0 1分钟 3周

最近,开源人工智能智能代理“Lobster”非常火爆。它不仅引起了国内行业和用户的广泛关注,而且正在积极付诸实践。与此同时,网络上对于“蝗虫”剂的安全性也存在不少争论。工信部网络安全漏洞与威胁信息共享平台也发布了相关安全风险预警,大家应高度关注。养殖龙虾安全吗?个人用户养龙虾要注意什么?记者采访了中国信息通信研究院副院长魏亮。记者:大多数用户都非常关心工信部发布的“龙虾”安全风险预警。那么“龙虾”更新到最新版本后不会有任何安全风险吗?瓦梁艾:“龙虾”是开源人工智能代理OpenClaw的昵称。它因其图标是一只红色龙虾而得名。通过集成和调用大型通信软件和语言模型,可以在用户本地计算机上自主执行文件管理、收发电子邮件、数据处理等复杂任务。 “龙虾”自推出以来,引起了中国业界和用户的广泛关注。他们都积极开展实际应用,推动了我国AI智能代理生态系统的蓬勃发展。但同样值得注意的是,Lobster强大的执行能力给用户带来了严峻的安全挑战。近日,工信部网络安全漏洞威胁信息共享平台发布《OpenClaw开源人工智能代理防范安全风险预警提示》,并提供针对存在的安全风险提出了一些防范建议。目前,“龙虾”代理更新速度非常快。更新到最新官方版本修复了已知的安全漏洞,但并不能完全消除安全风险。 “龙虾”作为本地运行的AI代理,其特点是自主决策和调用系统资源。此外,信任的界限很模糊,许多技能包市场目前缺乏严格的研究,隐藏着许多风险。例如,在调用大型语言模型时,用户中的指令可能会被误解,导致删除等有害操作。使用带有恶意代码的技能包可能会导致数据泄露和系统被接管。即使您升级到最新版本,如果由于配置问题(例如将实例暴露到 Internet、使用管理员权限以及以明文形式存储密钥)而未采取特定的预防措施,您仍然面临遭受攻击的风险。网络安全力量是动态的,黑客的攻击手段不断迭代。 “补丁”和“版本更新”不被视为“一次性”安全保证。我们呼吁党政机关、企事业单位和个人用户谨慎使用“龙虾”等智能代理。如果发现“龙虾”等代理存在安全漏洞,或者发现针对“龙虾”等代理的安全威胁或攻击,可以第一时间报告工业和信息化部网络安全漏洞与威胁信息共享平台。平台将按照《网络产品安全漏洞管理规定》的要求,快速组织清除,有效维护网络安全,保护广大用户权益。记者:使用“龙虾”智能代理时需要注意什么?怎样才能保证安全呢?伟良:这个问题是一个非常有趣的关键。除了及时更新升级之外,网络产品的安全使用还需要坚持“最小权限、主动防御、持续审计”的原则。除了上面发布的风险提示外,我们还从以下几个角度建议您安全使用“龙虾”智能代理。首先,最后一个正数。使用公式版本。部署时,应优先从官方渠道下载最新稳定版本,并开启自动更新提醒。请在更新前备份数据并在更新后重启服务以检查补丁是否有效。切勿使用第三方镜像或旧版本。二是严格控制网络曝光。注意不要将“Lobster”代理实例暴露到公共网络。如果确实需要上网,可以使用SSH或VPN,限制对源地址的访问,并使用密码和强认证方法,例如证书和硬件密钥。与此同时,我们会定期筛查自己是否存在互联网暴露情况,如果发现它们,我们会立即在线下修复它们。第三,尊重最小特权原则。部署过程中严禁使用具有管理员权限的帐户。仅授予完成任务所需的最低权限。删除文件、传输数据、更改系统配置等关键操作需要二次审核或人工审批。要形成单独的权限范围,我们建议在容器或虚拟机中隔离运行它。第四,明智地利用技能市场。 ClawHub是一个社区平台,旨在为“龙虾”代理的用户提供技能包。其包含的技能包存在恶意中毒的风险。我们建议谨慎下载,安装前检查技能包代码,拒绝需要“下载 ZIP”、“运行 Shell 脚本”的技能包r“输入密码”。第五,防止社会工程攻击和浏览器劫持。不要随意浏览来源不明的网站或点击来历不明的网页链接。使用浏览器沙箱和 Web 过滤器等扩展程序以及 OpenClaw 速率限制和日志审核功能来阻止可疑脚本。我们建议您启用它,如果遇到任何可疑行为,请立即断开网关并重置密码。六是建立长效保障机制。启用详细的日志审核并定期检查和修补漏洞。政府及党机关、企事业单位和个人用户可以使用网络安全防护工具和常规杀毒软件进行实时在线防护。请您定期关注OpenClaw官方安全公告、工信部《网络安全威胁与漏洞I》等漏洞库中的风险提示。信息共享平台,及时解决潜在安全风险。最后,我们重申,用户在使用Lobster等AI代理时,必须掌控安全,详细了解并落实安全配置规范要求,养成安全使用习惯。此外,我们将持续进行安全监控,发现相关安全风险时及时发出警告,并为大家的安全使用提供必要的技术支持。 (来源:人民日报客户端)

发表评论

邮箱地址不会被公开。 必填项已用*标注