<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>网络安全 | Feisky</title><link>https://feisky.xyz/tags/%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8/</link><description>极客时间专栏作者，专注于 Kubernetes、AI Infra、AI Agent 领域的深度技术分享，让 AI 成为你的第二大脑</description><generator>Hugo 0.165.0</generator><language>zh-CN</language><managingEditor>Pengfei Ni</managingEditor><webMaster>Pengfei Ni</webMaster><lastBuildDate>Fri, 14 Aug 2026 12:39:05 +0000</lastBuildDate><atom:link href="https://feisky.xyz/tags/%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>23万个OpenClaw在公网裸奔，有人做了个曝光看板</title><link>https://feisky.xyz/posts/2026-03-03-23%E4%B8%87openclaw%E5%85%AC%E7%BD%91%E8%A3%B8%E5%A5%94/</link><pubDate>Tue, 03 Mar 2026 10:00:00 +0800</pubDate><dc:creator>Pengfei Ni</dc:creator><category>OpenClaw</category><category>AI安全</category><category>AI Agent</category><category>网络安全</category><category>程序员</category><guid>https://feisky.xyz/posts/2026-03-03-23%E4%B8%87openclaw%E5%85%AC%E7%BD%91%E8%A3%B8%E5%A5%94/</guid><description>&lt;p&gt;刚刚刷到一个 OpenClaw 的曝光看板 OpenClaw Exposure Watchboard，列出了暴露在公网上的 23 万个 OpenClaw 实例，并且数量还在不停上涨中。&lt;/p&gt;
&lt;p&gt;OpenClaw 是最近爆火的开源 AI Agent，也已经登顶 Github Star 榜单，可以一键接入 Telegram、飞书、Slack，帮你自动处理消息、写邮件、操控本地文件。功能确实强，但安全问题也一直是 OpenClaw 最大的痛点。&lt;/p&gt;</description><content:encoded>&lt;![CDATA[<p>刚刚刷到一个 OpenClaw 的曝光看板 OpenClaw Exposure Watchboard，列出了暴露在公网上的 23 万个 OpenClaw 实例，并且数量还在不停上涨中。</p><p>OpenClaw 是最近爆火的开源 AI Agent，也已经登顶 Github Star 榜单，可以一键接入 Telegram、飞书、Slack，帮你自动处理消息、写邮件、操控本地文件。功能确实强，但安全问题也一直是 OpenClaw 最大的痛点。</p><p>特别是在云服务器上部署时，如果没改默认配置，就可能直接暴露到公网上，造成重大损失，比如 API Key 泄漏、聊天记录曝光等等。</p><p>更严重的是 CVE-2026-25253，一键 RCE。只要点个恶意链接，对方通过 WebSocket 就能拿到你的 Token，直接在你机器上执行命令。</p><p>如果你部署了 OpenClaw，现在就去检查：开启认证，Gateway 监听到<code>127.0.0.1</code>，18789 端口走 SSH 隧道或 Cloudflare Tunnel 而不是直接暴露，版本升到 v2026.1.29 以上（CVE 补丁在这版）。然后去那个 Watchboard 搜一下自己的 IP，如果已经上榜了，赶紧把所有相关的账号密码重置。</p><p>其实，如果你主要通过飞书、Slack 等 IM 来使用的话，完全没必要把 18789 端口暴露出去，也没必要绑公网 IP，只要外网能通就能使用了。</p><p>你还有哪些好的安全建议？评论区聊聊。</p><hr><hr><p>欢迎长按下面的二维码关注<strong>Feisky</strong> 公众号，了解更多云原生和 AI 知识。</p><p><img src="/images/mp.png" alt="Feisky 公众号二维码" loading="lazy" decoding="async"/></p>
]]></content:encoded><dc:extent>1 min read</dc:extent></item></channel></rss>