FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

在 Mac 上保护 OpenClaw:监控它的网络连接

在 Mac 上保护 OpenClaw:监控它的网络连接

OpenClaw 是一款在你自己的设备上运行、并通过即时通讯 App 回答你的开源 AI 助手。由于它能运行 shell 命令、浏览网页和读取文件,搜索“openclaw security”或“is OpenClaw safe”的人真正想问的是它能访问什么、流量去往何处。本文总结该项目的文档内容、已发表报道的发现,以及 HisnLabs 开发的 macOS 网络防火墙 FireAI 如何监视它的连接。

OpenClaw 是什么,如何在 Mac 上运行

据其代码仓库所述,OpenClaw 由非营利组织 OpenClaw Foundation 管理,没有付费方案或托管服务。在 macOS 上,它可以通过 shell 安装程序(curl -fsSL https://openclaw.ai/install.sh | bash)或 npm 包(npm install -g openclaw@latest,需要较新的 Node.js)安装,openclaw onboard --install-daemon 会启动设置。该助手可连接 20 多种即时通讯服务,包括 WhatsApp、Telegram、Slack、Discord、Signal 和 iMessage。实际上,这意味着你的 Mac 上有一个长期运行的 Node.js 进程,前面还有一个本地网关。

它能访问什么

README 说明,其工具默认可以在主机上运行 shell 命令、浏览网页和使用文件系统,除非配置了沙箱,否则工具都在主机上执行。其安全文档描述了每个网关一个受信任边界:一名运营者,或成员彼此信任的一个团队。文档说明,OpenClaw 并非设计为面向互不信任的多租户的隔离边界。

文档所述的权限模型

  • 据网关安全页面所述,在常规主机安装中,网关绑定到环回地址。
  • 未知的私信发送者会收到一个配对码,而不会被处理;群组访问采用允许列表。
  • openclaw security audit 会报告配置是否已偏离安全默认值,openclaw policy 则可以让你测试工具访问策略。
  • 文档还包含一份暴露检查清单,在让网关可从环回地址之外访问之前应当遵循。

关于网络行为,README 说明,默认情况下 OpenClaw 只会为每日版本检查联系其服务器,匿名遥测需要用户主动开启,更新检查可以禁用。除此之外,它联系的目的地取决于你配置的模型提供方和消息渠道,因此不存在固定的列表。

已发表的报道发现了什么

2026 年的安全报道描述了暴露在外的安装实例,以及一个从浏览器到本地智能体的漏洞。截至 2026 年 1 月 31 日,Censys 统计到 21,639 个公开暴露的实例 (Censys)。Oasis Security 报告了 ClawJacked 漏洞:恶意网站可以访问本地网关并注册一个恶意设备;该漏洞已在 2026.2.25 版中修复 (The Hacker News)。Kaspersky 报告称,嵌入在电子邮件、文档和网页中的内容可能使 OpenClaw 执行非预期的操作 (Kaspersky)。The Register 引用 OpenClaw 2.0 的发布说明称,针对贡献者控制代码的沙箱“默认关闭” (The Register)。附有资料来源的更完整列表见我们的事件汇总。

用 FireAI 监视 OpenClaw

FireAI 是 HisnLabs 开发的 macOS 设备端防火墙。其 Agent profile 功能把 OpenClaw 列为它识别的 19 种 AI 智能体之一。FireAI 根据其运行所在的 App 来识别 OpenClaw;当它通过 node、bun、deno 或 python 启动时,则根据其运行时所运行的脚本来识别。智能体的子进程,例如它启动的 shell、git 或 curl,会通过向上追溯父进程而归属于它。随后,FireAI 会在最初 3 天学习 OpenClaw 通常联系哪些目的地,按域名分组,在此期间不标记任何内容。此后,首次出现的目的地会在 Suggestions、AI agents 卡片和 Quick Review 中被标记。上传峰值也会被标记:某一小时内该智能体的上传量至少是其此前最繁忙一小时的 4 倍,且不少于 25 MB。

FireAI 只使用元数据,即主机名和字节数,从不读取连接的有效载荷。默认情况下,它只作标记,把决定留给你。在 Agent profile 安全模式下,它会更进一步:学习结束后,连接到基线之外目的地的请求会被拦截,直到你点按 Allow;Keep blocked 则会把这次拦截变成一条在所有模式下都有效的规则。

逐步设置

  1. 安装 FireAI 并完成首次运行设置,参见 Install and finish setup。
  2. 像平常一样使用 OpenClaw 3 天。FireAI 会在后台学习其目的地,此时还不会标记任何内容。
  3. 打开 Suggestions,找到 AI agents 卡片。出现标记时,阅读那句平实的说明,然后在 Quick Review 中向左滑动拦截,或向右滑动选择“It’s fine”(没问题)。
  4. 如果希望智能体只访问它已经在用的地方,请在安全模式菜单中选择 Agent profile,它与 Home、Coffee shop、Paranoid 和 Under attack 并列。
  5. 有内容被拦截时,打开 AI agents 卡片,选择 Allow 将其加入基线,或选择 Keep blocked 创建拦截规则。

局限

  • FireAI 无法阻止提示注入。它通过标记数据离开你的 Mac 的路径并允许你拦截该路径来限制损害。
  • FireAI 看不到 OpenClaw 的提示、MCP 工具的内容、技能,也看不到它读取了哪些文件,因为 TLS 隐藏了有效载荷,而且 FireAI 并不在智能体内部。
  • OpenClaw 是按 App 或脚本名称匹配的,因此 FireAI 只是对它进行标注,而不是验证:只有 Claude Code、Claude 和 Cursor 会根据其开发者的签名进行核验。
  • FireAI 看不到 OpenClaw 连接了哪些消息渠道,也看不到该助手被要求做什么,只能看到它访问的主机和发送的字节数。
  • FireAI 不会扫描技能,不会关闭暴露在外的网关端口,也不能取代 OpenClaw 自身的沙箱和配对控制。
  • 在 3 天学习期内不会标记任何内容,上传峰值只会被标记,不会被拦截。
  • 由于目的地按域名分组,智能体已在使用的域名下的新服务器会被视为已知。

完整的功能说明见 Agent profile 文档。关于 FireAI 识别的其他智能体,请参阅 Hermes Agent 和由 Python 或 Node 运行的任何智能体。

FireAI 识别的其他智能体也有各自的指南:Claude Code、Claude 桌面 App、Cursor、ChatGPT Mac App、OpenAI Codex CLI、Hermes Agent、Gemini CLI、GitHub Copilot CLI、Amp、Qwen Code、opencode、Aider、Goose、Crush、Windsurf、Kiro、Trae、Meta 的 Muse、由 Python 或 Node 运行的任何 AI 智能体。

FireAI 和 HisnLabs 在其中扮演的角色

OpenClaw 以你的账户权限运行。FireAI 显示它接下来连接到哪里,并且可以拦截。

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(FireAI Pilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源