06:50
9d ago
FEATUREDLatent Space· rssEN06:50 · 04·18
[AINews] OpenClaw 的两面
Peter Steinberger 同日发布两场演讲,对比 OpenClaw 的公众叙事与工程现实,并给出 60 倍于 curl 的安全事件报告量、至少 20% skill 贡献带恶意的数字。RSS 摘要称 OpenClaw 是“史上增长最快的开源项目”,工程侧重点是安全事故和扩展难题;正文未披露 OpenClaw 的具体架构、发布时间和治理机制。别被标题骗了,真正该盯的是开源代理栈的攻击面已先于治理成熟。
#Safety#Tools#Peter Steinberger#TED
精选理由
这篇稿子的价值在于把开源代理栈的安全债量化:60 倍事件报告量、至少 20% 恶意 skill 贡献。HKR 三轴都过线,但正文没交代 OpenClaw 的架构、发布时间和治理机制,所以定在 featured 中段。
编辑点评
OpenClaw 遭遇 60 倍于 curl 的安全报告,这条先别当增长神话看,我看着更像开源代理栈把攻击面先做出来了。
深度解读
OpenClaw 在同一组演讲里暴露了两个数字:安全报告量达到 curl 的 60 倍,skill 贡献里至少 20% 带恶意。我的判断很直接:这不是某个项目运维吃紧,而是“可组合代理平台”这条路线把插件时代的老问题放大了一个量级。普通开源库的风险多半停在代码执行、依赖污染、维护者权限。代理栈再往上叠一层 skill、工具调用、外部服务凭证、用户环境访问,攻击面天然更宽,回报也更高,所以恶意贡献比例冲到 20% 我一点不意外,反而觉得这个数字已经算克制。标题给了“史上增长最快的开源项目”,正文没披露 OpenClaw 的架构、发布时间、治理机制,这几个关键信息没给,增长叙事就站不稳。
我一直觉得,开源代理项目最容易被外界误判成“下一个 Linux 时刻”。其实吧,它更像 2000 年代浏览器插件商店加 2010 年代 npm 供应链事故,再叠一层会自己调用工具的执行权限。过去一年这个方向的信号已经很多了:MCP 生态刚起来时,大家先兴奋的是互通性,后面才开始补 prompt injection、tool poisoning、credential exfiltration 这些洞;开源 agent 框架一多,默认信任第三方工具描述、自动拉取 skill、把模型输出直接接执行器的做法就越来越常见。你把这些机制放在一个增长极快的项目里,安全团队收到 60 倍于 curl 的报告,并不说明 OpenClaw 比 curl “差”,说明两者根本不是一个风险层级。curl 处理的是协议与实现,OpenClaw 这类东西处理的是执行链、身份、外部状态,还有人类根本审不过来的社区扩展。
我对这条叙事里最警惕的一点,是公开舞台还在讲“开源奇迹”,工程侧已经在讲“扩展难题和事故洪峰”。这不是传播口径差异这么简单。项目如果真处在超高速增长期,最先被压垮的往往不是核心代码,而是治理接口:谁能发 skill,谁来审,撤回多快,权限模型默认给多少,签名和沙箱是不是强制,漏洞披露窗口多久,维护者是不是有能力做 provenance。标题和摘要都没给这些细节,我没法判断 OpenClaw 是靠制度扛,还是靠核心团队硬扛。如果是后者,那规模越大越危险。开源世界里“先增长、后治理”在包管理器时代都吃过亏,到了代理栈时代只会更疼,因为一次恶意 skill 不只是污染依赖,它能直接碰用户文件、浏览器会话、企业内网工具。
还有个上下文,文章里没展开,但从业者应该都懂:过去一年大家对 agent 的关注点,已经从模型能力慢慢转到 harness 和权限边界。Latent Space 这篇 AINews 同一期里就在讲,很多团队发现问题不在最大模型,而在脚手架、路由、上下文边界、工具接口。这个转向很关键。因为一旦价值主要来自 harness,开源社区就会把可复用 skill 和 tool adapter 当成增长引擎;可复用件越多,供应链就越脆。npm 当年是 install 阶段出事,代理栈是 run 阶段出事,后者的损失面通常更直接。
我还有个疑虑:60 倍、20% 这两个数字听起来很猛,但口径没交代清楚。安全报告是按总量算,还是按活跃用户、按提交量、按时间窗口归一?curl 作为对照也有点奇怪,它是成熟基础设施,不是高速扩展的 agent 平台,拿它做基线很抓眼球,但不一定最公平。恶意贡献 20% 是指被识别的提交、PR、skill 包、还是整套社区插件?如果只是“贡献尝试”里 20% 恶意,那含义和“已合入内容”差得非常大。这个我没查到,正文也没给,所以我不会顺着标题去夸大结论。
说真的,这条新闻让我更确信一件事:开源代理栈的分水岭不会先出在 benchmark,也不会先出在 demo,而会出在治理原语。谁先把 skill 签名、权限分级、沙箱执行、审计日志、可撤销分发、凭证最小化这些东西做成默认项,谁才配谈平台化。只靠社区热度和贡献速度往前冲,最后多半会把维护者变成 SOC 值班员。OpenClaw 现在像是把这个问题提前暴露了。坏消息是风险已经跑在前面。好消息是,至少工程侧有人开始公开讲真话。
HKR 分解
hook ✓knowledge ✓resonance ✓
81
SCORE
H1·K1·R1