当前位置:主页 > 推荐 >

OpenClaw新版禁止AI模型通过对话开启高危配置

时间:2026-04-15 03:23:11

  消息,4 月 14 日,开源 AI Agent 平台 OpenClaw 发布 v2026.4.14。与近两周密集的功能更新不同,此版本几乎没有新功能,50 余项修复中约 12 项直接指向安全加固,是近期最集中的一次安全收紧。 最重要的架构变化是对 gateway tool 的权限收紧。此前,AI 模型可以通过 config.patch 和 config.apply 调用修改实例配置,包括开启 dangerouslyDisableDeviceAuth`、`allowInsecureAuth 等高危标志位。新版本在 gateway tool 层面直接拦截这类调用:凡是会新启用 openclaw security audit 所列举的危险标志的 patch 请求一律被拒绝,已启用的标志不受影响,非危险配置项的修改照常通过。这意味着即使 AI 被 prompt injection 诱导,也无法通过对话绕过安全审计清单上的防护。 其余安全修复覆盖多个攻击面: 1. 浏览器 SSRF 策略经历一轮系统性修补,修复了严格模式下本地 Chrome 连接被误拦、hostname 导航被阻断、attach-only 模式探测失败等多个回归问题,同时对 snapshot、screenshot 等路由强制执行 SSRF 策略 2. Slack 交互事件现在强制校验 allowFrom 白名单,此前 block-action 和 modal 交互可绕过该白名单;Microsoft Teams 的 SSO 登录同样补上了发送者白名单检查;飞书白名单修复了大小写不敏感匹配和 user/chat 命名空间混淆 3. 本地附件路径解析改为 realpath 失败即拒绝,防止路径遍历绕过允许目录检查 4. 控制台前端将 marked.js 替换为 markdown-it,修复恶意 Markdown 可触发的 ReDoS 冻结 5. 自动回复队列按发送者身份隔离授权上下文,防止不同发送者的排队消息在错误的权限下执行 功能方面仅有两项:预置 gpt-5.4-pro 模型定义和定价配置,在 OpenAI 正式上线前提供前向兼容;Telegram 论坛话题现在能显示人类可读的话题名称而非内部 ID。

热点推荐
1 Moonshot AI寻求在香港IPO,估值超过300亿美

消息,Moonshot AI正在推进香港IPO,估值超过300亿美元。该公司在发布Kimi K3和阿里巴巴的Qwen模型...

2 Meritz Securities:服务器DRAM现货价格飙升至

消息,据Meritz Securities研报,服务器DRAM现货价格已涨至3100美元,较6月底1380美元的合约价溢价...

3 比特币ETF再迎资金流入,但相较近期流出

消息,据市场结构数据,过去两周,比特币ETF吸引了2.73亿美元的新资金流入,但这一总额几乎...

4 CuspAI完成近5亿美元融资,联合英伟达等成

英国AI初创公司CuspAI完成近5亿美元融资,并成立AI材料工厂联盟。该联盟汇聚英伟达、Meta、现...

5 摩根士丹利将SpaceX目标价上调至300美元

摩根士丹利分析师亚当乔纳斯将SpaceX的目标价上调至300美元,该股此前曾飙升至225美元并回落...

6 分析师:Virtuals Protocol上周在Robinhood Cha

消息,Virtuals Protocol上周在Robinhood Chain上的agent交易量突破1.5亿美元,agent上线万美元,且所有...

7 Heath Tarbert:Circle总裁累计套现3077万美元

Circle总裁Heath Tarbert在采访中回应了CRCL股价从260美元跌至62美元的质疑,表示公司正着眼于长远...

8 Lookonchain:交易员0xbf73以10倍杠杆开764.1

消息,据Lookonchain监测,交易员0xbf73在Ansem购买1500枚$SOL后,开设了764.14万美元的$PUMP多单,杠杆...

9 Hugging Face遭自主AI Agent入侵,GLM

消息,Hugging Face遭到自主AI Agent入侵,攻击者利用恶意数据集执行代码,窃取凭证并进入多个内...

10 上周加密市场稳定币总市值减少14.15亿美

消息,据A早期发行in数据,上周加密市场稳定币总市值减少14.15亿美元,环比下降0.45%,目前稳...

成都来彰科技 蜀ICP备2025134723号-1

资讯来源互联网,如有版权问题请联系管理员删除。