中国互联网金融协会:OpenClaw智能体在金融场景存四大安全风险
创始人
2026-03-15 16:08:24
0

IT之家 3 月 15 日消息,今日,中国互联网金融协会发布《关于 OpenClaw 在互联网金融行业应用安全的风险提示》。

中国互联网金融协会提示称,OpenClaw 智能体虽能提升工作效率,但其默认的高系统权限与弱安全配置,极易被攻击者利用,成为窃取敏感数据或非法操控交易的突破口,给行业带来严峻的风险挑战。

中国互联网金融协会建议金融消费者在办理网上银行、证券交易、支付等个人金融业务的终端上极其谨慎安装 OpenClaw。如确有必要安装,建议不授予金融服务类系统操作权限,及时跟进 OpenClaw 漏洞修复,严控功能插件安装,不在使用时输入身份证号、银行卡号、支付密码等敏感信息。另外,此类应用在运行过程中持续调用大模型接口,可能会产生较高的 Token 费用,建议使用者密切关注。

IT之家附全文如下:

近期,开源 AI 智能体 OpenClaw(“龙虾”)下载与使用热度持续攀升,该智能体通常默认获取较高系统权限,可依据自然语言指令直接操控计算机等终端。日前,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)、国家互联网应急中心(CNCERT)已发布相关安全风险提示。当前,互联网金融行业线上化、数字化程度极高,直接处理客户的资金、资产、账户和个人金融数据等关键敏感信息。OpenClaw 智能体虽能提升工作效率,但其默认的高系统权限与弱安全配置,极易被攻击者利用,成为窃取敏感数据或非法操控交易的突破口,给行业带来严峻的风险挑战。对此,中国互联网金融协会现就有关风险提示如下:

一、主要风险表现

(一)资金损失风险

OpenClaw 已公开披露多个中高危漏洞,攻击者可利用此类漏洞或通过提示词注入等方式获取设备控制权。另外其普遍使用的功能插件(Skills)缺乏有效的社区安全审核机制,已发生多起恶意插件投毒事件。在金融场景下,上述风险可能被利用窃取网银密码、支付密钥、证券交易 API 凭证等金融敏感信息,从而登录网上银行、证券交易系统等发起资金操作,造成客户资金损失。

(二)交易责任风险

OpenClaw 智能体具备自主执行多步操作的能力,已有用户将其用于股票监控和投资策略回测等金融场景。自动化执行过程可能误操作资金转账和投资产品购买,导致实际损失。当前人工智能技术尚不具备完全可解释性,自动化执行金融交易后的责任主体难以认定,相关法律责任存在较大不确定性。

(三)数据合规风险

OpenClaw 智能体具备持久记忆功能,运行过程中产生的数据持续存储在本地会话记录和记忆文件中,在其调用大模型 API 接口或其他操作时,相关数据可能传输至第三方。互联网金融场景涉及征信数据、信贷审批材料、交易流水等高度敏感数据,上述数据进入 AI 处理链路后,其可访问范围和留存周期可能超出原有业务目的的必要范围,引发金融数据管理合规风险。

(四)新型诈骗风险

不法分子可能以“AI 代炒股”“稳赚不赔”等话术实施投资诈骗,利用“龙虾”热度批量仿冒金融机构发布虚假信息,诱导社会公众下载仿冒应用或向指定账户转账。此外,不法分子还可能以“代为安装”“远程调试”等名义获取消费者设备控制权,趁机植入恶意程序或窃取金融敏感信息。相关报告显示,涉及 AI 的金融诈骗案件呈快速增长态势,公众对此类新型诈骗手段的识别能力有待提升。

二、防范建议

针对上述风险,中国互联网金融协会提出以下防范建议:

(一)建议金融消费者在办理网上银行、证券交易、支付等个人金融业务的终端上极其谨慎安装 OpenClaw。如确有必要安装,建议不授予金融服务类系统操作权限,及时跟进 OpenClaw 漏洞修复,严控功能插件安装,不在使用时输入身份证号、银行卡号、支付密码等敏感信息。另外,此类应用在运行过程中持续调用大模型接口,可能会产生较高的 Token 费用,建议使用者密切关注。

(二)建议金融消费者高度警惕以“养虾理财”“AI 代炒股”“稳赚不赔”等名义实施的金融诈骗活动,涉及转账、投资等操作务必通过正规渠道,不轻信他人以“代为安装”“远程调试”等名义接触个人设备。

(三)建议从业机构不在涉及客户信息处理、资金操作、风控审核、交易执行等金融业务的终端上安装 OpenClaw,不将客户金融信息、交易数据、信贷审批材料等敏感数据输入该智能体或接入其处理链路。

(四)建议从业机构将对 OpenClaw 等智能体应用的安全管理纳入本单位信息安全管理范围,面向单位员工组织专项安全培训,提高对此类智能体应用安全风险的识别和防范能力。

中国互联网金融协会

2026 年 3 月 15 日

相关内容

热门资讯

海信取得换热器和空调器专利,有... 国家知识产权局信息显示,海信(广东)空调有限公司取得一项名为“换热器和空调器”的专利,授权公告号CN...
原创 日... 2026年6月12日,日本种子岛航天中心的清晨带着海风特有的潮湿气息,H3火箭六号机在轰鸣声中成功升...
华为正式发布鸿蒙7开发者Bet... 北京商报讯(记者 金朝力) 6月12日,在华为开发者大会2026(HDC2026)上,Harmony...
我国气象科研团队巧解融化层雷达... 进入夏季,降水频频。气象雷达作为监测降水的利器,靠发射电磁波、接收回波来“看”雨的走势和规模。然而,...
原创 美... 神舟二十号是在2025年4月24日从酒泉卫星发射中心点火升空的,乘组由陈冬、陈中瑞、王杰三人组成。起...
9000毫安电池塞进手机?国产... 9000mAh电池塞进手机?vivo Y600 Turbo发布后,评论区先"炸"了 “大兄弟,你手机...
张雪机车被冠军推上牌桌 文 | 高恒说 张雪机车最难的事,可能不是继续赢比赛。 6月13日,在2026世界超级摩托车锦标赛...
打造共享用工与技能人才服务高地 来源:滚动播报 (来源:唐山劳动日报) 本报讯 (王雪纯、马佳明)近日,河北省“技能照亮前程”职业技...
东北老工业基地转身:AI进厂,... 近日,时代周报记者跟随工信部“新型工业化媒体调研行”走访辽宁沈阳、大连两地,厂房里的景象正在刷新外界...
HDC 2026正式开幕,华为... 6月12日,华为开发者大会在东莞正式启幕,在现场的我给大家分享一组鸿蒙生态最新喜讯:HarmonyO...