Em 11 de março, a Plataforma de Compartilhamento de Informações sobre Vulnerabilidades e Ameaças à Segurança Cibernética do Ministério da Indústria e Tecnologia da Informação emitiu recomendações de “seis coisas que devemos fazer e seis que não devemos fazer” sobre a prevenção dos riscos de segurança da inteligência de código aberto OpenClaw (“Lobster”). Em resposta aos riscos de segurança em cenários típicos de aplicação de "lagosta", a Plataforma de Compartilhamento de Informações sobre Vulnerabilidades e Ameaças à Segurança de Rede (NVDB) do Ministério da Indústria e Tecnologia da Informação organizou provedores de inteligência, unidades operacionais de plataforma de coleta de vulnerabilidades, empresas de segurança de rede, etc.

(1) Use a versão oficial mais recente. Baixe a última versão estável dos canais oficiais e ative os lembretes automáticos de atualização; faça backup dos dados antes de atualizar, reinicie o serviço após a atualização e verifique se o patch entra em vigor. Não use versões de imagens de terceiros ou versões históricas.
(2) Controlar rigorosamente a exposição na Internet. É necessário auto-examinar regularmente se há alguma exposição na Internet e, se for encontrada, desligar-se imediatamente e fazer retificações. Não exponha a instância do agente "Lobster" à Internet. Se você realmente precisa de acesso à Internet, pode usar canais criptografados como SSH, limitar o acesso a endereços de origem e usar senhas fortes ou métodos de autenticação, como certificados e chaves de hardware.
(3) Aderir ao princípio da menor autoridade. É necessário conceder as permissões mínimas necessárias para concluir a tarefa de acordo com as necessidades do negócio, e realizar confirmação secundária ou aprovação manual para operações importantes, como exclusão de arquivos, envio de dados, modificação de configurações do sistema, etc. Priorize a execução isolada em um contêiner ou máquina virtual para formar uma área de permissão independente. Não use uma conta com privilégios de administrador durante a implantação.
(4) Utilize o mercado de competências com cautela. Tenha cuidado ao baixar os "pacotes de habilidades" do ClawHub e revise o código do pacote de habilidades antes da instalação. Não use pacotes de habilidades que exijam “Baixar ZIP”, “Executar script de shell” ou “Digitar senha”.
(5) Prevenir ataques de engenharia social e sequestro de navegador. Use extensões como sandboxes de navegador e filtros da web para bloquear scripts suspeitos, ativar a auditoria de log e desconectar imediatamente o gateway e redefinir senhas ao encontrar comportamento suspeito. Não navegue em sites de fontes desconhecidas, clique em links desconhecidos ou leia documentos não confiáveis.
(6) Estabelecer um mecanismo de proteção a longo prazo. As vulnerabilidades devem ser verificadas e corrigidas regularmente, e os avisos de risco de bancos de dados de vulnerabilidade, como o boletim de segurança oficial OpenClaw e a Plataforma de Compartilhamento de Informações sobre Vulnerabilidades e Ameaças à Segurança Cibernética do Ministério da Indústria e Tecnologia da Informação, devem ser atendidos em tempo hábil. Agências partidárias e governamentais, empresas, instituições e usuários individuais podem combinar ferramentas de proteção de segurança de rede e software antivírus convencional para proteção em tempo real e lidar com possíveis riscos de segurança em tempo hábil. Não desative a auditoria detalhada do log.