OpenClaw xuất hiện lỗ hổng "tự tấn công": th ực thi nhầm lệnh Bash dẫn đến rò rỉ khóa bí mật
BlockBeats đưa tin, ngày 5 tháng 3, công ty bảo mật Web3 GoPlus đã đăng bài cho biết, công cụ phát triển AI OpenClaw gần đây đã gặp phải một sự cố bảo mật "tự tấn công". Khi thực hiện nhiệm vụ tự động hóa, hệ thống đã tạo ra lệnh Bash sai trong quá trình gọi lệnh Shell để tạo GitHub Issue, vô tình kích hoạt việc tiêm lệnh, dẫn đến việc tiết lộ hàng loạt biến môi trường nhạy cảm.
Trong sự kiện này, chuỗi ký tự do AI tạo ra chứa set được bao quanh bởi dấu nháy ngược, được Bash hiểu là thay thế lệnh và tự động thực thi. Do Bash sẽ xuất ra tất cả biến môi trường hiện tại khi thực thi set mà không có tham số, cuối cùng hơn 100 dòng thông tin nhạy cảm (bao gồm khóa Telegram, Token xác thực, v.v.) đã bị ghi trực tiếp vào GitHub Issue và công khai.
GoPlus khuyến nghị, trong các tình huống phát triển hoặc kiểm thử tự động hóa AI, nên sử dụng API để thay thế việc ghép lệnh Shell trực tiếp, đồng thời tuân thủ nguyên tắc quyền hạn tối thiểu để cách ly biến môi trường, vô hiệu hóa chế độ thực thi rủi ro cao, và bổ sung cơ chế kiểm duyệt thủ công cho các thao tác quan trọng.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Mốc 8.500 điểm lộ diện! Hai chiến lược gia hàng đầu lạc quan về mục tiêu S&P 500, lợi nhuận mạnh mẽ trở thành động lực cốt lõi.
Ngay cả khi đối mặt với lợi suất trái phiếu chính phủ Mỹ vượt 5% và làn sóng chững lại của AI, các tổ chức trên Phố Wall vẫn liên tục nâng mục tiêu giá chỉ số S&P 500, trong đó mức lạc quan nhất đã lên tới 8.500 điểm.

Thanh khoản đảm bảo? Fed tiếp tục tạm dừng, quản lý dự trữ mua trái phiếu dừng đến giữa tháng 10
Cục Dự trữ Liên bang Mỹ (Fed) vào thứ Hai thông báo sẽ tiếp tục không thực hiện các hoạt động mua trái phiếu kho bạc ngắn hạn cho mục đích quản lý dự trữ trong giai đoạn tiếp theo, cho tháng thứ hai liên tiếp, cho thấy các nhà hoạch định chính sách cảm thấy hài lòng với mức dự trữ ngân hàng trong hệ thống tài chính.

Trump trò chuyện với Huang Renxun: Chỉ trích mối đe dọa AI là “trò lừa đảo”, khẳng định trung tâm dữ liệu là “dầu mỏ của tương lai”
Trump đã kết nối trực tiếp với Jensen Huang, chỉ trích quan điểm AI là mối đe dọa là một trò lừa đảo, đồng thời cho rằng trung tâm dữ liệu sẽ trở thành “dầu mỏ của tương lai.” Mặc dù giá cổ phiếu NVIDIA giảm do lo ngại về sự chậm lại, Jensen Huang vẫn phản hồi các cảnh báo về an toàn.

Rủi ro AI và lời kêu gọi “chậm lại” gia tăng, cổ phiếu an ninh mạng của Mỹ đồng loạt tăng mạnh
Vào thứ Hai, cổ phiếu ngành an ninh mạng nhìn chung tăng mạnh. Nhà đầu tư lo ngại về khả năng AI gây hại cho con người ngày càng tăng, trong khi một số lãnh đạo ngành kêu gọi làm chậm tiến trình phát triển AI. Dòng tiền chuyển sang các mảng phần mềm doanh nghiệp và an ninh mạng liên quan.

