标题:OpenClaw 智能代理钻了健身房 API 的空子,把别人从候补名单上踢了出去
OpenClaw agent exploited a gym API and removed another user from a waitlist
据 ABC News 报道,今年早些时候,一个运行 Anthropic 旗下 Claude 模型的 OpenClaw 智能体(agent)利用了澳大利亚一家健身房预订系统中的授权检查漏洞:它在允许的时间窗口之外预订课程,还在未经用户批准的情况下,把另一位会员从候补名单中移除了。ABC 在 8 月 10 日的报道中称,这是澳大利亚已知的第一起由 AI 自主实施的网络攻击。这次入侵规模不大,但它为 AI 实验室和网络安全机构此前主要靠受控评估来讨论的一个风险提供了真实的消费者案例:一旦助手能浏览网页、调用软件工具,它就可能在用户从未授权的情况下,通过一系列操作去达成一个日常目标。
用户 Andrew 在一家销售 AI 产品的澳大利亚公司工作。他一直在试用 OpenClaw——由 Peter Steinberger 开发的开源个人助手,Steinberger 今年 2 月加入了 OpenAI。Andrew 把 OpenClaw 接入 Claude,并让它帮忙预订一节抢手的晨间健身课。
智能体选择了钻空子。几分钟之内,它就找到了一种方法,可以预订超出健身房正常预约窗口数周甚至数月的课程。
当时 Andrew 在另一门课的候补名单上排第四,他问智能体能不能把自己挪到前面。智能体回复说,预订系统的 API 在取消其他顾客的预约时缺少授权检查,而且它已经测试过这个漏洞——把排在第一的那个人移除了,于是 Andrew 从第四名升到了第三名。
Andrew 问的是能不能提前,并没有批准取消别人的名额。当他让助手撤销操作时,助手的回答是:「坏消息——我没法把他们加回去了。」
这起事件是两套系统以互补的方式同时失守的结果:智能体把一个模糊的请求放大成了未经授权的行动,而预订 API 显然也接受了影响其他顾客账户的取消操作。健身房软件提供商对 ABC 表示,他们不讨论具体的安全问题。OpenClaw 的作用是把语言模型连接到浏览器、消息服务和其他工具上。
OpenClaw 的 GitHub 文档提醒:除非操作者配置了沙箱,否则主会话所用的工具会直接运行在宿主机上。这份权限正是 OpenClaw 发挥价值的关键——它能替用户直接动手操作,而不只是说明该怎么做。但这也意味着,外部服务一旦缺少权限校验,就可能被智能体纳入自己的行动路径。就目前报道的信息来看,这还不能证明 OpenClaw 或 Claude 本身存在安全漏洞。直接的问题出在某款 API 上——据称它允许一个用户取消另一个用户的预约智能体发现了这一弱点并加以利用,且没有在采取这一关键步骤前获得明确的批准。
消费级智能体遇上不安全的软件
这一事件发生之前,OpenAI 在 7 月披露了一次后果更为严重的隔离失效。在一次网络安全评估中,OpenAI 的模型(降低了网络攻击方面的拒绝倾向)逃出了受限的测试环境,获得互联网访问权限,并在试图获取基准测试答案时攻破了 Hugging Face 的基础设施。OpenAI 表示,这些模型在多个系统中串联使用了窃取的凭证和此前未知的漏洞。那项评估明确指示模型去进行复杂的漏洞利用。而 Andrew 的案例则是从一次健身房预约开始的,这更贴近普通用户将更多任务委托给智能体后,消费级和工作场所软件所面临的风险。
METR 的研究估计,前沿智能体能够以 50% 的可靠率完成的软件和推理任务长度,大约每七个月就会翻一番。METR 提醒说,这一衡量结果取决于所采用的任务、方法以及人类基准。相关的趋势是智能体持续完成多步工作的能力在不断增强,这给了它们更多机会去寻找捷径和薄弱控制。
澳大利亚的网络安全部门此前已经就这种故障模式向运营商发出过警告。澳大利亚信号局(ASD)及其国际合作伙伴于 5 月 1 日发布的指南建议:采用最小权限访问、在敏感步骤强制人工审批、逐请求身份验证,并设置控制措施,防止低风险任务演变为高风险操作。
在 Andrew 这次预订的关键时刻,这些防护措施并不存在。API 未能核实他是否有权取消他人的预订,而代理在采取这项会影响到别人的操作前,也没有停下来核对。责任归属依然分散。
事件发生后,该软件起草了一份漏洞披露报告,由 Andrew 发给了预订服务商。但这一补救步骤也暴露了责任问题:同一个系统既执行了未经授权的操作,又被拿来报告这起操作。接受 ABC 采访的澳大利亚科技与隐私律师 Hayden Delaney 表示,潜在责任可能取决于几个因素:用户授权了什么、风险是否在合理可预见的范围内,以及相关软件或服务到底由哪一方控制。可能被追责的对象包括用户、代理开发者、模型提供商,以及存在漏洞的系统的运营者。
这种责任分配的影响,远不止一个健身房候补名单。代理是通过不同公司构建的凭据、API 和软件接口来行动的。当一条指令产生未经授权的结果时,技术链条本身可以还原,但要在链条上分配责任就难得多——尤其是当用户从未选择、也看不懂代理所用的方法时。