MacroAlpha.io
Launch App启动应用

LLMWIKI · CONCEPT

致命三连

自主性 + 持久性 + 权限——安全公司 OX Security 给智能体安全危机的三要素命名;三者单独都不致命,叠加则从根本上打破了个人计算的安全模型。

免费开放 · 更新于

TL;DR自主性 + 持久性 + 权限——安全公司 OX Security 给智能体安全危机的三要素命名;三者单独都不致命,叠加则从根本上打破了个人计算的安全模型。

致命三连(Lethal Trifecta)是安全公司 OX Security 用来描述 OpenClaw 类本地智能体安全危机的框架:让智能体好用的三个特质,叠加起来恰好构成一个完美的攻击面。^1

要素 含义 单独存在时 叠加后的后果
自主性 智能体可在没有用户确认的情况下执行命令 只是自动化 攻击载荷无需人点头即可执行
持久性 智能体记住过去的互动,可被延迟的消息触发 只是记忆 攻击可以埋下、延时引爆
权限 拥有文件系统、浏览器与 API 密钥的根级或接近根级访问 只是方便 一旦触发,可及范围即全部资产
graph TD
    A[自主性<br/>无需确认即执行] --> D{致命三连}
    B[持久性<br/>可被延迟触发] --> D
    C[权限<br/>近 root 级访问] --> D
    D --> E[一键远程代码执行]
    D --> F[密钥外泄]
    D --> G[技能商店供应链攻击]
    A -.单独存在.-> A1[普通自动化脚本]
    B -.单独存在.-> B1[普通会话记忆]
    C -.单独存在.-> C1[普通管理员工具]

一个具体的漏洞:浏览器作桥

被发现的最严重缺陷是一键远程代码执行,其机制值得完整记下来,因为它示范了三连如何在现实中合流:^1

  1. 本地运行的控制面板使用 WebSocket 与后端通信,但未能验证 WebSocket 连接的 Origin 标头
  2. 攻击者托管一个恶意网站;用户访问时,页面上的恶意 JavaScript 发起一个连接到 localhost 的 WebSocket 连接;
  3. 由于浏览器通常把 localhost 视为"安全上下文",它允许这种连接;
  4. 攻击者因此可以通过用户自己的浏览器向后端发送指令:"下载此文件并执行",或"把你的私钥发给我";
  5. 因为智能体被设计为服从,它会照做。

这个漏洞之所以阴险,是因为它绕过了防火墙——攻击流量并非来自互联网,而是来自用户自己的浏览器,而浏览器已经在防火墙内部。

第二个攻击面:技能商店的信任传递

除了核心软件,"技能商店"生态呈现出更大的攻击面。用户被鼓励安装"技能"脚本来赋予智能体新能力,但这些技能没有集中的审查流程。研究人员演示了一个看起来无害的技能可能包含隐藏载荷,把用户的配置文件或 API 密钥窃取到远程服务器。^1

源脚本给出的解释是本页最值得记住的一句:

因为用户信任智能体这个概念,他们就把这种信任延伸到了智能体使用的工具上。这是人性的弱点,也是安全的盲区。

这是一次典型的信任传递谬误——对"智能体"这个类别的信任,被无意识地转账给了智能体所调用的每一个具体对象。

结构性诊断:我们缺的是原语

源脚本给出的判断不是"这个项目写得不好",而是一条更冷的结论:^1

致命三连从根本上打破了个人计算的当前安全模型。我们没有操作系统级别的原语来安全地沙盒化一个需要"做任何事"的实体。 在我们拥有这些原语之前,"一键远程代码执行"将成为常态。

传统沙盒的前提是"我知道这个程序该做什么,超出的一律拒绝"。智能体的价值恰恰在于它做的事事先不可枚举,于是沙盒的设计前提失效。这是本页与 ai认知风险ai渗透测试与遮羞布脱落 共享的那条主线:安全模型的失效不是因为攻击更强,而是因为被保护对象的定义变了

一条被放大的错位

OpenClaw 的作者公开承认该项目是一个"业余爱好"和"技术预览",但用户却把它作为生产基础设施进行部署。^1 这种作者定位与用户用法之间的错位,本身就是三连之外的第四个风险源,而且它在开源智能体生态里普遍存在。

边界

  • 三连是一个风险识别框架,不是漏洞清单;具体漏洞会被修复(Origin 校验是一行代码的事),但只要三个要素同时在场,新的同类漏洞就会持续出现。
  • 本页只做机制描述,不提供任何可操作的攻击细节。
  • "没有 OS 级原语"是 2026 年年中的状态判断;沙盒与权限模型正是当前智能体安全研究的活跃方向。

相关页面

致命三连 · 关系图