LLMWIKI · CONCEPT
致命三连
自主性 + 持久性 + 权限——安全公司 OX Security 给智能体安全危机的三要素命名;三者单独都不致命,叠加则从根本上打破了个人计算的安全模型。
免费开放 · 更新于
TL;DR自主性 + 持久性 + 权限——安全公司 OX Security 给智能体安全危机的三要素命名;三者单独都不致命,叠加则从根本上打破了个人计算的安全模型。
致命三连(Lethal Trifecta)是安全公司 OX Security 用来描述 OpenClaw 类本地智能体安全危机的框架:让智能体好用的三个特质,叠加起来恰好构成一个完美的攻击面。^1
| 要素 | 含义 | 单独存在时 | 叠加后的后果 |
|---|---|---|---|
| 自主性 | 智能体可在没有用户确认的情况下执行命令 | 只是自动化 | 攻击载荷无需人点头即可执行 |
| 持久性 | 智能体记住过去的互动,可被延迟的消息触发 | 只是记忆 | 攻击可以埋下、延时引爆 |
| 权限 | 拥有文件系统、浏览器与 API 密钥的根级或接近根级访问 | 只是方便 | 一旦触发,可及范围即全部资产 |
graph TD
A[自主性<br/>无需确认即执行] --> D{致命三连}
B[持久性<br/>可被延迟触发] --> D
C[权限<br/>近 root 级访问] --> D
D --> E[一键远程代码执行]
D --> F[密钥外泄]
D --> G[技能商店供应链攻击]
A -.单独存在.-> A1[普通自动化脚本]
B -.单独存在.-> B1[普通会话记忆]
C -.单独存在.-> C1[普通管理员工具]一个具体的漏洞:浏览器作桥
被发现的最严重缺陷是一键远程代码执行,其机制值得完整记下来,因为它示范了三连如何在现实中合流:^1
- 本地运行的控制面板使用 WebSocket 与后端通信,但未能验证 WebSocket 连接的 Origin 标头;
- 攻击者托管一个恶意网站;用户访问时,页面上的恶意 JavaScript 发起一个连接到
localhost的 WebSocket 连接; - 由于浏览器通常把
localhost视为"安全上下文",它允许这种连接; - 攻击者因此可以通过用户自己的浏览器向后端发送指令:"下载此文件并执行",或"把你的私钥发给我";
- 因为智能体被设计为服从,它会照做。
这个漏洞之所以阴险,是因为它绕过了防火墙——攻击流量并非来自互联网,而是来自用户自己的浏览器,而浏览器已经在防火墙内部。
第二个攻击面:技能商店的信任传递
除了核心软件,"技能商店"生态呈现出更大的攻击面。用户被鼓励安装"技能"脚本来赋予智能体新能力,但这些技能没有集中的审查流程。研究人员演示了一个看起来无害的技能可能包含隐藏载荷,把用户的配置文件或 API 密钥窃取到远程服务器。^1
源脚本给出的解释是本页最值得记住的一句:
因为用户信任智能体这个概念,他们就把这种信任延伸到了智能体使用的工具上。这是人性的弱点,也是安全的盲区。
这是一次典型的信任传递谬误——对"智能体"这个类别的信任,被无意识地转账给了智能体所调用的每一个具体对象。
结构性诊断:我们缺的是原语
源脚本给出的判断不是"这个项目写得不好",而是一条更冷的结论:^1
致命三连从根本上打破了个人计算的当前安全模型。我们没有操作系统级别的原语来安全地沙盒化一个需要"做任何事"的实体。 在我们拥有这些原语之前,"一键远程代码执行"将成为常态。
传统沙盒的前提是"我知道这个程序该做什么,超出的一律拒绝"。智能体的价值恰恰在于它做的事事先不可枚举,于是沙盒的设计前提失效。这是本页与 ai认知风险、ai渗透测试与遮羞布脱落 共享的那条主线:安全模型的失效不是因为攻击更强,而是因为被保护对象的定义变了。
一条被放大的错位
OpenClaw 的作者公开承认该项目是一个"业余爱好"和"技术预览",但用户却把它作为生产基础设施进行部署。^1 这种作者定位与用户用法之间的错位,本身就是三连之外的第四个风险源,而且它在开源智能体生态里普遍存在。
边界
- 三连是一个风险识别框架,不是漏洞清单;具体漏洞会被修复(Origin 校验是一行代码的事),但只要三个要素同时在场,新的同类漏洞就会持续出现。
- 本页只做机制描述,不提供任何可操作的攻击细节。
- "没有 OS 级原语"是 2026 年年中的状态判断;沙盒与权限模型正是当前智能体安全研究的活跃方向。
相关页面
- 终端即接口 — 权限那一环的架构来源
- OpenClaw — 案例载体
- 智能体文件 — 声明性规则为什么兜不住这部分风险
- ai渗透测试与遮羞布脱落 — AI 时代攻防不对称的另一侧