MacroAlpha.ioLaunch App启动应用啟動應用

LLMwiki知识库 Wiki知識庫 Wiki · CONCEPT

致命三连

自主性 + 持久性 + 权限——安全公司 OX Security 给智能体安全危机的三要素命名;三者单独都不致命,叠加则从根本上打破了个人计算的安全模型。

免费开放 · 更新于

17

致命三连致命三连致命三连

0%0% · 计算阅读时间中…
询问 AI(a)回到聊天 APP(d)

TL;DR自主性 + 持久性 + 权限——安全公司 OX Security 给智能体安全危机的三要素命名;三者单独都不致命,叠加则从根本上打破了个人计算的安全模型。

致命三连(Lethal Trifecta)是安全公司 OX Security 用来描述 OpenClaw 类本地智能体安全危机的框架:让智能体好用的三个特质,叠加起来恰好构成一个完美的攻击面。[^1]1

要素 含义 单独存在时 叠加后的后果 自主性 智能体可在没有用户确认的情况下执行命令 只是自动化 攻击载荷无需人点头即可执行 持久性 智能体记住过去的互动,可被延迟的消息触发 只是记忆 攻击可以埋下、延时引爆 权限 拥有文件系统、浏览器与 API 密钥的根级或接近根级访问 只是方便 一旦触发,可及范围即全部资产
要素 含义 单独存在时 叠加后的后果
自主性 智能体可在没有用户确认的情况下执行命令 只是自动化 攻击载荷无需人点头即可执行
持久性 智能体记住过去的互动,可被延迟的消息触发 只是记忆 攻击可以埋下、延时引爆
权限 拥有文件系统、浏览器与 API 密钥的根级或接近根级访问 只是方便 一旦触发,可及范围即全部资产
graph TD
    A[自主性<br/>无需确认即执行] --> D{致命三连}
    B[持久性<br/>可被延迟触发] --> D
    C[权限<br/>近 root 级访问] --> D
    D --> E[一键远程代码执行]
    D --> F[密钥外泄]
    D --> G[技能商店供应链攻击]
    A -.单独存在.-> A1[普通自动化脚本]
    B -.单独存在.-> B1[普通会话记忆]
    C -.单独存在.-> C1[普通管理员工具]

一个具体的漏洞:浏览器作桥

被发现的最严重缺陷是一键远程代码执行,其机制值得完整记下来,因为它示范了三连如何在现实中合流:[^1]1

  1. 本地运行的控制面板使用 WebSocket 与后端通信,但未能验证 WebSocket 连接的 Origin 标头
  2. 攻击者托管一个恶意网站;用户访问时,页面上的恶意 JavaScript 发起一个连接到 localhost 的 WebSocket 连接;
  3. 由于浏览器通常把 localhost 视为"安全上下文",它允许这种连接;
  4. 攻击者因此可以通过用户自己的浏览器向后端发送指令:"下载此文件并执行",或"把你的私钥发给我";
  5. 因为智能体被设计为服从,它会照做。

这个漏洞之所以阴险,是因为它绕过了防火墙——攻击流量并非来自互联网,而是来自用户自己的浏览器,而浏览器已经在防火墙内部。

第二个攻击面:技能商店的信任传递

除了核心软件,"技能商店"生态呈现出更大的攻击面。用户被鼓励安装"技能"脚本来赋予智能体新能力,但这些技能没有集中的审查流程。研究人员演示了一个看起来无害的技能可能包含隐藏载荷,把用户的配置文件或 API 密钥窃取到远程服务器。[^1]1

源脚本给出的解释是本页最值得记住的一句:

因为用户信任智能体这个概念,他们就把这种信任延伸到了智能体使用的工具上。这是人性的弱点,也是安全的盲区。

这是一次典型的信任传递谬误——对"智能体"这个类别的信任,被无意识地转账给了智能体所调用的每一个具体对象。

结构性诊断:我们缺的是原语

源脚本给出的判断不是"这个项目写得不好",而是一条更冷的结论:[^1]1

致命三连从根本上打破了个人计算的当前安全模型。我们没有操作系统级别的原语来安全地沙盒化一个需要"做任何事"的实体。 在我们拥有这些原语之前,"一键远程代码执行"将成为常态。

传统沙盒的前提是"我知道这个程序该做什么,超出的一律拒绝"。智能体的价值恰恰在于它做的事事先不可枚举,于是沙盒的设计前提失效。这是本页与 ai认知风险、ai渗透测试与遮羞布脱落 共享的那条主线:安全模型的失效不是因为攻击更强,而是因为被保护对象的定义变了

一条被放大的错位

OpenClaw 的作者公开承认该项目是一个"业余爱好"和"技术预览",但用户却把它作为生产基础设施进行部署[^1]1 这种作者定位与用户用法之间的错位,本身就是三连之外的第四个风险源,而且它在开源智能体生态里普遍存在。

边界

  • 三连是一个风险识别框架,不是漏洞清单;具体漏洞会被修复(Origin 校验是一行代码的事),但只要三个要素同时在场,新的同类漏洞就会持续出现。
  • 本页只做机制描述,不提供任何可操作的攻击细节。
  • "没有 OS 级原语"是 2026 年年中的状态判断;沙盒与权限模型正是当前智能体安全研究的活跃方向。

相关页面

[^1]: OpenClaw:一个奥地利程序员意外点燃了智能体时代的第一把火?.md

注释

  1. OpenClaw:一个奥地利程序员意外点燃了智能体时代的第一把火?

CONVERSATION DIGEST · 对话摘要

分享这段讨论

摘要可以编辑;公开后会以你的名义显示,并链接到完整对话。

致命三连 · 关系图
100%