事件總覽:從具備自主執行能力的 AI 代理工具如 OpenClaw 問世並廣泛應用以來,它們在自動化任務上展現驚人效率,卻也因其高系統權限與 24 小時自主運作的特性,迅速成為駭客入侵個人主機與企業網路的潛在資安破口;對此,數位發展部資安署緊急發出警示,呼籲各界務必落實環境隔離與五項關鍵資安防護,以遏止個資外洩及機敏資訊遭竊的風險。
📅 202X年:AI 代理工具崛起,效率與風險並存
話說回來,AI 代理工具的出現,確實讓許多日常任務的自動化變得輕而易舉。其中,開源專案 OpenClaw(俗稱龍蝦)就是近期廣受關注的代表。它們能自主執行指令,處理複雜任務,大大提升了作業效率。不過,資安署也直言,這類工具的強大能力,恰恰是其潛在風險的根源。想像一下,一個擁有極高系統權限,且能全天候自主運作的「數位助理」,一旦被不法分子利用,後果將不堪設想。這直接導致使用者個資、帳號密碼,甚至金融資料等機敏資訊面臨外洩危機,引發身份冒用與財產損失等嚴重後果。
📅 2026年1月:ClawJacked 漏洞揭露,警鐘大響
有趣的是,資安風險並非單一漏洞問題,而是涉及架構層面的系統性挑戰。舉例來說,根據 Oasis Security 研究人員揭露的 ClawJacked 漏洞(CVE-2026-25253),攻擊者僅需誘導使用者瀏覽惡意網頁,就能在使用者毫無察覺的情況下,對 AI 代理的管理員權限進行暴力破解。更令人擔憂的是,這整個過程甚至不會觸發瀏覽器的安全警報。所幸,這個嚴重的漏洞已於 2026 年 1 月 29 日修補完成,但也再次提醒我們,AI 代理的資安防護絕不能掉以輕心。
資安署進一步指出,評估 AI 代理工具的風險時,至少應特別留意以下三種資安威脅情境:
- 惡意指令暗藏外部網頁:當 AI 代理瀏覽外部網頁或讀取社群留言時,若內容中暗藏攻擊者預埋的惡意指令,AI 代理可能會「照單全收」,執行刪除檔案、竄改系統設定等危險操作。
- 第三方技能包藏惡意程式:AI 代理可以安裝「技能」(Skill)擴充來執行訂票、製作影片等複雜任務。然而,網路上充斥著使用者分享的自製擴充包,攻擊者可能將惡意行為指令寫入其中,偽裝成正常 Skill 上架。一旦安裝,植入後門或惡意程式的風險極高。
- 長時間運作導致安全守則遺失:AI 代理的資訊處理量有限,長時間運作後會自動壓縮早期內容以騰出空間。在此過程中,原本設定好的安全規則與權限設置可能被刪減,導致 AI 代理逐漸「忘記」哪些事不該做,最終產生失控行為。
📅 至今影響與未來展望:資安署力倡五大防護措施
面對 AI 代理技術帶來的雙面刃效應,數位發展部資安署明確強調,儘管這項技術能帶來顯著的創新效益,但必須在「環境隔離」與「人工審核」的前提下進行測試與應用,才能兼顧數位發展與資訊安全。為此,資安署建議各界在評估與導入此類新型 AI 代理工具時,應提高警覺並落實下列五項實務措施:
- 落實環境隔離:最基本的防護就是避免將 AI 代理安裝於存放機密資料或日常作業的環境。務必將其部署於全新、已格式化的獨立電腦,或是專屬的虛擬機(Virtual Machine)或容器(Container)中,以此進行有效的風險管控。
- 外部帳號權限最小化:為 AI 代理註冊專屬的獨立帳號,包含專用電子郵件及社群平台帳號。切記避免將個人日常使用的帳號與密碼直接提供給 AI 代理。若 AI 代理必須登入外部服務,建議設定具有時效性的臨時授權憑證,時間一到權限即自動失效,避免日後因疏於管理而導致帳號遭竊。
- 設置人類審核機制:針對高風險操作,例如存取憑證、發送郵件或執行系統指令,應於系統設定中強制啟用人工審核。這意味著每次執行前都必須經由人員手動確認方可放行,為關鍵操作加上一道安全鎖。
- 親自審查 Skill 擴充套件:在安裝任何第三方技能擴充套件前,務必先對其內容說明與程式碼進行完整的安全掃描。若發現內容中有要求下載不明檔案、連線至不明網站等可疑行為,應立即停止安裝並向平台檢舉,同時企業用戶應於組織內部進行資安通報。
- 將安全守則寫入「長期記憶」:定期審閱並備份 AI 的長期記憶檔是不可或缺的一環。務必將重要的安全限制(例如刪除郵件前必須經過人員同意)直接寫入「核心記憶檔案」(如 OpenClaw 的 MEMORY.md)中,確保每次運作時都會強制載入安全守則,避免因記憶壓縮而「遺忘」設定好的防護設定。