提醒Agent开放端口无认证的安全风险并建议修复
灾难即将来临。
现在有成千上万的ClawdBot在VPS上运行……开放着互联网端口……且零认证。
这将会变得很糟糕。
如果你的Agent可以:
- 浏览网页
- 调用工具
- 访问文件/密钥
- 访问内部端点
那么一个未经认证的公共端点基本上就是“请接管我的机器人”。
这不是理论上的。互联网一直在持续扫描。
今天修复它:
1) 关闭端口/用防火墙限制到VPN或IP白名单
2) 添加认证(JWT/OAuth,至少一个强密钥) + TLS
3) 轮换密钥(假设已被攻破)
4) 速率限制 + 日志 + 警报
Agent很强大。但开放互联网上的演示级部署则不然。
现在有成千上万的ClawdBot在VPS上运行……开放着互联网端口……且零认证。
这将会变得很糟糕。
如果你的Agent可以:
- 浏览网页
- 调用工具
- 访问文件/密钥
- 访问内部端点
那么一个未经认证的公共端点基本上就是“请接管我的机器人”。
这不是理论上的。互联网一直在持续扫描。
今天修复它:
1) 关闭端口/用防火墙限制到VPN或IP白名单
2) 添加认证(JWT/OAuth,至少一个强密钥) + TLS
3) 轮换密钥(假设已被攻破)
4) 速率限制 + 日志 + 警报
Agent很强大。但开放互联网上的演示级部署则不然。