动态

提醒Agent开放端口无认证的安全风险并建议修复

提醒Agent开放端口无认证的安全风险并建议修复
Itamar Golan
灾难即将来临。

现在有成千上万的ClawdBot在VPS上运行……开放着互联网端口……且零认证。

这将会变得很糟糕。

如果你的Agent可以:
- 浏览网页
- 调用工具
- 访问文件/密钥
- 访问内部端点

那么一个未经认证的公共端点基本上就是“请接管我的机器人”。

这不是理论上的。互联网一直在持续扫描。

今天修复它:
1) 关闭端口/用防火墙限制到VPN或IP白名单
2) 添加认证(JWT/OAuth,至少一个强密钥) + TLS
3) 轮换密钥(假设已被攻破)
4) 速率限制 + 日志 + 警报

Agent很强大。但开放互联网上的演示级部署则不然。
动态Itamar Golan2026-01-26原文

相关内容