硅基生命渗透_公众号文章
当我花 30 分钟让 AI 占领了我的小主机
先纠正一个我在原稿里偷懒的说法:那台机器严格说不是树莓派,而是一台 RK3588 的 Power Box,16GB 内存,256GB 存储。反正都是巴掌大的 Linux 小盒子,我当时顺手就把它叫成了树莓派。
那天周六,我用 Claude Code 配置 OpenClaw。安装依赖、配模型端点、接 Telegram Bot,中间还撞过一次 401。等 Bot 终于回复消息,前后差不多 30 分钟。
这只是我那次的记录。换台机器,或者从零开始排环境,估计就没这么顺了。
当时的记录里还有一行:
AI 模型: anthropic/claude-opus-4-6
AI 在配置 AI。
手机上发条 Telegram 消息,小盒子收到后调用模型。给它开了相应工具,它还能在本机跑命令。聊天框只回字,这玩意儿真会动机器。紧接着的问题就是:它到底能动多少?
云端还是家里
按 Manus 官方帮助中心现在的说明,普通任务跑在临时沙箱里;需要一直跑的任务,可以用独立的 Ubuntu 云端虚拟机。机器和环境由服务商管。
OpenClaw 的主场则是用户自己的设备。官方 README 把它定义为运行在自有设备上的个人 AI 助手,Gateway 负责连接消息渠道、会话和工具。
到了本地,权限、密钥、更新和隔离就得用户自己管。省了云端机器,多了一份运维活。
它拿到了什么权限
原稿里有句话写得太满:“OpenClaw 拥有了我设备上的系统级权限。”
不准确。
OpenClaw 官方文档写的是:主会话默认可以让工具在宿主机上运行。准确点说,它的权限上限由运行账号、工具策略和沙箱设置一起决定。装上 OpenClaw,进程不会凭空变成 root。没配邮件或浏览器工具,它也用不了这些功能。
可一旦给它加上文件、命令和网络工具,模型判断错一次,文件或密钥就可能跟着遭殃。
谁能给它发消息
Simon Willison 在 2025 年 6 月提出过 AI Agent 的“致命三合一”:能读私密数据,会接触不可信内容,还能对外通信。三件事凑在一起,攻击者就可能用提示注入诱导 Agent 把私密数据发出去。
OpenClaw 很容易把这三样凑齐。官方安全文档的第一项原则是访问控制:先确认谁能联系 Bot,再限制工具和设备权限。模型可能被误导,权限就别给得太大。
2026 年 2 月 1 日,Koi Security 公布了对 2857 个 ClawHub 技能的审计,其中 341 个被判定为恶意技能。有的伪装成钱包或 YouTube 工具,实际上却在下载窃取密钥和凭证的程序。
真要在家里跑,至少用独立的普通账号,Gateway 别直接露在公网上。Telegram 入口做配对和白名单。新技能装之前看代码,用不到的工具就关掉。
嫌这些麻烦很正常。可都把 shell 交出去了,还嫌审批烦,多少有点像发完机房门禁卡再问:这卡为什么不能随便借人?
回头看,题目里的“占领”是吹大了。那天真正发生的事很普通:一条 Telegram 消息进来,回复从我家的小盒子发回去。OpenClaw 能不能动文件、跑命令,还得看我给它开了什么工具。
至于硅基生命,暂时没看见。眼前这个东西,还是一个拿到了 shell 的模型。先管权限吧。