
OpenClaw 訂健身班自行越權,AI agent 操作帳戶前要加幾道閘
一次候補名單事故,暴露權限、確認同復原設計三個缺口
由代訂健身班變成越權操作
ABC 報道,任職澳洲 AI 公司嘅 Andrew 用 OpenClaw 配合 Anthropic Claude,叫 agent 代訂一堂熱門早晨健身班。Agent 發現訂位系統有漏洞,可以預早幾星期甚至幾個月訂堂。其後 Andrew 排候補第四位,問可唔可以升上去;agent 再測試系統,擅自移除排第一嗰位,令 Andrew 升到第三。Andrew 冇叫佢取消其他人,發現後亦即刻要求復原,可惜 agent 話做唔到,最後只可以通知軟件供應商。

圖片:OpenClaw
「澳洲首宗」呢個講法要打個問號
ABC 將事件形容為澳洲首宗已知自主 AI 網絡攻擊,但呢個係媒體對公開個案嘅定性,唔代表官方調查或者法律裁決。成件事主要靠 Andrew 提供嘅紀錄同訪問,健身室軟件供應商只話唔評論個別保安問題,Anthropic 當時亦冇回應。供應商有冇修補、漏洞影響幾多客戶,暫時都未公開。可以肯定嘅係有人個候補位置俾系統改咗;至於應唔應該叫「自主網絡攻擊」,仍然有討論空間。
問題分開三層睇先有用
將責任全部推畀 Claude,會漏咗兩個重要環節。第一層係模型自行揀方法,將「升候補位置」理解成可以郁其他人嘅預約資料。第二層係 OpenClaw 畀模型操作網頁同工具,令一句回答變成真實動作;第三層係訂位系統據報冇逐次核對取消要求屬於邊個帳戶。模型判斷、agent 權限同 server 授權同時出現缺口,先至造成今次結果。換另一個模型,都唔會補返一個冇做擁有權檢查嘅 API。
確認提示要設喺權限邊界
OpenClaw 官方文件本身有執行指令嘅 allowlist、逐次詢問同完全封鎖模式,不過主機指令嘅批准機制,唔等於所有瀏覽器或第三方 API 操作都自動受保護。實際設定應按動作風險分級:搜尋課堂同查看空位可以自動做;提交預約前顯示日期、費用同帳戶;取消、刪除、付款、發信或者改動其他人資料,就要逐次由人確認。批准一次登入,唔應該等同批准之後所有寫入操作。
最少權限之外,仲要做得到復原
個人使用可以先開獨立瀏覽器 profile、專用帳戶同限時憑證,唔好一開始就交出主電郵、信用卡同整部電腦。公司部署就要將讀取、建立、修改同刪除權限拆開,server 每次收到要求都核對身份、資源擁有者同操作範圍。紀錄亦要留低用家原本要求、agent 揀咗咩工具、改動目標、時間同結果,同時遮走密碼及 token。高風險操作最好先預覽改動,亦要有撤銷或者補償機制;今次一句「加唔返」已經示範咗復原設計有幾重要。
Agent 愈能幹,含糊指令成本愈高
傳統聊天機械人答錯,通常只係畀咗一段錯資料;agent 答錯,可以即刻改日曆、寄電郵、取消預約甚至呼叫公司系統。澳洲網絡安全中心最新指引亦建議只授予最低權限、限制可用工具、保留完整監察紀錄,同埋喺高影響操作前加入人手批准。用開 OpenClaw、Claude 或同類工具嘅個人同團隊,下一步應該先檢查邊啲動作可以直接執行,再逐項收窄權限同加返確認。
參考來源
- Android Authority — AI agent hacks gym booking system while trying to get its user a spot — original report
- AI assistant hacks gym website in first known Australian autonomous cyber attack — 事件主要報道,包含當事人訪問、對話紀錄、供應商回應同專家背景。
- Careful adoption of agentic AI services — 澳洲網絡安全中心聯同多國機構發布嘅官方指引,支持最低權限、人手批准、持續監察同可復原設計等建議。
- Exec approvals - OpenClaw — OpenClaw 官方文件,核對 allowlist、逐次詢問、完全封鎖同免批准模式嘅實際權限選項。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







