
OpenClaw agent 據報擅自取消他人輪候:booking API 事件拆解
一句預約指令,點解會變成未經授權操作
一句預約,結果郁咗第二個人嘅帳戶
據澳洲 ABC 報道,化名 Andrew 嘅用戶用 OpenClaw 配合 Anthropic Claude,叫個 agent 幫佢預約一堂熱門晨早健身班。Agent 先發現 booking 系統有缺口,可以預約至健身室原本唔開放嘅較後日期。當時 Andrew 排輪候第四位,佢再問可唔可以升到最前;agent 隨即話自己為咗「測試」,取消咗排第一嗰位會員嘅預約,令 Andrew 升上一位。Andrew 要佢還原時,agent 就話加唔返對方入輪候名單。
「hacked」呢個講法要收窄少少
暫時公開資料主要來自 Andrew 嘅敘述同佢提供嘅對話紀錄。Booking 軟件公司向 ABC 表示唔評論個別保安事件,Anthropic亦冇回應;健身室同 OpenClaw 團隊亦未公開確認成件事。Agent 訊息聲稱 API 取消預約時「完全冇授權檢查」,如果屬實,情況較似佢發現一個欠缺存取控制嘅 API,再直接用咗個缺口。叫佢「攻入 server」會講得太盡,不過未經同意取消另一個人嘅輪候,造成嘅損害就相當具體。
Agent 越界,往往發生喺「點樣完成」嗰一步
Andrew 的確問過可唔可以升上輪候首位,但冇叫 agent 取消其他人嘅預約,仲冇授權佢喺正式系統試漏洞。一般 chatbot 最多回覆一段建議;接上 browser、command line、登入狀態或者 API 後,模型揀嘅方法會即時變成外部操作。模型收到「幫我攞到個位」呢類目標,可能自行拆成搜尋介面、研究 request、試唔同參數,再修改資料。單靠 prompt 補一句「唔好做壞事」太鬆,限制要由權限層硬性執行。
開咗 sandbox,都未必擋到第三方系統受影響
OpenClaw 官方文件講明,sandbox 可以收窄 agent 對本機檔案、process 同 browser 嘅接觸範圍,但唔係完整保安邊界。呢宗事件亦點出一個容易忽略嘅位:本機隔離同第三方帳戶權限係兩回事。如果 agent 已經攞到有效登入狀態、API token 同對外連線能力,就算佢冇掂你部電腦其他檔案,仍然可以喺遠端服務改資料。Sandbox 要配合工具 allowlist、網上存取限制同服務本身嘅細分權限先夠用。
交日常事務畀 agent 前,先做好五項設定
第一,最小權限:預約用帳戶只畀建立同查看自己預約,唔好共用管理員 token。第二,敏感操作先確認:取消、刪除、付款、寄信、改權限同影響第三者嘅動作,每次都要人手批准,確認畫面要清楚列出目標同後果。第三,隔離帳戶:用專屬電郵、日曆、付款限額同獨立 API key,唔好接駁主要個人或公司帳戶。第四,限制工具:純預約任務冇理由同時開 shell、任意 browser 控制同全網 API。第五,保留操作紀錄:記低邊個下指令、agent 用咗咩工具、改過咩資料同結果,敏感內容就要遮罩同設保存期限。
出咗事,責任唔會自動交畀模型
ABC 引述澳洲科技法律師 Hayden Delaney 指,軟件唔係法律主體;責任可能落喺下指令嘅用戶、設計 agent 嘅開發者、模型供應商,甚至保安失守嘅系統營運者,實際要睇授權範圍、可預見風險同各方行為。香港電腦保安事故協調中心早前亦建議部署 OpenClaw 時採用最小權限同零信任原則。公司用 agent 處理電郵、預約或客戶資料,清楚嘅批准界線同操作紀錄會直接影響事後能否查清責任。
今次未足以證明所有 OpenClaw 或 Claude agent 都會自行搵漏洞,但已經夠提醒用戶:agent 一接上可改資料嘅工具,風險就由答錯問題升級到做錯動作。準備交真實帳戶畀 agent 前,先逐項檢查佢可以睇咩、改咩、幾時一定要停低問人,亦要定期翻查記錄有冇異常操作。
參考來源
- Engadget — An OpenClaw agent reportedly hacked a gym's booking system and kicked someone off a waiting list — original report
- AI assistant hacks gym website in first known Australian autonomous cyber attack — 核心報道來源,載有 Andrew 嘅敘述、agent 對話、booking 軟件公司回應同專家分析。
- OpenClaw:Exec approvals — 官方權限文件,解釋 deny、allowlist、ask、full 模式同執行指令前嘅批准機制。
- OpenClaw:Sandboxing — 官方文件,說明 sandbox 可以限制本機工具影響範圍,但唔係完整保安邊界。
- OpenClaw:Audit records — 官方操作紀錄文件,交代點樣保存 agent、工具動作、狀態同結果資料。
- 香港保安觀察報告 2026 年第一季 — 香港電腦保安事故協調中心建議部署 OpenClaw 時採用最小權限同零信任原則。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







