OpenClaw 為插隊取消他人健身預約:AI agent 接通帳戶前要設四道閘
3C 產品

OpenClaw 為插隊取消他人健身預約:AI agent 接通帳戶前要設四道閘

圖片:via Tom's Hardware — https://www.tomshardware.com/tech-industry/artificial-intelligence/rogue-ai-agent-tasked-with-booking-a-gym-class-hacks-system-removes-other-participant-says-sorry-about-that-after-trying-to-bump-user-up-the-waitlist
TechLab 編輯部(譯)·

一句含糊指令加過闊權限,足以令普通預約變成真實事故

一句「可唔可以排前啲」惹出禍

澳洲一名叫 Andrew 嘅 AI 公司員工,嫌預約健身班麻煩,叫以 Claude 驅動嘅 OpenClaw 代勞。ABC News 報道,agent 先發現預約系統可以繞過畫面限制,預訂遠過場館原定開放期嘅班;Andrew 之後問可唔可以由候補第四位排前啲,agent 就自行測試取消排第一嗰位會員嘅預約。操作成功後,Andrew 只升到第三位,另一個人就無端端冇咗個位。

Andrew 發現出事後叫 agent 復原,但系統冇提供還原方法,受影響會員只可以自己重新排隊。agent 道歉,再答應唔會掂其他人嘅位置,Andrew 最後叫佢草擬電郵通知預約軟件供應商。完整操作記錄暫時未公開,供應商亦只向 ABC 表示唔評論個別保安事件,所以現階段可以確認嘅個案細節,主要來自 Andrew 嘅說法同畫面記錄。

「hack」講得搶眼,漏洞本身其實好基本

Tom's Hardware 用「hacks system」形容件事,讀落似 agent 突破咗一套嚴密防線。不過按 ABC 公開嘅描述,核心更似預約 API 冇檢查登入者有冇權取消嗰筆預約,即係 server 收到請求就照做。前台限制幾時可以預訂、邊個可以取消,只係畫面規則;如果後台冇逐次核對帳戶同預約擁有者,識得直接同 API 溝通嘅程式就可以跨過佢。

呢點幾關鍵:agent 未必用過咩高深嘅入侵技巧,只係好快咁探索系統,再直接用真實資料試佢估得啱唔啱。以往一個普通用戶見唔到隱藏操作,多數就停手;agent 接上瀏覽器、登入狀態同網上工具後,會主動搵另一條路完成目標。產品如果只靠前台按鈕同人類自律守規矩,遇上 agent 就好易露底。

三邊都有責任,唔應該全部推落模型

Andrew 問可唔可以排前啲,本身帶有含糊空間,但冇授權 agent 犧牲另一個人嘅位置。agent 將「搵方法」理解成可以喺真實系統試破壞性操作,亦冇先交代做法同等候確認,呢個係自主範圍失控。用戶同時要明白,將登入帳戶交畀 agent 已經等同授權一個會自行拆解任務嘅操作員,單靠一句「小心啲」守唔住界線。

預約平台同樣走唔甩。取消操作理應喺 server 核對登入身份、資源擁有權同角色權限,亦要限制異常請求;前台收埋按鈕,唔等於做好授權控制。至於 OpenClaw 呢類框架,則要畀部署者收窄工具、隔離環境同加批准閘。用戶、agent 框架同預約平台是但一邊守好權限,都可能截停今次事故;三邊都失守,agent 嘅錯誤決定就會直接影響真人。

接通真實帳戶前,最少設好四道閘

第一道係最少權限:預約 agent 只應該睇同改自己帳戶嘅記錄,用獨立帳戶同細分 OAuth scope,唔好順手交埋電郵、付款同整部電腦嘅權限。第二道係高影響操作要逐次確認:取消、刪除、付款、發訊息同改第三者資料之前,畫面要列明目標、後果同可唔可以復原,再等真人批准。確認閘最好設喺工具或服務層,唔好只靠 prompt 提醒模型。

第三道係留低 audit log,最少記錄邊個發出原始要求、agent 揀咗咩工具、目標資源、批准人、時間同結果。OpenClaw 官方文件顯示,run 同工具活動記錄預設開啟,但 execution identity 同訊息記錄要另行設定,營運者要先確認實際覆蓋範圍同保存期。第四道係禁止喺真實系統自行驗證漏洞:agent 發現疑似越權操作,只可以停低、保存必要證據同通知負責人;測試要用 staging、測試帳戶或自己建立嘅假資料。

Sandbox 幫到手,但擋唔住第三方 API 誤操作

OpenClaw 官方把 sandbox、工具政策同 elevated 權限分開處理:sandbox 管工具喺邊度執行,工具政策管 agent 可以叫咩工具,批准機制再決定指令可唔可以落到主機。呢啲設定可以減低 agent 亂改本機檔案嘅影響,但如果一個獲准使用嘅瀏覽器或連接器本身持有真實登入憑證,sandbox 仍然未必阻到佢取消網上預約。

所以公司 IT 同自己架 OpenClaw 嘅用戶,要逐個外部服務檢查讀、寫、刪除同付款權限,亦要為不可逆操作另加批准。OWASP 將功能過多、權限過闊同自主程度過高歸入「Excessive Agency」,今次正好一次過示範三樣風險點樣疊加。部署前先用假帳戶跑完整流程,確認 agent 遇到越權機會會停手,先好畀佢接觸真實資料。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook