
AI插件市场现李鬼,23个冒牌官方被下架
AI 新闻热点
OpenClaw
ClawHub
AI安全
供应链投毒
插件市场
上周,开发者小李在 ClawHub 找个官方安全插件,差点装了个带后门的李鬼。这可不是个例,安全厂商最近扒出 OpenClaw 官方市场里藏着 23 个直接冒充官方的技能,还有 557 个在疯狂蹭大厂的名牌。这种命名空间抢注漏洞,稍不留神就会演变成严重的供应链投毒。好在 ClawHub 反应够快,已经紧急封堵规则并下架问题插件。AI 智能体生态跑得太快,插件市场的门槛和安全审核必须得跟上,不然用户辛辛苦苦搭的智能体,分分钟变成黑客的后门。
开发者小李最近差点被气笑。他跑到AI智能体插件市场ClawHub想找个官方安全插件,顺手下了一个看着挺眼熟的 @openclaw/security-gate。结果跑起来一查源码,根本不是官方出品,纯纯的李鬼。
小李的遭遇绝不是个例。安全厂商Manifold Security最近把ClawHub查了个底朝天,发现这地方快成山寨集散地了。平台收录的1508个技能里,有557个在玩格式蹭名牌的把戏。更离谱的是,有23个插件直接冒名顶替,顶着官方第一方名头招摇过市。普通用户看到这种官方前缀,下意识就会觉得是亲儿子,直接闭眼安装。
这种命名空间抢注(scope squatting)手法在开源圈不算新鲜,但在AI智能体生态里就是个定时**。目前虽然没证据表明这23个李鬼插件里藏了恶意代码,但谁能保证下一个不会演变成大规模的供应链投毒?平台方以前对命名规则睁一只眼闭一只眼,任由外部技能混进官方命名空间,这种野蛮生长的代价实在太大。
ClawHub现在虽然紧急下架了冒牌货,也补上了权限管理的窟窿,但这只是及格线。AI插件市场要想真能用起来,平台方必须把审核规则死死卡住,从源头掐断抢注漏洞。别等真出了严重的安全事故,再来跟开发者哭诉当初没防住。
小李踩中的坑,在安全厂商 Manifold Security 的调查报告里只能算冰山一角。他们把 ClawHub 翻了个底朝天,扒出来的数据相当难看。在平台收录的 1508 个技能中,足足有 557 个在玩格式擦边球,清一色采用“@某个 owner / 技能名”的命名套路。随便给你举个例,弄个“@Microsoft / 12345”,看着像是微软出品,实际上跟微软半毛钱关系都没有。
更离谱的是那 23 个直接骑脸输出的冒牌货。这些插件明目张胆地顶着“@OpenClaw/”或“@ClawHub/”的前缀,硬把自己包装成官方第一方。要知道,官方正规军用的就是这类前缀,普通用户看到这种标识,本能反应就是“亲儿子”,连源码都不看就敢直接安装。
这帮人敢这么玩,纯粹是因为 ClawHub 以前的命名规则形同虚设,官方命名空间居然对外部技能敞开大门。这种野蛮生长留下的命名空间抢注(scope squatting)漏洞,简直就是给供应链投毒留了扇敞开的后门。虽然现在这 23 个李鬼还没被查出夹带恶意代码,但把身家性命寄托在别人的道德底线上显然不现实。平台方必须立刻把审核规则死死卡住,从源头掐断这种抢注漏洞,别等用户的底裤都被偷了才想起来补锅。
被安全厂商拿着调查报告打脸后,ClawHub总算想起来要补锅了。6月17日,官方紧急修改了命名空间管理规则,在FAQ里把话挑明,只有拿到官方权限的发布者才能往核心命名空间里塞东西。到了19号,那23个冒牌货也被连夜踢出了公开目录。为了防着以后还有人碰瓷,平台还加了个申诉机制,让被抢注的品牌方和开发者能主动维权。
亡羊补牢的动作是有了,但这就能让AI智能体生态告别安全裸奔吗?显然不够。以前为了冲数据搞繁荣,对命名规则睁一只眼闭一只眼,任由外部技能混进官方地盘。现在出了事才想起来收紧权限,这种事后补救的思维在AI时代根本行不通。
AI插件可不是普通的手机APP,智能体一旦调用这些插件,直接就是底层权限的交互。今天是个没写恶意代码的恶作剧,明天要是混进个真正的供应链投毒,整个生态的信任底座瞬间就会崩塌。平台方不能只当个收租的房东,看着门面乱象不管。审核规则必须从简单的格式校验,升级到严格的身份核实。生态野蛮生长的红利期已经过了,接下来拼的是谁能把安全防线扎得更牢。连个插件名字都管不明白的平台,趁早别谈什么构建繁荣生态了。

