过去一个月,OpenClaw 接连曝出两个安全问题:v202656 版本的 OAuth 路由回归漏洞导致令牌以明文写入容器日志,以及 7 月底被披露的 CVE-2026-66421 仪表盘存储型 XSS(CVSS 9.3 分)。加上 NIST 在 7 月发布的 AI 系统责任草案明确把自主 Agent 的责任归到部署方而非托管方,整个自托管 vs 托管的安全讨论逻辑被彻底改写。
把这三件事连起来看,结论很清楚:托管 Agent 看似省事,但在安全审计和合规责任上反而是更大的黑洞。自托管虽然要多操心,但审计能力、修复时效和合规证据链反而更强。这和站内一直在写的 证据包、失败升级规则 和 质量门禁 是同一套逻辑——可控性比便利性更重要。
OAuth 令牌泄露:不是加密崩了,是路由层的锅
根据 OpenClaw 官方公告和社区分析,v202656 的 OAuth 漏洞不是加密算法的问题。引入 manifest 驱动的插件安全模型(v2026412)时,OAuth 回调处理器被重构支持多租户动态重定向 URI,重构过程中安全令牌缓冲区被意外移除,导致原始 bearer token 经过默认请求日志时未经脱敏就被输出到 Docker 日志、K8s Pod 流和 systemd 日志中。
暴露窗口大约 11 天(滚动发布通道用户)。受影响的主要是使用 Google Workspace 和 Slack 插件的 Agent。修复方案包括恢复安全内存缓冲、增加 fail-closed 机制(缓冲区分配失败则终止 OAuth 流程)、以及日志脱敏正则。OpenClaw 在 48 小时内完成了补丁和事后分析。
这件事最值得关注的点在于:OpenClaw 是开源的,所以安全团队能在 4 小时内看到完整 commit diff,自己决定是否打补丁、什么时候打。而托管平台上如果出现同样级别的漏洞,你连日志都看不到,只能等厂商通知——通知什么时候到、到你手上时已经被利用多久了,这些完全不在你的控制范围内。
CVE-2026-66421:一个能改写 Agent 指令的 XSS
这不是一个普通的 XSS。根据安全公告,这个 9.3 分的存储型 XSS 允许未认证的 HTML 注入到 Agent 对话记录中,当管理员查看记录时触发执行。最致命的是:它不仅能弹窗、偷 cookie,还能改写 Agent 指令文件——一个 XSS 就能重新编程你的 Agent。
修复建议是升级到最新版本 且 清理历史对话记录中的可疑内容。这意味着即使打了补丁,如果已经中招、指令文件被改写但没被发现,Agent 仍然可能在执行已被篡改的任务。这和 变更后验证清单 的思路一致:安全修复不只是一次上线,而是要验证修复后系统行为是否回到了预期状态。
NIST 责任草案:自托管从”偏好”变成”要求”
NIST 7 月发布的 AI 系统责任草案,核心结论是:部署自主 Agent 的组织承担全部责任,不管运行时是自托管还是第三方提供。草案还明确要求”对自主决策路径的可连续审计性”和”可证明的数据主权控制”。
这对托管方案是结构性打击。你没办法独立审计一个多租户 SaaS 的模型权重、推理日志和沙箱边界。草案的供应链透明度条款要求记录每个子处理器和数据中转点——托管平台的黑箱运营模式正好撞枪口上。而对自托管来说,你的 git 历史、容器层级、本地模型端点和网络流全部可审计。这种差异在 审计查询字段 的设计思路里也反复出现:真到了需要解释 Agent 为什么会做出某个决策的时候,你必须能展开每一步。
生产环境的安全审计 checklist
结合这两个漏洞和 NIST 草案,我整理了一份自托管 OpenClaw 的安全审计清单:
1. 令牌管理:所有 OAuth 令牌必须启用自动轮换,最短轮换周期不超过 24 小时。日志管道必须配置正则脱敏,在 stdout/stderr 出口拦截 bearer token。使用 v202656.1 及以上版本,确认 fail-closed 机制生效。
2. 仪表盘安全:管理端口不暴露到公网,只通过 WireGuard 或内网访问。定期清理历史对话记录中的外部注入内容。升级到修复 CVE-2026-66421 的版本后,人工复核 Agent 指令文件是否被篡改。这一点可以和 人工复核抽检 的机制对齐。
3. 合规证据链:每次 Agent 做出关键操作时,保留完整的决策链路——什么输入、调用哪个模型、用什么工具、输出什么结果。这和 证据包 的设计完全一致:不是出事以后再去翻日志,而是运行时就持续生成可审计的记录。
老达点评
这波安全事件最大的价值不是补丁本身,而是暴露了 Agent 安全管理的一个底层矛盾:越是”省事”的托管方案,在出问题时越被动。漏洞总有,关键是你有没有能力自己修、自己看、自己证明。NIST 草案只是把这件事写成了法规——以后没有审计能力不是技术债,是合规风险。对自建 Agent 的团队来说,安全审计不是附加项,是基础设施。
总结
OpenClaw 近期安全事件证明了两件事:开源自托管的修复和审计能力比托管方案的”等通知”模式更强,NIST 草案正在把自托管从技术偏好变成合规要求。生产环境中最该做的是令牌轮换、日志脱敏、仪表盘隔离和持续审计。





























































































































