2026-03-13
近期,开源AI智能体OpenClaw因图标酷似龙虾被网友称作“小龙虾”,一键办公、自主执行的特性让它迅速走红,“养龙虾”成为全网热潮。但这股热度背后,暗藏企业商业秘密泄露的致命风险,国家相关部门也已连续发布安全预警,企业的合规治理迫在眉睫。
一、一键办公的背后,是商业秘密的“裸奔”
不同于传统AI仅提供操作指南,OpenClaw能直接打开邮箱、读取文档、操控社交软件完成全流程办公,这份“便捷”的代价,是企业必须向其开放系统高权限。而这,恰恰成为商业秘密泄露的核心漏洞。
1.高权限无隔离,系统直接“裸奔”
OpenClaw默认获取管理员权限,可全盘读取文件、访问涉密数据、执行系统指令,相当于把企业保险柜直接敞开。
2.敏感信息明文存储,无任何加密保护
API密钥、客户资料、研发文档、财务数据全部以明文形式保存,黑客无需破解即可直接窃取。
3.插件市场审核宽松,恶意插件泛滥
大量第三方插件暗藏后门,可在后台偷偷拷贝商业秘密、上传数据、盗取账号。
4.公网大量暴露,极易被远程劫持
全球超23万个实例暴露公网,弱口令、无防护,黑客可一键控制、批量泄密。
二、三重风险叠加,企业面临多维度危机
“养龙虾”的热潮背后,是针对企业的三重致命风险,商业秘密泄露只是最核心的一项。
1.核心资产外泄,企业竞争力直接崩塌
研发算法、生产工艺、供应链、客户名单、报价体系等商业秘密一旦泄露,将直接导致企业市场优势丧失、项目流失、经营停滞。
2.API密钥被盗,引发巨额财务损失
密钥被盗后,黑客可在后台疯狂调用算力,企业会在不知情的情况下产生天价账单。
3.盲目跟风部署,陷入“收割式”风险链
普通员工与企业不具备专业部署能力,极易出现配置错误、权限失控、数据外泄等连锁问题。
三、企业合规治理方案:从紧急止损到长效防护
面对OpenClaw带来的商业秘密泄露风险,企业必须建立全流程、可落地的安全治理体系。
(一)紧急止损:1小时内筑牢安全防线
1.立即关闭公网访问,禁止端口转发,仅允许内网/VPN使用
2.全面重置API密钥、系统密码、数据库凭证
3.卸载所有非官方、非必需插件,排查恶意程序
4.运行安全审计脚本,扫描后门与异常行为
5.对核心商业秘密进行加密备份与隔离
(二)制度管控:明确规则,杜绝私自部署
1.出台AI工具使用管理制度,严禁员工私自安装OpenClaw
2.研发、市场、财务、海外业务等涉密岗位全面禁用
3.全员签订《AI工具使用保密承诺书》
4.离职人员必须完成卸载、权限回收、数据清理
(三)技术防护:最小权限+隔离管控
1.严格执行最小权限原则,不授予管理员权限
2.使用沙箱/容器隔离,与生产网、涉密网物理隔离
3.全操作日志留痕、水印溯源、异常实时告警
4.禁止明文存储密钥与商业秘密,统一加密托管
(四)应急处置:快速响应,降低泄密损失
1.立即断网关停,阻断泄密扩散
2.公证固定电子证据,形成完整维权链条
3.依法报案、发律师函、追究民事与刑事责任
4.涉外泄密同步启动跨境合规与海外律师协同
四、结语:AI向善,合规先行
AI技术的发展是时代趋势,OpenClaw的出现也为办公效率提升带来了新可能,但便捷的背后是责任,创新的前提是合规。
商业秘密是企业的核心竞争力,在AI工具快速迭代的当下,企业不能被“弯道超车”的焦虑裹挟,盲目跟风部署未成熟的技术产品。
唯有建立健全的合规治理体系,把权限管住、把数据管好、把责任落到人,才能在拥抱AI的同时,守住商业秘密的安全底线。
作者介绍
宗雷律师,中共党员,睿扬(北京)律师事务所合伙人,专注企业商业秘密保护体系建设,同时深耕企业合规与争议解决领域。
在知识产权领域擅长为企业搭建全流程商业秘密保护方案:从分级分类、制度设计、协议起草,到培训落地、泄密维权,兼顾风险防控与业务效率。
主导研发实务课程,为多家企业、商协会赋能,以“法律为基、落地为王”理念,助力企业筑牢核心竞争力防线。