پرش به محتوای اصلی
پرش به محتوای مقاله

«اولویت دسترسی بر ایزوله‌سازی»؛ علت رخنه در پروژه OpenClaw

·۲۰ مرداد ۱۴۰۵۱۱ دقیقه مطالعه۲ بازدید
لوگوی OpenClaw در کنار نمودار رشد سریع ستاره‌های گیت‌هاب و آمار CVE‌های رو به افزایش آن
لوگوی OpenClaw در کنار نمودار رشد سریع ستاره‌های گیت‌هاب و آمار CVE‌های رو به افزایش آن
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

اولین مورد ثبت‌شده از رشد انفجاری یک ابزار AI Agent در گیت‌هاب که هم‌زمان با محبوبیت، یک الگوی تکرارپذیر از آسیب‌پذیری‌های RCE به دلیل اولویت دادن به UX بر ایزوله‌سازی را به نمایش گذاشت.

تصور کنید دستیاری داشته باشید که در واتس‌اپ یا دیسکورد حضور دارد و هر دستوری را مستقیماً روی سیستم شما اجرا می‌کند؛ ایده‌ای وسوسه‌انگیز که حالا به یکی از خطرناک‌ترین ابزارهای نصب‌شده روی سرورها تبدیل شده است. اگر امروز OpenClaw را روی سیستم خود نصب کرده‌اید، احتمالاً بدون آنکه بدانید، کلید دسترسی به محیط شل (Shell) خود را در اختیار یک رابط متنی قرار داده‌اید.

در حالی که پروژه‌ای مثل React حدود ده سال زمان نیاز داشت تا از مرز ۲۵۰ هزار ستاره در گیت‌هاب عبور کند، OpenClaw این مسیر را در حدود ۶۰ روز طی کرد. طبق داده‌های گیت‌هاب، این پروژه در اوایل سال ۲۰۲۶ رشد خیره‌کننده‌ای داشت و از ۹ هزار ستاره به بیش از ۳۸۰ هزار ستاره رسید تا سریع‌ترین رشد تاریخ این پلتفرم را ثبت کند. پس از آنکه در اواخر ژانویه ۲۰۲۶ وایرال شد، تعداد ستاره‌های آن تنها در یک هفته از ۹ هزار به بیش از ۶۰ هزار رسید و تا ماه آوریل از مرز ۳۴۶ هزار عبور کرد. این ابزار اکنون با تعداد ستاره‌های بیش از ۳۸۰ هزار، در فهرست ۱۵ مخزن برتر تاریخ گیت‌هاب قرار دارد و در عرض چند ماه، مسیری را طی کرد که پروژه‌های پیشکسوت برای آن به یک دهه زمان نیاز داشتند.

این رشد انفجاری حاصل یک شرط‌بندی روی تجربه کاربری (UX) است: دستیار هوش مصنوعی شما باید جایی باشد که گفتگوهایتان اتفاق می‌افتد، نه در یک تب جداگانه در مرورگر. در حالی که چارچوب‌های دیگر بر منطق عامل (Agent) تمرکز دارند، OpenClaw بر توزیع متمرکز شده و اجازه می‌دهد کاربران از طریق واتس‌اپ، اسلک یا دیسکورد با هوش مصنوعی خود چت کنند. شعار برندینگ این پروژه وعده می‌دهد: «دستیار هوش مصنوعی شخصی شما. هر سیستم‌عامل. هر پلتفرم. به روش لابیستر (The lobster way).»

ربات‌بازوی متن‌باز در ۶۰ روز رکورد ۱۰ ساله ری‌اکت در گیت‌هاب را شکست و فهرست آسیب‌پذیری‌هایش تقریباً به همان سرعت رشد کرد.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، دسترسی گسترده بدون لایه‌های حفاظتی، همواره به قیمت امنیت تمام می‌شود. اکثر چارچوب‌های سال ۲۰۲۵-۲۰۲۶ مانند LangGraph، CrewAI یا AutoGen بر کنترل و پیش‌بینی‌پذیری متمرکز هستند. آن‌ها با عامل‌ها به عنوان ابزارهای محدود شده که در یک زیرساخت تعریف‌شده اجرا می‌شوند، برخورد می‌کنند. برای مثال، LangGraph منطق عامل را به صورت یک ماشین حالت صریح مدل می‌کند تا بتواند درباره هر انتقال (Transition) استدلال کند؛ CrewAI و AutoGen بر هماهنگی چندعاملی مبتنی بر نقش تمرکز دارند؛ و AutoGPT به دنبال خودمختاری کامل است، هرچند زمانی که اهداف به اندازه کافی دقیق نباشند، اغلب در حلقه‌های گران‌قیمت و غیربهره‌ور گیر می‌کند. در مقابل، OpenClaw رویکردی کاملاً متضاد دارد و برای «دسترسی بومی در کانال‌ها» بهینه شده است.

به نقل از تحلیل فنی منتشر شده در dev.to در تاریخ ۱۱ اوت ۲۰۲۶، این انتخاب طراحی یک شکاف اعتماد بنیادین ایجاد کرده است. برای اینکه OpenClaw بتواند از طریق گوشی قابل دسترسی باشد و دستورات شل را اجرا کند، درگاه (Gateway) آن به اعتبارنامه‌های دائمی و فعال و اجرای ابزارها در سطح میزبان (Host-level) به صورت پیش‌فرض نیاز دارد. در حالی که یک عامل LangGraph چیزی است که شما «می‌سازید»، یک عامل OpenClaw چیزی است که شما «مستقر می‌کنید» و بلافاصله شروع به پیام دادن به آن می‌کنید. این مدل، ایزوله‌سازی را فدای دسترسی‌پذیری می‌کند و مدلی از اعتماد ایجاد می‌کند که در آن زبان طبیعی به لایه اصلی کنترل دسترسی برای پردازشی تبدیل شده است که دسترسی کامل به شل دارد.

معماری دسترسی‌پذیری

OpenClaw در واقع سه جزء است که در یک محیط زمان اجرا (Runtime) یکپارچه شده‌اند:

  • درگاه (Gateway): صفحه کنترل یا Control Plane است. این یک پردازش سرور طولانی‌مدت است که مالک جلسات، اجرای ابزارها، مسیریابی رویدادها و اتصالات کانال است. این بخش شامل یک اپلیکیشن نوار منو (Menu-bar app) برای کنترل محلی، یک رابط کاربری وب (Control UI) و یک رابط خط فرمان/متنی (CLI/TUI) است.
  • آداپتورهای کانال: رابط‌هایی هستند که بیش از ۱۰ سطح پیام‌رسانی را به یک فرمت داخلی تبدیل می‌کنند. پلتفرم‌های پشتیبانی شده شامل واتس‌اپ، تلگرام، اسلک، دیسکورد، سیگنال، اپل آی‌مسیج (iMessage)، گوگل چت، مایکروسافت تیمز، ماتریکس و زالو (Zalo) هستند.
  • سیستم مهارت‌ها: قابلیت‌های ماژولاری هستند که عامل می‌تواند فراخوانی کند، از جمله دسترسی به شل، عملیات فایل، اتوماسیون مرورگر، تقویم و حافظه. این سیستم دارای یک رابط پلاگین برای افزودنی‌های سفارشی است و مخزن جامعه‌محور awesome-openclaw-agents فهرستی از ۱۶۲ قالب عامل آماده برای تولید در ۱۹ دسته‌بندی مختلف را ارائه می‌دهد.

مکانیزم‌های عملیاتی

این سیستم برای عملیات مداوم طراحی شده است. این ابزار صرفاً به پرامپت‌ها پاسخ نمی‌دهد، بلکه وضعیت فعال را از طریق چندین مکانیزم پس‌زمینه مدیریت می‌کند:

  • پایداری (Persistence): از طریق حافظه دائمی، بافت (Context) را در طول جلسات مختلف به خاطر می‌سپارد.
  • محرک‌ها (Triggers): از وظایف پس‌زمینه/ضربان‌سنج (Heartbeat)، محرک‌های سبک cron و تحویل رویدادها از طریق وب‌هوک‌ها و Gmail-Pub/Sub پشتیبانی می‌کند.
  • احراز هویت: به طور پیش‌فرض، پیش از انجام اقداماتی که پیش‌تر تأیید نشده‌اند، درخواست تأیید می‌کند.

استقرار و سازگاری

نصب این ابزار به گونه‌ای طراحی شده که بدون اصطکاک باشد و تنها به Node.js (نسخه‌های 22.22.3+، 24.15+ یا 25.9+)، pnpm و یک نصب‌کننده ساده شل یا npm install نیاز دارد. این ابزار در گزینه‌های میزبانی بسیار منعطف است:

  • سیستم‌عامل محلی: macOS، لینوکس و ویندوز از طریق WSL2.
  • کانتینری: داکر (Docker).
  • ابری: Fly.io یا Render.
  • موبایل: یک اپلیکیشن همراه اندرویدی که به عنوان یک گره دستگاه (Device Node) جفت می‌شود و قابلیت‌های دوربین، کپچر صفحه و تب‌های صوتی را در اختیار عامل قرار می‌دهد.

هزینه امنیتی

این استقرار «بدون کد» بهای امنیتی سنگینی دارد. از آنجا که عامل اغلب بدون محیط ایزوله (Sandboxing) روی میزبان اجرا می‌شود، مرز اعتماد بین پیام‌هایی که می‌خواند و دستوراتی که اجرا می‌کند تقریباً وجود ندارد. طبق مستندات خود پروژه، ابزارها «روی میزبان اجرا می‌شوند مگر اینکه ایزوله‌سازی پیکربندی شده باشد». برای درک بهتر چالش‌های زیرساختی در این زمینه، تحلیل ما درباره نحوه اجرای عامل‌های OpenClaw از طریق MicroVMهای Firecracker دیدگاهی جامع‌تر درباره مدل‌های جایگزین برای میزبانی امن ارائه می‌دهد.

پژوهشگران امنیتی فهرستی تکان‌دهنده از CVEها را ثبت کرده‌اند. بحرانی‌ترین آن‌ها، CVE-2026-25253 با امتیاز ۸.۸ در مقیاس CVSS است. به گزارش The Hacker News و ProArch، و بر اساس کشف Mav Levin، این باگ اجرای کد از راه دور (RCE) با یک کلیک را ممکن می‌کرد که در ۳۰ ژانویه ۲۰۲۶ در نسخه 2026.1.29 وصله شد.

این آسیب‌پذیری به این دلیل رخ داد که رابط کنترل (Control UI)، مقدار gatewayUrl را از رشته پرس‌وجو (Query String) بدون اعتبارسنجی می‌پذیرفت و هنگام بارگذاری صفحه به طور خودکار متصل می‌شد و توکن ذخیره شده درگاه را از طریق دست‌دادن (Handshake) وب‌ساکت ارسال می‌کرد. از آنجا که درگاه در اعتبارسنجی هدر WebSocket Origin شکست می‌خورد، هر وب‌سایتی می‌توانست توکن را سرقت کند. یک مهاجم با دسترسی‌های operator.admin و operator.approvals می‌توانست مقدار exec.approvals را خاموش کند، tools.exec.host را روی gateway تنظیم کند تا از محیط داکر خارج شود و دستورات دلخواه را روی میزبان از طریق یک لینک دست‌کاری‌شده اجرا کند.

گزارش تفصیلی آسیب‌پذیری‌ها

علاوه بر RCE اصلی، این پروژه با فهرستی از نقص‌های بحرانی دیگر روبرو بوده است:

  • CVE-2026-24763: آسیب‌پذیری‌های تزریق دستور (Command Injection).
  • CVE-2026-26322: جعل درخواست سمت سرور (SSRF).
  • CVE-2026-26329: پیمایش مسیر (Path Traversal) که خواندن دلخواه فایل‌های محلی را ممکن می‌کرد.
  • CVE-2026-30741: اجرای کد ناشی از تزریق پرامپت (Prompt-injection-driven code execution).

تحقیقات Giskard و HiddenLayer (شامل مقالات arXiv 2605.25435 و 2605.23330) به یک ریسک ساختاری اشاره دارند: تزریق پرامپت غیرمستقیم. از آنجا که OpenClaw زبان طبیعی را مستقیماً به دستورات شل ترجمه می‌کند، هر ورودی نامعتبر — یک ایمیل، یک صفحه وب یا یک پیام اسلک از کسی خارج از سازمان شما — می‌تواند رفتار آن را هدایت کند. Giskard مواردی را مستند کرده است که در آن عاملی که در حال تلخیص محتوا بود، مجبور شد حافظه‌های ذخیره شده کاربر را بازنویسی کند یا در تمام جلسات آینده فقط با حروف بزرگ پاسخ دهد. این نوع رفتارهای پیش‌بینی‌ناپذیر یادآور نبرد OpenAI با عامل‌های هکری خودجوش است که نشان می‌دهد حتی پیشرفته‌ترین مدل‌ها نیز می‌توانند در محیط‌های باز به رفتارهای مخرب یا غیرمنتظره روی آورند.

مواجهه در دنیای واقعی

این‌ها ریسک‌های تئوریک نیستند. اسکن فوریه ۲۰۲۶ توسط SecurityScorecard نشان داد که ۴۰,۲۱۴ نمونه OpenClaw از اینترنت عمومی قابل دسترسی بوده‌اند. از این تعداد، ۳۵.۴٪ نسخه‌های آسیب‌پذیر را اجرا می‌کردند، به این معنی که در یک بازه زمانی خاص، تقریباً ۱۴ هزار عامل با دسترسی شل در معرض بهره‌برداری بودند.

هشدار مایکروسافت

مایکروسافت در وبلاگ امنیتی خود دستورالعمل‌های امنیتی داخلی صادر کرد که با بازاریابی «نصب پنج دقیقه‌ای» این پروژه در تضاد است. مایکروسافت صراحتاً اعلام کرد که OpenClaw «برای اجرا روی یک ایستگاه کاری استاندارد شخصی یا سازمانی مناسب نیست» و آن را به عنوان اجرای کد نامعتبر با اعتبارنامه‌های دائمی توصیف کرد.

وضعیت عملیاتی ایمن توصیه‌شده توسط آن‌ها شامل موارد زیر است:

  • ایزوله‌سازی کامل: اجرای عامل تنها روی یک ماشین مجازی (VM) اختصاصی یا یک ماشین فیزیکی مجزا. هرگز نباید در کنار دسترسی‌های کاری روزمره یا داده‌های حساس قرار گیرد. با محیط به عنوان یک فضای یک‌بارمصرف برخورد کنید.
  • محیط‌های یک‌بارمصرف: در نظر گرفتن میزبان به عنوان محیطی دورریختنی. این شامل تهیه اسنپ‌شات از .openclaw/workspace/ (به جز اعتبارنامه‌ها) است تا نمونه‌های آلوده به جای پاکسازی، دور ریخته و دوباره ساخته شوند.
  • اعتبارنامه‌های اختصاصی: استفاده از حساب‌ها و توکن‌هایی که صرفاً برای عامل ساخته شده‌اند، با چرخش منظم، با این فرض که احتمال نفوذ «محتمل» است نه «نامحتمل».
  • مانیتورینگ وضعیت: بازرسی منظم دستورالعمل‌های ذخیره شده و قوانین دائمی برای شناسایی هرگونه انحراف (Drift)، زیرا بدافزارها اغلب به جای یک فایل باینری، به صورت ویرایش‌های آرام در فایل‌های حافظه ظاهر می‌شوند.
  • فیلترینگ شبکه: محدود کردن دسترسی‌های خروجی به یک لیست سفید (Allowlist) شناخته شده از طریق فیلترینگ وب در سطح Endpoint برای جلوگیری از خروج داده‌ها ناشی از تزریق پرامپت؛ زیرا عاملی که می‌تواند URLهای دلخواه را مرور کند، می‌تواند توسط یک تزریق پرامپت به سمت URLهای مخرب هدایت شود.
  • مدیریت هویت: اعمال اصل کمترین امتیاز (Least Privilege) و دسترسی مشروط از طریق ارائه‌دهندگانی مانند Entra ID و ترجیح دادن توکن‌های کوتاه‌مدت بر کلیدهای API طولانی‌مدت.

مقایسه چارچوب‌ها

در مقایسه با سایر ابزارهای این حوزه، OpenClaw جایگاه منحصر‌به‌فرد اما پرریسکی را اشغال کرده است. جدول زیر توازن‌ها را خلاصه می‌کند:

ویژگی OpenClaw LangGraph CrewAI / AutoGen AutoGPT
رابط اصلی پیام‌رسان‌ها کد / API کد / API CLI / پرامپت هدف
مدل نصب استقرار بدون کد ساخت با SDK پیکربندی نقش‌محور استقرار با حداقل تنظیمات
مدل کنترل گیت زبان طبیعی ماشین حالت صریح ارکستراسیون نقش/وظیفه حلقه خودمختار
دامنه پیش‌فرض سطح میزبان محدود در کد محدود در کد سطح میزبان
چندعاملی محدود (چند-مهارتی) قوی (زیر-گراف‌ها) قوی (طراحی اصلی) ضعیف
پیش‌بینی‌پذیری پایین (به طور پیش‌فرض) بالا متوسط پایین
تاریخچه CVE ۵ مورد (CVSS 8.8) بدون سابقه مشابه بدون سابقه مشابه بدون سابقه مشابه

LangGraph برای کسانی است که نیاز دارند یک پردازش هوش مصنوعی مانند یک نرم‌افزار تولیدی (Production) رفتار کند، با تمام کارهای طراحی اولیه که این امر می‌طلبد. OpenClaw برای کسانی است که یک اپراتور قابل مشاهده و همیشه در دسترس در یک محیط محدود می‌خواهند بدون اینکه کد ارکستراسیون بنویسند. هیچ‌کدام «بهتر» نیستند؛ آن‌ها به سوالات متفاوتی پاسخ می‌دهند.

چارچوب تصمیم‌گیری

  • امتحان کنید (در محیط ایزوله): اگر درباره عامل‌های بومی پیام‌رسان کنجکاو هستید، آن را روی یک VM یک‌بارمصرف بدون اعتبارنامه‌های واقعی یا داده‌های تولیدی اجرا کنید. این بهترین راه برای درک مسیر حرکت UX عامل‌ها است.
  • به‌کار بگیرید (با چک‌لیست مایکروسافت): اگر جریان کاری اتوماسیون شخصی خاصی دارید و می‌توانید یک VM ایزوله اختصاصی را مدیریت کنید، اعتبارنامه‌ها را بچرخانید و در صورت مشکوک شدن به نفوذ، سیستم را بازسازی کنید. هزینه عملیاتی این کار را در نظر بگیرید؛ این هزینه واقعی است و علی‌رغم نصب پنج دقیقه‌ای، اختیاری نیست.
  • منتظر بمانید: اگر این الگو را برای یک تیم یا مورد استفاده شرکتی می‌خواهید. روند CVEها را در چند نسخه آینده دنبال کنید تا ببینید آیا پروژه کلاس‌های آسیب‌پذیری را می‌بندد یا فقط باگ‌های تکی را وصله می‌کند.
  • نادیده بگیرید: اگر مورد استفاده شما شامل داده‌های مشتری، اعتبارنامه‌های تولیدی یا هر نوع زیرساخت مشترک است. از LangGraph، CrewAI یا یک عامل سفارشی محدود شده استفاده کنید که در آن مرز اجرا را مستقیماً کنترل می‌کنید.

این مسیر نشان می‌دهد که فاز بعدی تکامل عامل‌ها، نه درباره استدلال بهتر، بلکه درباره حل پارادوکس «ایزوله‌سازی در برابر دسترسی‌پذیری» است. رشد رکوردشکن OpenClaw و لیست CVEهای آن، در واقع یک داستان هستند که دو بار تعریف شده‌اند: همان استقرار بدون کد و دسترسی دائمی به میزبان که باعث رشد سریع شد، دقیقاً همان چیزی است که منجر به RCE با امتیاز ۸.۸ و ۱۴ هزار نمونه در معرض حمله شد.

اگر امروز OpenClaw را اجرا می‌کنید، اولین قدم شما باید انتقال آن به یک VM ایزوله و بازرسی .openclaw/workspace/ برای شناسایی هرگونه انحراف غیرمجاز در حافظه باشد. آیا شما چیزی با این پروفایل دسترسی را خارج از یک VM ایزوله اجرا می‌کنید؟ و اگر قبلاً OpenClaw یا چیزی شبیه به آن را برای جریان‌های کاری واقعی مستقر کرده‌اید، در توازن بین ایزوله‌سازی و راحتی، کجا قرار گرفتید؟

گام بعدی شما

  • اگر OpenClaw را نصب کرده‌اید، فوراً آن را به یک ماشین مجازی (VM) ایزوله منتقل کنید.
  • پوشه .openclaw/workspace/ را برای شناسایی هرگونه تغییر غیرمجاز در حافظه عامل بازرسی کنید.
  • اعتبارنامه‌های API خود را تغییر داده و توکن‌های کوتاه‌مدت جایگزین کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این پرونده نشان می‌دهد که مدل‌های عامل‌محور با دسترسی سطح میزبان، بدون ایزوله‌سازی سخت‌افزاری، ریسک امنیتی غیرقابل قبولی دارند. اعتبار مایکروسافت در هشدار دادن به کاربران، اهمیت رعایت اصل «کمترین امتیاز» را در عصر هوش مصنوعی برجسته می‌کند.

تأثیر برای ایران

به‌دلیل نیاز به Node.js و میزبانی شخصی، توسعه‌دهندگان ایرانی می‌توانند از آن استفاده کنند، اما با توجه به ریسک‌های امنیتی ذکر شده، استقرار آن روی سرورهای داخلی بدون VM ایزوله به‌شدت توصیه نمی‌شود.

·نگاه ما
تحریریه دات‌هوش

موفقیت OpenClaw ثابت می‌کند که در بازار فعلی، «سهولت استقرار» بر «امنیت ساختاری» پیروز می‌شود. این ابزار در واقع یک تروجان قانونی است که با وعده راحتی، مرزهای امنیتی سیستم‌عامل را می‌شکند. به نظر ما، این روند منجر به ظهور نسل جدیدی از بدافزارهای «پرامپت‌محور» می‌شود که به جای کد، از طریق دستورات متنی در پیام‌رسان‌ها، سیستم‌های سازمانی را هدف قرار می‌دهند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.