影子 AI 風險盤點:OpenClaw 資安治理指南

OpenClaw 並非完全沒有安全控制,風險取決於部署、憑證與權限。本文對照官方文件與原始研究,說明企業如何隔離測試、撤銷權限並管理影子 AI。

AI lab
發布日期
03 Mar 2026
27 Aug 2026
更新日期

影子 AI(Shadow AI)是員工未經 IT 或資安部門核准,自行使用生成式 AI、部署 AI Agent,或把個人 API 金鑰接進工作流程的情況。風險不只在資料輸入,而是 Agent 可能持有憑證、讀寫檔案、呼叫工具並執行動作,讓企業難以追查誰授權了什麼。

Gartner 在 2025 年 5 月至 11 月調查 175 名員工,超過 57% 表示曾用個人生成式 AI 帳號處理工作,33% 承認曾把敏感資訊輸入未核准的工具 [1]。公開資料沒有交代樣本地區,因此這組數字不能直接代表台灣企業;它仍指出一個值得盤點的管理缺口:員工採用 AI 的速度,可能快過公司的帳號、資料與權限管理。

本篇不以 Claude、OpenClaw 或 Hermes 的工具名稱判定風險等級。企業要檢查部署位置、信任邊界、憑證範圍、稽核能力,以及發生異常時能否停用與追查。

影子 AI 是什麼?它和過去的影子 IT 差在哪裡?

Agent 讓未核准工具開始代替員工採取行動。

影子 IT 通常指員工私自使用未核准的軟體或雲端服務;影子 AI 多了一層執行能力。傳統聊天工具主要接收文字並回覆,AI Agent 則可能連接 Email、檔案、瀏覽器、資料庫或內部 API,還會儲存工作所需的存取憑證。

判斷一項工具是否構成影子 AI,可以先問四個問題:

  • 公司是否知道這個工具由誰安裝、用在哪個流程?
  • IT 是否掌握它能讀取哪些資料、呼叫哪些工具?
  • API 金鑰、OAuth token 或服務帳號由誰建立與保管?
  • 發生異常時,企業能否立即停用、撤銷權限並還原操作紀錄?

只要其中一題答不出來,就存在治理缺口。問題未必來自惡意員工。更常見的情況是,使用者為了完成工作,先用個人帳號試工具,再逐步加入公司檔案、客戶資料或系統權限;原本的小型測試因此變成未被登記的正式流程。

數位員工的雙軌發展: Claude Skills 與 OpenClaw。目前市場上的 AI 代理人發展,已明顯分化為「官方標準化框架」與「開源自託管框架」兩條路線。了解兩者的本質差異,是企業決策者避開資安地雷的第一步。

Claude Skills、OpenClaw、Hermes Agent 有什麼治理差異?

工具名稱不是安全分級,部署與權限才是。

Agent Skills 是由 SKILL.md、腳本與資源組成的開放格式,Agent 會依任務載入需要的內容。Anthropic 在 2025 年 12 月將 Agent Skills 發布為跨平台開放標準 [2]。格式開放不等於每個執行環境都有相同的權限、沙箱或管理方式。

以 Claude 為例,官方文件區分三種使用範圍:claude.ai 的自訂 Skills 由個別使用者上傳,不能由管理員集中管理;Claude API 上傳的 Skills 可供整個 workspace 使用,並在無網路連線的沙箱容器執行;Claude Code 的 Skills 則放在個人或專案檔案系統,存取能力取決於執行環境 [3]。

OpenAI 對 Codex 的官方說明列出核准關卡、RBAC、自訂政策、作業系統層沙箱與可稽核工作區等企業控制 [4]。這些控制能否降低風險,仍取決於管理者如何設定權限,以及團隊是否把未受信任的程式碼、專案與輸入隔離。

OpenClaw 和 Hermes Agent 都可由使用者自行部署。OpenClaw 官方把產品定位為單一可信操作者的個人助理架構,並明確表示同一 Gateway 不適合作為多名互不信任使用者共用的安全邊界 [5]。Hermes 官方文件則列出指令核准、授權與容器隔離,也支援多種通訊平台及自行建立 Skills [12]。兩者都不是「安裝後必然失控」,但企業不能把個人使用情境的預設設定直接搬進多人、長時間運作的正式環境。

AI Agent 三種治理路線的使用方式、治理責任與企業評估重點
路線 典型使用方式 治理責任 企業評估重點
官方管理型 Agent Claude API、Codex 等由組織帳號使用的服務 平台提供部分控制,企業負責帳號、政策與資料範圍 分享範圍、沙箱限制、稽核紀錄、管理員權限
自行部署的個人 Agent OpenClaw、Hermes Agent 部署者與企業自行承擔主機、憑證、網路、外掛與更新管理 是否隔離、誰能下指令、憑證是否專用、能否快速重建
企業 AI Agent 管理平台 由企業統一建置 Agent、工作流程與知識來源 平台供應商與企業共同負責導入、權限與持續管理 部署選項、RBAC、SSO、資料處理、操作日誌與品質查核

這三條路線可以並存。企業可能允許工程團隊在隔離環境測試開源 Agent,同時要求接觸客戶資料或正式系統的流程改走組織帳號與集中管理。重點是把每一種使用方式對應到清楚的資料等級和權限上限。

OpenClaw 與 AI Agent 的主要資安風險有哪些?

先看憑證、外掛與公開暴露三條攻擊路徑。

AI Agent 的風險會隨授權範圍增加。Microsoft 對 OpenClaw 的建議是,把它視為「持有持久憑證的不信任程式執行」,不要直接裝在一般個人或企業工作站;若要評估,應使用隔離環境、專用低權限憑證及非敏感資料 [6]。Microsoft 同時指出,OpenClaw 能存取的內容仍受使用者授予的權限限制。因此,縮小權限與隔離執行環境比單純禁止工具更具體。

風險一:專案設定檔或連線參數變成執行入口

Check Point Research 在 2026 年 2 月公開 Claude Code 的兩項漏洞。CVE-2025-59536可透過惡意專案設定繞過 MCP 同意流程;CVE-2026-21852 則可利用環境設定,在使用者確認信任前外洩 API 金鑰。Anthropic 已在公開揭露前完成修補 [7]。

OpenClaw 的 CVE-2026-25253 也顯示相似問題:受影響版本會接受網址參數中的 Gateway位址並自動連線,造成 token 外洩,進一步取得 Gateway 控制權。MITRE CNA 評為 CVSS8.8;受影響版本低於 v2026.1.29,官方已在 v2026.1.29 修補 [8]。

這兩組事件的共同點,是原本看似被動的專案檔案或連線參數,已能影響 Agent 的執行與憑證流向。企業若允許 Agent 開啟外部專案、瀏覽網站或載入設定檔,就要把這些輸入視為程式碼供應鏈的一部分。若團隊正在盤點 MCP 連線,可搭配閱讀導入 AI Agent 前的五類風險,把工具權限與資料風險一起檢查。

風險二:Skills 與外掛市集成為供應鏈入口

Koi Security 在 2026 年 2 月 1 日掃描 ClawHub 當時的 2,857 個 Skills,找到 341 個惡意Skills;2 月 16 日更新時,市集已超過 10,700 個 Skills,研究團隊辨識出的惡意內容增加至824 個 [10]。這些數字是特定時間點的掃描結果,不能直接當成現在的市集比例,但足以說明「安裝 Skill」可能等同安裝第三方程式碼。

企業的控制措施不應只看 Skill 說明頁。安裝前要確認發布者、檢查腳本與相依套件、限制可呼叫工具,並在測試環境觀察網路連線與檔案存取。無法完成程式碼審查的團隊,應採用核准清單,避免使用者自行從公開市集安裝。

風險三:服務公開在網路上,但管理者誤判了驗證狀態

Censys 在 2026 年 1 月 31 日找到 21,639 個公開可被辨識的 OpenClaw 實例 [11]。這不等於21,639 個實例都沒有驗證;Censys 明確表示,多數實例仍需要 token 才能檢視與操作。原始掃描也無法證明每一個實例都在洩漏 API 金鑰或明文憑證。

比較準確的結論是:把控制介面放上公開網路會擴大被掃描與嘗試攻擊的機會。OpenClaw 現行官方文件已將 Gateway 驗證設為預設要求,沒有有效驗證路徑時會拒絕 WebSocket 連線;官方也提供安全稽核、Allowlist、工具限制與沙箱設定 [5]。管理者仍要檢查反向代理、公開連接埠、TLS、共享憑證與舊版本,不能只依賴安裝精靈的預設值。

風險事件也要查核修補回應

Oasis Security 發現的 ClawJacked 漏洞,可讓惡意網站劫持本機 OpenClaw Agent。研究者在 2026 年 2 月 26 日公開技術內容,並表示 OpenClaw 團隊在收到通報後 24 小時內完成修補,修補版本為 2026.2.25 [9]。

漏洞存在與維護團隊有修補能力可以同時成立。選型時除了查看 CVE 數量,也要記錄通報管道、受支援版本、修補速度與更新機制;只列負面事件,或只引用廠商的安全功能,都無法完成風險判斷。

OpenClaw 現在有安全控制,為什麼企業仍要納管?

產品控制處理設定,企業治理處理責任歸屬。

OpenClaw 現行文件提供 Gateway 驗證、安全稽核、工具 Allowlist、Sandbox 與隔離建議[5]。這些功能修正了「OpenClaw 完全沒有安全控制」的過度概括,卻沒有替企業回答四個管理問題:誰核准安裝、哪些資料可以使用、憑證由誰保管,以及事件發生後由誰處理。

官方文件也寫明其核心信任模型:一個 Gateway 對應一個可信操作者邊界。當多人共用同一個具備工具權限的 Agent,他們實際共享 Agent 被授予的操作能力;若使用者彼此不應互信,官方建議拆成不同 Gateway、憑證、作業系統使用者或主機 [5]。

企業因此要把產品設定和組織治理分開檢查:

  • 產品設定:驗證是否開啟、工具是否受限、是否使用沙箱、版本是否更新。
  • 身分管理:Agent 使用專用服務帳號,避免共用員工個人 token,並套用最低權限。
  • 資料規範:依公開、內部、機密與受法規管理資料,設定不同的使用範圍。
  • 操作責任:保留變更、工具呼叫與異常處理紀錄,定期撤銷不再使用的憑證。

治理目標不是把所有實驗都搬進正式平台,而是讓高風險使用情境不能躲在個人工作站。若Agent 會接觸客戶資料、財務資訊、正式 API 或長效憑證,就應提高到組織管理層級。

IT 部門要怎麼盤點影子 AI?

先建立可撤銷的清冊,再決定哪些工具能留下。

影子 AI 盤點要留下可追蹤的工具、身分、資料與動作清冊。只寄一封「禁止私裝 AI」公告,無法找出既有 Agent,也無法處理已散落在員工電腦、雲端主機與個人帳號裡的憑證。

第一步:找出執行中的 Agent 與外部連線

先從端點軟體清冊、瀏覽器擴充套件、執行中的程式、容器、雲端主機與網路連線找出未登記的 AI 工具。盤點範圍可包含 OpenClaw、Hermes Agent、Claude Code、各類 MCPServer,以及員工自行撰寫的自動化腳本。

這一步只回答「有什麼」,先不要急著封鎖。若一開始就把盤點等同懲處,使用者可能改用更難發現的個人設備或帳號。

第二步:畫出 Agent 的權限與資料流

每個 Agent 至少記錄擁有者、主機、模型供應商、登入方式、API 金鑰、可讀資料、可呼叫工具、通訊管道與排程。接著把權限分成唯讀、可修改、可對外傳送,以及可執行系統指令四級。

先處理握有長效憑證且能改變正式系統的 Agent。這類 Agent 一旦被誤導或遭入侵,影響不會停在一次錯誤回答。

第三步:依風險決定保留、隔離、遷移或停用

公開資料整理、沒有公司憑證的短期測試,可以留在隔離環境。會接觸內部文件,但只做唯讀查詢的 Agent,需要組織帳號、存取範圍與操作紀錄。能發信、改檔、建立訂單或操作正式API 的 Agent,則應加上人工核准、服務帳號、日誌、異常停用與復原機制。

若既有工具無法提供需要的管理能力,可以把流程遷移到企業統一管理的平台,減少逐台追查個人安裝、帳號與操作紀錄的工作。AltaBots.ai 的官方產品頁列有本地、私有雲與混合架構部署,並提供 RBAC、SSO、資訊匿名化及用量管理 [13];實際採用前仍要依企業的資料分類、既有身分系統與稽核要求逐項驗證。

第四步:用有期限的 POC 驗證治理流程

選一個非機密、可量測且中止後能回復的流程,先測權限、日誌、人工核准、錯誤處理與撤銷機制。Data-DI 的AI POC 指南採資料就緒日為 D0,使用 30 天時間盒完成範圍、建置、測試與繼續或停止的決定。這是 Data-DI 的執行方法,不是所有專案都必須採用的固定工期。

企業該選官方平台、自行部署,還是統一管理平台?

選擇取決於資料與責任,不取決於工具熱度。

沒有一條路線適合全部工作。企業可以依資料敏感度、操作權限與維運能力分流:

四種企業 AI Agent 使用情境的建議路線、必要條件與不適合情況
情境 建議路線 必要條件 不適合的情況
個人研究、公開資料整理 隔離環境中的自行部署 Agent 不使用公司長效憑證;限制資料與網路;測試後可重建 直接裝在日常工作站並連接公司帳號
工程開發與專案協作 有組織帳號、政策與沙箱的官方服務 專案信任確認、祕密管理、權限分級與更新機制 未檢查外部專案設定便授予完整工具權限
跨部門、長時間運作的正式流程 企業統一管理平台 RBAC、SSO、部署選項、日誌、人工核准與異常停用 只靠單一員工維護,離職後無人接手
高敏感或受法規管理資料 私有環境或經安全審查的受管服務 資料分類、專用身分、最小權限、稽核與事件應變 使用個人帳號或共用 token

如果團隊已理解工具能力,下一個評估問題應是「誰負責把流程管住」。可再閱讀駕馭工程與AI Agent 治理層,檢查權限、觀測、測試與復原是否在上線前就有負責人和驗收方式。

把影子 AI 從未知風險變成可管理清冊

盤點的終點是能撤銷、能追查,也能留下有價值的流程。

影子 AI 不會因為公司發布禁令就消失。比較可行的做法,是先找出員工已經使用的 Agent、帳號與憑證,再依資料敏感度和操作能力分級。低風險實驗保留在隔離環境;接觸正式資料與系統的流程,改用組織身分、集中權限與可稽核的執行環境。

若你正在整理公司內部的 AI Agent 清冊,Data-DI 可以陪你檢視目前使用情境、資料與權限邊界,再判斷哪些流程適合保留、隔離或移到企業管理平台。AltaBots.ai 的定位是「企業級 AIAgent,從決策到上線,顧問全程陪跑」;評估重點會放在流程、權限、部署與驗收,而不只比較模型或功能數量。

你可以先從 AI lab 文章專區整理內部共識;若已有具體流程與資料範圍,則可預約 Data-DI 顧問諮詢,確認下一步需要盤點、POC,或進入正式導入評估。

參考文獻

[1] Gartner.(2026)。Gartner Identifies the Top Cybersecurity Trends for 2026. GartnerNewsroom.
https://www.gartner.com/en/newsroom/press-releases/2026-02-05-gartner-identifies-the-top-cybersecurity-trends-for-2026

[2] Anthropic.(2025)。Equipping agents for the real world with Agent Skills. AnthropicEngineering.
https://www.anthropic.com/engineering/equipping-agents-for-the-real-world-with-agent-skills

[3] Anthropic.(2026)。Agent Skills Overview. Claude Platform Docs.
https://platform.claude.com/docs/en/agents-and-tools/agent-skills/overview

[4] OpenAI.(2026)。OpenAI named a Leader in enterprise coding agents by Gartner.OpenAI.
https://openai.com/index/gartner-2026-agentic-coding-leader/

[5] OpenClaw.(2026)。Security. OpenClaw Docs.https://docs.openclaw.ai/gateway/security

[6] Microsoft Defender Security Research Team.(2026)。Running OpenClaw safely:identity, isolation, and runtime risk. Microsoft Security Blog.
https://www.microsoft.com/en-us/security/blog/2026/02/19/running-openclaw-safely-identity-isolation-runtime-risk/

[7] Check Point Research.(2026)。Caught in the Hook: RCE and API Token ExfiltrationThrough Claude Code Project Files. Check Point Research.
https://research.checkpoint.com/2026/rce-and-api-token-exfiltration-through-claude-code-project-files-cve-2025-59536/

[8] National Vulnerability Database.(2026)。CVE-2026-25253 Detail. NIST.
https://nvd.nist.gov/vuln/detail/CVE-2026-25253

[9] Oasis Security.(2026)。ClawJacked: OpenClaw Vulnerability Enables Full AgentTakeover. Oasis Security.
https://www.oasis.security/blog/openclaw-vulnerability

[10] Koi Security.(2026)。ClawHavoc: 341 Malicious Clawed Skills Found by the BotThey Were Targeting. Koi Security.
https://www.koi.ai/blog/clawhavoc-341-malicious-clawedbot-skills-found-by-the-bot-they-were-targeting

[11] Censys.(2026)。OpenClaw in the Wild: Mapping the Public Exposure of a Viral AIAssistant. Censys.
https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/

[12] Nous Research.(2026)。Hermes Agent Documentation. Hermes Agent.
https://hermes-agent.nousresearch.com/docs/

[13] Data-DI.(2026)。AltaBots.ai 企業級 AI Agent. Data-DI.
https://www.data-di.com/

參考文獻

[1] USCSI(United States Cybersecurity Institute).(2026)。OpenClaw Security Crisis: Unpacking Agentic AI Risks In 2026(引述企業員工使用生成式 AI 之調查數據)。
https://www.uscsinstitute.org/cybersecurity-insights/blog/openclaw-security-crisis-unpacking-agentic-ai-risks-in-2026

[2] Anthropic.(2025)。Equipping agents for the real world with Agent Skills(Agent Skills 開放標準)。Anthropic Engineering.
https://www.anthropic.com/engineering/equipping-agents-for-the-real-world-with-agent-skills

[3] Anthropic.(2026)。Agent Skills — Overview(含 Skills 安全性警告)。Claude Platform Docs.
https://platform.claude.com/docs/en/agents-and-tools/agent-skills/overview

[4] OpenAI.(2026)。OpenAI named a Leader in enterprise coding agents by Gartner(Codex 企業治理、RBAC、沙箱、稽核)。OpenAI.
https://openai.com/index/gartner-2026-agentic-coding-leader/

[5] Hive Security.(2026)。OpenClaw: How the Viral AI Agent Became 2026's First Major Security Crisis.
https://hivesecurity.gitlab.io/blog/openclaw-ai-agent-security-crisis-2026/

[6] AI Builder Club.(2026)。Hermes Agent: Self-Hosted AI That Never Forgets You(Nous Research,2026 年 2 月釋出)。
https://www.aibuilderclub.com/blog/hermes-nous-research-self-improving-agent

[7] Check Point Research.(2026)。Caught in the Hook: RCE and API Token Exfiltration Through Claude Code Project Files.
https://research.checkpoint.com/2026/rce-and-api-token-exfiltration-through-claude-code-project-files-cve-2025-59536/

[8] F5 Labs.(2026)。Weekly Threat Bulletin – March 4th, 2026(CVE-2025-59536 與 CVE-2026-21852 揭露與修補時序)。
https://www.f5.com/labs/articles/weekly-threat-bulletin-march-4th-2026

[9] Oasis Security.(2026)。ClawJacked: OpenClaw Vulnerability Enables Full Agent Takeover.
https://www.oasis.security/blog/openclaw-vulnerability

[10] IBM X-Force.(2026)。What OpenClaw reveals about agentic AI security risks(2026 漏洞總量、AI 相關占比、ClawHavoc 與暴露實例)。IBM.
https://www.ibm.com/think/x-force/what-openclaw-reveals-about-agentic-ai-security-risks

常見問題
Q:使用 ChatGPT 或 Claude 一定算影子 AI 嗎?
不一定。公司若已核准工具、帳號與資料範圍,就不屬於影子 AI;若員工用個人帳號處理工作且 IT 無法查核,才形成治理缺口。
Q:Agent Skills 和 MCP 是同一種技術嗎?
不同。Agent Skills 封裝任務指令、腳本與資源;MCP 定義 Agent 如何連接外部工具與資料。兩者可以搭配,也需要分別管理來源與權限。
Q:公司可以全面禁止員工使用 OpenClaw 嗎?
可以限制,但禁令不能取代盤點。企業仍要找出既有安裝、個人帳號與憑證,再依資料敏感度決定保留、隔離、遷移或停用。
Q:發現員工用個人 API 金鑰工作,第一步要做什麼?
先撤銷或輪替金鑰,再查閱使用紀錄、可存取系統與資料範圍。確認沒有異常後,改用企業管理的服務帳號和最低權限。
Q:公網可見的 OpenClaw 實例一定有憑證外洩嗎?
不等於。公網可見只表示掃描者能找到服務;是否可操作仍取決於驗證設定。管理者仍應檢查連接埠、反向代理、TLS、版本與共享憑證。
< 上一頁
立即預約體驗
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.