返回博客

为什么部署 OpenClaw 要输入 UserId?

简单来说

当您部署 OpenClaw 的 Telegram 机器人时, 会要求您输入 UserId(用户标识符),这是为了保护您的 AI 助手不被陌生人使用。就像您家的门锁一样,UserId 帮助确保只有您授权的人才能与您的 AI 助手对话。

背景:OpenClaw 面临的安全威胁

最近几天,安全研究人员发现了一个令人担忧的事实:全球有超过 30,000 个 OpenClaw 实例暴露在互联网上,其中许多配置不当,可能被黑客利用。

更糟糕的是,在 OpenClaw 的技能市场上,约 7.1% 的技能(283个/3,984个)存在严重安全问题,有些甚至是伪装成合法工具的恶意软件。

真实风险:如果不设置访问控制会怎样?

场景 1: 陌生人控制您的 AI 助手

如果您的 OpenClaw 没有设置 UserId 限制,任何人都可以:

  • 向您的 AI 助手发送指令
  • 让它执行命令、访问文件
  • 窃取您存储在配置文件中的 API 密钥和敏感信息

场景 2: 隐藏在网页中的攻击

黑客可以在普通网页或 WhatsApp 消息中嵌入恶意指令。当您的 AI 助手处理这些内容时,它可能会:

  • 执行未经授权的命令
  • 下载恶意软件
  • 泄露您的个人数据

这就像有人在您不知情的情况下,用您的钥匙打开了您的家门。

UserId 如何保护您?

1. 身份验证优先

OpenClaw 官方强调"身份优先于智能"的原则。这意味着:

  • 在 AI 助手执行任何操作之前,先确认"这个人是谁"
  • 只有您指定的 UserId 才能与 AI 助手交互
  • 陌生人的请求会被自动拒绝

2. 白名单机制

通过设置 UserId,您创建了一个"允许名单":

  • ✅ 名单上的人:可以使用 AI 助手
  • ❌ 名单外的人:完全无法访问

3. 防止提示注入攻击

即使黑客在网页中嵌入恶意指令,如果他们的身份不在您的 UserId 白名单中,这些指令也不会被执行。

通过 ClawSimple 这样具有一键部署能力服务来使用 OpenClaw,除了使用独立的服务器(而不是在你的装满个人信息的个人电脑上),也通过UserId来保护您的AI助手不被陌生人使用。

准备好部署自己的机器人了吗?

3 分钟内让您的 Telegram AI 机器人上线,无需服务器配置。

开始部署