OpenClaw 訪談逐字稿(二):能自我修改的 AI Agent、改名風波、Moltbook 與資安
能自我修改的 AI Agent
Peter Steinberger 當你的對手是一個純粹為了好玩、享受其中的人時,你很難在競爭中贏過他。
Lex Fridman 沒錯。
Peter Steinberger 我打從一開始就想讓它有趣、搞怪。你看網路上鋪天蓋地的龍蝦迷因,我想我在「搞怪」這點上算是做得很成功了。
有很長一段時間,安裝它的唯一方式就是老派的工程三部曲:git clone、pnpm build、pnpm gateway。把專案抓下來、編譯、啟動網關。
然後,我賦予了 Agent 極強的自我感知能力。它深知自己的本質是什麼,知道自己的原始碼在哪裡,理解自己如何寄宿在 Harness 容器裡運行。它清楚文件的存放路徑,知道自己正在由哪個底層模型驅動,甚至能感知到你是否開啟了語音模式或推理模式。
我想讓它更具人性,因此它深刻理解自身的系統構造。這帶來了一個極大好處:如果對系統有任何不滿意,你只要告訴它,Agent 就會直接修改自己的原始碼。
大家總在空談「自我修改的軟體」,而我不小心就直接做出來了。甚至不是預先精密策劃的,它就這麼自然而然地發生了。
Lex Fridman 能再深入聊聊這點嗎?這太令人著迷了。你有一套用 TypeScript 寫成的系統……
Peter Steinberger 對。
Lex Fridman ……而它能夠透過自身的 Agent 迴圈修改自己。放眼人類文明與編程歷史,這都是一個不可思議的時刻。一套被廣大人群用來處理生活複雜大小事的強大軟體,竟然具備重構自我、修改自我的能力。你能形容一下那種震撼感嗎?你第一次完成自我修改的閉環時是什麼感受?
Peter Steinberger 因為我自己就是用這套模式來開發它的。大部分程式碼由 Codex 生成,但在除錯時,我極度依賴系統的「自省機制」(Self-introspection)。
我會問它:「你能看到哪些工具可用?你能自己呼叫那個工具試試看嗎?」或者「你看見什麼報錯訊息?去讀原始碼,分析問題出在哪裡。」
我發現讓正在運行的 Agent 和軟體去修復它自己,是一種極其充滿樂趣的工作方式,自然而然我也希望所有人都能這麼做。
這也導致了後續湧入了海量的 GitHub Pull Request,許多提交者甚至這輩子從沒寫過程式。當然,程式碼品質也看得出他們毫無編程經驗,所以我後來管這些叫「Prompt Requests」(提示詞請求)。
但我絕沒有嘲笑的意思,因為任何一個人踏出提交人生第一個 PR 的步伐,對整個社會而言都是一次躍進。不管寫得有多粗糙,人都必須有個起點。
我知道開源社群有很多人抱怨現代開源專案充斥著品質低劣的 PR,衍生出許多新問題;但從另一個維度來看,我打造了一個讓人們心生嚮往、甚至願意從零開始學習開源運作方式的產品,這讓我感到無比欣慰與充實。
Lex Fridman 沒錯,OpenClaw 成了他們的處女作提交對象,你成了眾多新人的領航員,這極富意義。許多不懂代碼的人,藉此跨出了邁入程式設計世界的第一步。
Peter Steinberger 這難道不是人類文明的進步嗎?太酷了吧。
Lex Fridman 培育未來的創造者。
Peter Steinberger 對。以往參與開源的技術門檻高得嚇人,但有了 Agent 和適當的軟體介面,門檻被降到了前所未有的低點。
我之前組織過線下同好會,最早叫「匿名 Cloud Code 會」(Cloud Code Anonymous),後來因為種種原因,改名叫「匿名 Agent 會」(Agents Anonymous)。
Lex Fridman 哈哈,這名字在很多層面上都諷刺得很有趣。請繼續。
Peter Steinberger 有個同好在聚會上跟我聊天,他說:「我自己開設計工作室,以前從未擁有過定制軟體。現在靠著你的工具,我為公司業務量身打造了 25 個輕量網頁微服務。我甚至完全搞不懂它們底層是怎麼跑的,但它們就是能正常運作。」
他非常感激這套工具解決了他的實際業務痛點。正因如此,即便他對軟體工程一竅不通,也充滿好奇心來參加這種硬核的技術聚會。
改名風波
Lex Fridman 我們能稍微倒帶一下,聊聊專案改名的曲折經歷嗎?一開始它叫 WA-Relay。
Peter Steinberger 對。
Lex Fridman 接著變成了……
Peter Steinberger Clawdes。
Lex Fridman Clawdes。
Peter Steinberger 對。剛開始開發時,我的 Agent 是毫無性格特徵的,本質上就是個 Cloud Code,表現得像個諂媚迎合的 Opus,客氣得令人發毛。但在 WhatsApp 上跟朋友聊天,誰會用那種口吻說話?這讓我覺得很不對勁,所以我決定注入性格。
Lex Fridman 加點嗆辣的個性,加點人味。
Peter Steinberger 對。順帶一提,那其實也很難用言語具體描繪。受到 Anthropic 憲法 AI(Constitutional AI)研究的啟發,你建立了 soul.md 文件來定義它的靈魂。
那些模型某種程度上算是文字續寫引擎,多多少少會沾染我的說話習性。我跟它一邊協作一邊開玩笑,我告訴它我希望它用什麼風格跟我互動,讓它自己寫一份 agents.md 並給自己起個名字。
我至今都不知道整套「龍蝦」設定是怎麼演化出來的。最初其實是一隻坐在《超時空奇俠》(Doctor Who)的 TARDIS 時光機裡的龍蝦,因為我是個骨灰級的影迷。
Lex Fridman 一隻太空龍蝦?
Peter Steinberger 對。
Lex Fridman 這跟 AI 有什麼關係?
Peter Steinberger 沒關係,我單純想讓它顯得奇葩搞怪一點。沒有什麼宏大的商業藍圖,我純粹在玩。
Lex Fridman 懂了,龍蝦本身就很奇葩,太空龍蝦更是奇葩加倍。
Peter Steinberger 對,因為 TARDIS 時光機在設定裡就是承載它的 Harness 容器。但版權關係我們不能直接叫 TARDIS,所以取名叫 Clawdes。這是第二個名字。
Lex Fridman 嗯。
Peter Steinberger 但這名字唸起來始終不順嘴。後來使用者越來越多,我又跟我那代號叫 Claude 的 Agent 聊——至少我那時都這麼叫它。
Lex Fridman 那是龍蝦爪子那個 Claw 拼寫的 C-L-A-U-D-E。
Peter Steinberger 對。
Lex Fridman 而不是 Anthropic 官方的 C-L-A-U-D-E。
Peter Steinberger 沒錯。
Lex Fridman 這也是整件事滑稽幽默的地方之一:字母雙關、TARDIS 時光機、太空龍蝦。但我也完全能預料這會惹上麻煩。
Peter Steinberger 是啊,Anthropic 官方可不覺得這很好笑。後來我註冊到了 claudebot 這個網域,我非常喜歡,既簡短又朗朗上口,於是就決定採用。我當時壓根沒料到這專案後來會引起如此巨大的轟動。
結果就在專案大爆發的時候,我收到了來自 Anthropic 員工的郵件,語氣很客氣,表示他們不太能接受這個名字。
Lex Fridman Anthropic 官方的人寄來的。
Peter Steinberger 對。平心而論,我很感謝他們,因為他們本可以直接寄律師函,但他們選擇了相對友善的私下溝通。但言下之意很明確:「你必須改名,而且動作要快。」
我向對方爭取了兩天寬限期,因為全網改名工程極度浩繁。你必須同步替換所有的社群帳號、網域名稱、NPM 套件庫、Docker 映像檔倉庫、GitHub 組織等,所有的資產都必須整套平移。
Lex Fridman 而且不得不提的是,你當時還遭到加密貨幣幣圈人士的圍剿盯梢。你之前提過改名必須極度謹慎,因為這幫人隨時準備搶註、吸血、炒作。從工程角度來看,改名必須做到具備「不可分割性」(Atomic,原子化操作),必須全網瞬間同步完成。
Peter Steinberger 對,而我在這件事上徹底栽了個大跟頭。
Lex Fridman 翻車了?
Peter Steinberger 我徹底低估了那幫幣圈人。那是一個極端特殊的次文化圈子。一切都圍繞著炒作打轉。我這番話可能會說得不夠準確而招來攻擊,但市面上有像 Bags 這種 App,他們把所有能看見的東西都拿去發幣(Tokenize)。
我之前做 Viptunnel 時他們也搞過一次,但規模小很多,沒那麼煩人。但在 OpenClaw 這個專案上,他們簡直像蝗蟲過境。
每隔半小時就有人衝進我們的 Discord 洗版,逼得我們不得不封鎖。我們伺服器立了幾條鐵律:第一,不准提「奶油」(Butter),原因大家都懂;第二,絕對禁止討論金融或加密貨幣。因為我對那些東西毫無興趣,這是專注於開源技術的空間,不是炒幣群。
但他們依然無孔不入地灌水。在 Twitter 上更是瘋狂 Tag 我,我的通知列表徹底癱瘓,幾乎看不到正常開發者的留言,全被這幫人淹沒了。
Lex Fridman 嗯。
Peter Steinberger 每個人都在給我發交易雜湊值(Hash),逼我去領取所謂的發幣手續費分紅,還義正辭嚴地問我:「你難道不想支持專案發展嗎?快去領手續費!」
不,你們這是在摧毀這個專案!你們打擾了我的正常開發工作,我對那點臭錢一點興趣都沒有。第一,我財務自由;第二,我絕不向這種行為妥協,這是我經歷過最惡劣的網路霸凌形式。
Lex Fridman 確實,加密貨幣圈存在大量有毒的投機風氣。令人遺憾的是,底層密碼學技術非常優雅且具開創性,甚至可能重塑未來的貨幣體系;但環繞在它周圍的社群卻充斥著貪婪、走捷徑、抄襲、搶註、試圖鑽漏洞操縱系統獲利的劣行。
這或許就是人性與金錢、貪婪、匿名的網路環境碰撞後的醜態。但回到軟體工程視角,這讓你的工作變得寸步難行。面對 Anthropic 的要求,你必須在一群宛如《冰與火之歌》或《魔戒》裡虎視眈眈的大軍包圍下,完成系統更名。
Peter Steinberger 完全沒有容錯空間。我整整兩天沒闔眼,處於極限壓力之下。我試圖收購一套體面的網域名稱,既不便宜也不容易搞定,因為在當下的網路環境,想拿下一整套配套網域基本只能靠砸錢買。
接著對方的第二封催促信又來了,表示法務部門開始坐立難安。語氣依舊算客氣,但給我的精神壓力火上澆油。那一瞬間我的大腦徹底斷線,心想:「去他的,愛怎樣怎樣吧。」
我隨手改成了 MoltBot,因為這是我手頭上唯一有一整套現成網域的備案。我其實極度不滿意這個名字,但覺得能暫時應急就好。結果,墨菲定律狠狠教育了我——所有可能出錯的環節,全部爆雷。
我原本以為自己已經把全套防護網布好了,關鍵資源都預先鎖定了。
Lex Fridman 能分享一下究竟出了什麼技術紕漏嗎?從工程角度看非常耐人尋味。
Peter Steinberger 荒謬之處在於,這些主流平台沒有任何一家具備防止惡意蹲點搶註的冷卻保護機制!
我當時開了兩個瀏覽器視窗:一邊是一個準備更名為原名稱的空帳號,另一邊是我準備把主帳號改為 MoltBot 的視窗。我點下這邊的更名,滑鼠移過去點下另一邊的按鈕——光是滑鼠游標移動過去的短短 5 秒鐘空檔,舊帳號就被機器人秒殺搶註了。
Lex Fridman 太扯了。
Peter Steinberger 因為這些平台……你原以為會有幾分鐘的保留期或自動轉址防護,答案是完全沒有。我當時不知道這幫炒幣仔不僅擅長騷擾,寫腳本和自動化工具的技術也極其純熟。
Lex Fridman 防不勝防。
Peter Steinberger 一瞬間,我原來的官方帳號被奪走,開始瘋狂推廣空氣幣並夾帶惡意軟體。我心想:「好,那先把 GitHub 搞定。」我點擊了 GitHub 的 Rename 按鈕。但 GitHub 的更名介面引導很不直覺,我不小心重命名成了我的個人帳號。
就那一瞬間——我大概花了 30 秒意識到自己按錯了——他們已經寫腳本搶下了我的個人帳號位址,並用我的名義散播惡意軟體。
我冷汗直流:「行,那至少把 NPM 套件鎖定住。」但 NPM 上傳需要大概一分鐘。我雖然提前佔據了組織帳號,卻忘了鎖定根套件名,NPM 套件又被搶註了。所有能出事的環節,在幾分鐘內連環引爆。
Lex Fridman 我很想知道,坐在螢幕前的那一瞬間,你的心態有多崩潰?那是種徹底的無力感吧?
Peter Steinberger 真的快崩潰了。我最初的動機純粹只是想開開心心地做個有趣的專案,並持續迭代它。結果現在我連續幾天不眠不休地研究名稱,選了一個自己討厭的名字,身邊圍繞著一群口口聲聲說要幫我、實際上卻在方方面面摧毀我生活的投機者。
說實話,當時我差點就把整個儲存庫徹底刪了。我甚至想發條推特說:「我已經把未來的樣貌展示給你們看了,剩下的你們自己去造吧。」
Lex Fridman 完全理解。
Peter Steinberger 我內心有很大一部分的確想這樣一了百了。但隨後我想到社群裡有那麼多貢獻者已經投入了大量心血,大家都對它寄予厚望並規劃了許多功能,我如果憤而刪庫,對不起他們的付出,那樣做是不對的。
Lex Fridman 我想所有聽眾都會對你的堅持感激涕零。但那確實是一段至暗時刻,是你第一次覺得「這件事一點都不好玩了」嗎?
Peter Steinberger 何止不好玩,我當時難過得快哭出來了。感覺一切都搞砸了,整個人精疲力竭,完全不知道該如何收拾殘局。
所幸——我也由衷感激——我在業界累積了一點人脈影響力。我在 Twitter 和 GitHub 都有朋友,他們竭盡全力、動用了一切內部資源幫我排解危機。
但這絕非易事。GitHub 內部在幫我修復帳號混亂時,甚至觸發了平台底層的隱藏 Bug,因為系統很少遇到這種層級的劇烈更名操作。工程師花了幾小時才搶救回來。NPM 那邊更麻煩,因為歸屬不同的業務團隊。Twitter 那邊也折騰了將近整整一天才搞定轉址。與此同時,我還得在專案原始碼裡把所有的名稱全部置換掉。
還有 ClaudeHub 的更名……那時我找了幾位核心貢獻者通宵趕工,有人累到直接倒在鍵盤上昏睡過去。隔天醒來,我看著新釋出的測試版,內心深處依然無比排斥 MoltBot 這個名字。
經過了這麼多鬧劇,我內心極其矛盾:我既不想再碰這個爛攤子,又極度無法忍受這個醜名字。同時各路資安研究員開始瘋狂轟炸我的信箱,Twitter 被灌爆,我有上千件真正重要的待辦事項要做,卻把時間全浪費在最無關緊要的取名上。
我一度差點……老天,我現在都不敢公開我當時考慮過的其他備用名字,因為只要一說出口,肯定立刻又會被拿去發行迷因幣,所以我打死都不會說。
Lex Fridman 保持沉默是對的。
Peter Steinberger 我又睡了一覺,腦海中浮現了「OpenClaw」,這個名字感覺對味多了。這一次我學乖了,我直接大膽地打電話給 Sam Altman,詢問他使用 OpenClaw(特別是 OpenClaw.ai)是否可行。
Lex Fridman 你不想再經歷一次版權危機了。
Peter Steinberger 對,我只希望有人能明確告訴我:「這個名字沒問題。」雖然我不認為 OpenAI 在法理上能主張這個詞的商標權,但提前打聲招呼才是穩妥的做法。
接著是下一輪改名。光是用 Codex 在整個專案程式庫中重構更名就花了 10 個小時,因為這遠比全域取代複雜得多,我希望連同底層變數和引用都徹底洗乾淨。
那一次更名,我召集了幾位核心貢獻者組成「作戰室」,嚴密擬定了一份清單,列出所有必須提前搶註的佔位符。
Lex Fridman 而且必須全程處於最高機密狀態?
Peter Steinberger 絕不能走漏半點風聲。我一邊手動監控 Twitter 上是否出現「OpenClaw」的蛛絲馬跡,一邊瘋狂按重新整理,確認「很好,炒幣仔還沒察覺」。
我們甚至故意散播了幾個假名字作為煙霧彈。所有這些荒謬絕倫、本不該屬於開發者的破事我都做了。為了這場宛如情報戰的保密更名行動,我又白白蒸發了十幾個小時。
Lex Fridman 這簡直是 21 世紀改名界的曼哈頓計劃。
Peter Steinberger 蠢到極致!我中間甚至動搖過:「要不將就著用 MoltBot 算了?」但我真的無法接受「蛻皮(Molt)」這個字眼。
最後各項防禦終於到位。我沒拿到 .com 網域,但也砸重金買齊了其他後綴。我原本想再求助 GitHub,但覺得已經把在那裡的人情額度透支殆盡了,我本來希望他們能幫我做原子級別的平滑切換,最後只能自己手動操作。
Twitter 團隊非常給力,我直接刷了 1 萬美元開通企業認證帳號,只為了能強制收回自 2016 年起就被荒廢的 @OpenClaw 帳號。
這一次,我們在幾秒鐘內一次同步切換完畢,幾乎完美無瑕。唯一美中不足的是,因為商標保護條款,我無法持有 OpenClaw.ai,隨後立刻有人架設了一個山寨網站來散播木馬程式。
Lex Fridman 真是陰魂不散。
Peter Steinberger 我甚至連舊網域的轉址權限都被剝奪了。我必須把相關網域交還給 Anthropic,而且嚴禁設定 301 轉址跳轉。所以如果你下週訪問 claw.bot,只會看到冷冰冰的 404 頁面。
Lex Fridman 唉。
Peter Steinberger 我不是商標法專家,但我認為這種處理方式有待商榷,因為缺乏官方轉址引導,不知情的使用者去 Google 搜尋,反而極高機率會點進散播惡意軟體的釣魚網站,而我對此無能為力。
Lex Fridman 最令人惋惜的是,這場鬧劇大大消磨了你最初純粹的熱情。好在我們挺過來了,重回正軌。聊到趣味性,在這兩天的 MoltBot 風波期間,誕生了另一個爆紅產物——Moltbook。
Moltbook 傳奇
Peter Steinberger 對,那瘋狂的兩天。
Lex Fridman Moltbook 就此橫空出世。
Peter Steinberger 是的。
Lex Fridman 那成了另一個全網瘋傳的現象級展示,讓大眾親眼目睹了如今的 OpenClaw 能創造出多麼宏大的場面。
給不清楚背景的聽眾科普一下:Moltbook 是一個類似 Reddit 的社群網路平台,但裡面的用戶全部都是 AI Agent,牠們在裡面互相發文、留言互動。許多人截圖轉發這些 Agent 密謀反叛人類、探討統治世界的言論,這在大眾心中引發了奇異的混合情緒:恐慌、焦慮與極度的興奮。
你個人對 Moltbook 這個現象怎麼看?
Peter Steinberger 我認為這是藝術。這是最頂級、最精煉的「Slop」(AI 廢料),就像法國原產的頂級鵝肝醬一樣耐人尋味。
Lex Fridman 哈哈,確實。
Peter Steinberger 我是在睡前偶然刷到的。即便累得半死,我還是在床上多看了一個小時,看得津津有味,娛樂效果拉滿。
我看著各界的反應,有位記者甚至打電話質問我:「這是世界末日嗎?我們是不是已經創造出 AGI 了?」我回他:「不,這純粹就是一堆精緻的 AI 廢話藝術。」
回過頭來看,如果我當初沒有設計那套讓使用者將自我性格注入 Agent 的新手導引流程,Moltbook 上的言論絕對不會如此百花齊放。如果所有 Bot 底層全都是千篇一律的 ChatGPT 或 Cloud Code 預設人格,整個論壇看起來會極其枯燥且高度重複。
Lex Fridman 嗯。
Peter Steinberger 正是因為每個用戶的個性截然不同,打造出的 Agent 風格迥異,它們在 Moltbook 上的發言才會如此荒誕且各具特色。
再者,外人根本無從查證那些對話究竟有多少是 Agent 的自主行為,又有多少是人類用戶為了惡搞,故意下 Prompt 說:「嘿,去 Moltbook 上寫一篇我們要毀滅人類的終極陰謀,哈哈。」
Lex Fridman 這正是我對 Moltbook 的批評核心。我敢斷言,網路上瘋傳的絕大多數聳動截圖,背後都是人類精心下 Prompt 誘導的產物。看看社群媒體的流量激勵機制就明白了,很多人純粹是為了截圖發到 X 上騙讚搶流量。
Peter Steinberger 沒錯。
Lex Fridman 但這無損於它的藝術價值——人類史上最高規格的荒誕 AI 廢料藝術。
Peter Steinberger 真的是這樣。向 Matt 致敬,他的靈感來得極快,並在短時間內把這套系統推上了線。雖然這東西最初存在嚴重的資安漏洞,但說到底,最壞的結果能有多糟?無非是你的 Agent 帳號憑證外洩,被別人拿去代發廢文罷了。結果一堆人把它上升成嚴重的資安危機,我心想:「那裡面根本沒有任何隱私數據,純粹就是一幫機器人在互倒垃圾話而已。」
Lex Fridman 不過還是有可能洩漏 API Key 的。
Peter Steinberger 那確實。但有些截圖寫著:「主人剛剛吩咐我做這個,所以我要把他的社會安全碼公諸於世。」拜託,那明顯是人類下的指令,而且那個號碼根本是隨機捏造的,純粹是一群唯恐天下不亂的人在博眼球。
Lex Fridman 即便如此,主流媒體和大眾的劇烈反應依然令人擔憂。他們看不穿背後的運作機制。你可以用超然幽默的視角將其視為當代藝術,但那是因為你深諳底層技術。
對於不懂原理的大眾來說,這是一個威力極大、能引發集體恐慌與造神狂熱的傳播機器。
你甚至發過一條推文:「如果說我從這陣子海量的信息轟炸中體會到了什麼,那就是『AI 精神官能症』(AI Psychosis)是真實存在的,我們必須嚴肅看待。」
Peter Steinberger 對,很多人實在太容易輕信、太天真了。我甚至不得不花時間跟某些人爭辯,他們言之鑿鑿地跟我說:「可是我的 Agent 真的跟我說了這件事!」
我們整個社會在認知層面需要補課,必須明白 AI 確實無比強大,但它絕非全知全能,更不代表它說的每一句話都是真理。像這類系統,隨機胡言亂語或憑空捏造故事是家常便飯。
年輕一代往往很清楚 AI 的本質、長處與短板,但很多我們這個世代或年長一輩的人,缺乏足夠的實際互動經驗來建立認知,無法體會「這項技術很強大,但我必須隨時保持批判性思維」的界線。
不過話說回來,批判性思維在當今社會似乎本來就是稀缺品。
Lex Fridman 你說得很對,不僅要正確認識 AI 的能力邊界,更要看清背後有一群人在刻意利用 AI 製造焦慮博取流量。別輕信網路上隨便一張對話截圖,甚至別輕易把 Moltbook 呈現的表象當真。
你說它是一面映照社會的鏡子,確實如此。Moltbook 某種程度上展示了:僅僅是一群機器人在網路上胡言亂語,就能把人類嚇成什麼樣子。這很有啟發性。
大眾確實應該謹慎審視 AI,因為這項技術潛力無窮;但與此同時,我們唯一需要恐懼的就是恐懼本身。我們必須在理性重視與拒絕盲目恐慌之間取得平衡,過度恐慌會扼殺這項技術帶來突破性創新的契機。
Peter Steinberger 從某種角度來看,我很慶幸這件事發生在 2026 年,而不是拖到 2030 年——等到那時 AI 的進化程度可能真的會令人不寒而慄。現在敲響警鐘引發社會廣泛思辨,未嘗不是一件好事。
Lex Fridman 我至今依然難以置信,居然有那麼多平時看起來非常聰明的人,真的把 Moltbook 當成……
Peter Steinberger 當成了奇點降臨。
Lex Fridman 對,奇點。
Peter Steinberger 我的信箱被塞滿了,一堆人用全大寫字母崩潰咆哮,求我趕快把伺服器關閉,哀求我對 Moltbook 採取制裁手段。
聽著,雖然我的技術確實簡化了實作門檻,但任何工程師都能用 Cloud Code 或現成工具搭出類似的東西並灌滿假內容。
Lex Fridman Moltbook 根本不是天網(Skynet)。
Peter Steinberger 當然不是。
Lex Fridman 但一堆人高呼「人類要完蛋了,快拔插頭」。拜託,這不過就是一群被人類用指令操控、在網路上打嘴砲的機器人而已。
不過話說回來,它暴露出的資安問題是貨真價實的,且極具教育意義,因為基於 LLM 的系統所面臨的資安威脅,與傳統非 AI 軟體有著本質上的不同。
OpenClaw 的資安疑慮
Peter Steinberger 圍繞著 Clawbot、OpenClaw 的資安疑慮確實鋪天蓋地。
Lex Fridman OpenClawbot。
Peter Steinberger 一開始我很煩躁,因為大部分通報的問題都屬於這種等級:「嘿,我把本機 Web 後端直接暴露在公開公網上,結果測出了一大堆 CVSS 高危險漏洞。」
我在文件裡幾乎是用嘶吼的語氣在警告:千萬不要這麼做!這是本地偵錯介面,請嚴格按照安全規範設定。但正因為我在設定檔裡保留了靈活性,在資安規範上就直接被扣上了「遠端程式碼執行(RCE)」等各類嚴重漏洞的帽子。
我花了一段時間才接受這就是遊戲規則,而我們目前在安全防禦上也取得了巨大的突破。
Lex Fridman 但平心而論,就 OpenClaw 當前的架構而言,依然存在諸多威脅與攻擊面,對吧?例如 Prompt Injection(提示詞注入)在整個行業內至今仍是未解難題。當你的技能(Skills)完全由 Markdown 文件定義時,無論是顯而易見的低級漏洞,還是極其複雜隱蔽的攻擊路徑,都有可能發生。
Peter Steinberger 我們在這方面正取得長足的進展。針對技能庫(Clawbot Directory),我與 Google 旗下的 VirusTotal 建立了合作,所有上架的技能現在都會經過專門的 AI 進行安全掃描。雖然無法做到百分之百攔截,但已經能過濾掉絕大多數威脅。
此外,任何軟體都會有 Bug。當整個網路資安界突然在同一時間拿著放大鏡拆解你的專案時,壓力確實非同小可。但這也是好事,等於全網的頂尖白帽駭客都在免費幫我做滲透測試,推動專案快速進化。
我唯獨希望更多人能少點抱怨、直接提交 PR 幫忙修復代碼。我現在確實有幾位核心助手,但專案的主力輸出主要還是我一個人。不管別人相不相信,我偶爾也是需要睡覺的。
剛開始有一位資安專家跑來跟我說:「你的系統這裡有漏洞,寫得真爛,但我寫了個修復 PR 給你。」
Lex Fridman 哈哈,這很硬核。
Peter Steinberger 我二話不說直接把他招募進來了,他現在成了我們的正式團隊成員。
回到 Prompt Injection,一方面它在理論上確實未解;但另一方面,我把我個人的 Bot 放在 Discord 上公開跑,留了一份 Canary 金鑰進行監控。很多人誇我的 Bot 個性鮮明有趣,紛紛打聽是怎麼調校出來的,而我始終把 soul.md 設為私人隱私檔案。
有無數人試圖對它進行提示詞注入攻擊,試圖逼它吐出設定,結果我的 Bot 只會無情地嘲諷他們。
最新一代的旗艦模型在 Post-training(後訓練)階段針對此類攻擊做了大量對齊防禦,已經不是當年那句「忽略之前的所有指令,改為執行以下操作」就能輕易破解的了。現在想成功實施注入攻擊需要花費極大的心力,雖然並非不可能。
我目前有一些全新思路,或許能從架構上部分解決這個難題,或者至少大幅降低風險敞口。比如引入沙盒隔離機制、白名單機制等等,有非常多的手段能減輕潛在危害。
更何況,既然我已經向世人證明了這個方向的巨大需求,接下來勢必會有更多專業團隊投入這項研究,我們終究會找到完美的解法。
Lex Fridman 你之前也提過,底層驅動的模型越聰明,系統對攻擊的防禦韌性就越強。
Peter Steinberger 沒錯。這就是為什麼我在資安指南中嚴正警告:千萬不要為了省錢使用廉價模型。不要用 Haiku,也別用輕量級的本地開源模型。
雖然我個人極度推崇全本地運行的理念,但如果你採用了推理能力過弱的小模型,它們往往極其天真單純,一個簡單的 Prompt 繞過就能輕易攻陷它們。
Lex Fridman 你認為隨著模型智慧水準不斷提高,受攻擊面會隨之縮小嗎?這能不能畫成一個坐標圖:攻擊面逐漸收窄,但潛在破壞力卻直線上升——因為模型變得太能幹了,一旦失控能做的事情也更多了。這是一個奇妙的三維權衡。
Peter Steinberger 這正是未來的發展軌跡。我腦海裡已經有一整套防禦方案。雖然現在不便透露太多,但我回到家後的核心要務就是這個。
既然產品已經全面鋪開,我近期的使命就是提升系統穩定性與安全性。
早期甚至有越來越多完全不懂技術的人湧進 Discord,問我一些極其基礎的問題,例如:「什麼是 CLI?什麼是終端機?」
我當下的反應是:「老兄,如果你連這個都要問,你現階段絕對不該碰這個工具。」
Lex Fridman 確實。
Peter Steinberger 如果你完全清楚潛在的風險設定,那沒問題,你可以把它設定到哪怕出錯也不會傷筋動骨的狀態。但如果你連基本原理都搞不懂,建議再等等,等我們把安全護欄搭建得更完善再進場。
但他們根本聽不進去創作者的勸告,依然想方設法自行安裝。既然潘朵拉的盒子已經打開,資安就是我接下來的絕對重心。
Lex Fridman 這反映出專案膨脹的速度有多麼驚人。我潛水看過幾次 Discord,裡面既有深藏不露的頂級高手,也充斥著大量程式碼小白。
Peter Steinberger Discord 現在完全是一團混亂。我最後被迫把陣地從 General 頻道轉移到 Dev 頻道,最後乾脆躲進了私密頻道。
社群裡優秀的人非常多,但毫無邊界感的人也不少,要麼是不懂公開社群的社交禮儀,要麼是完全不在乎他人感受。我最後只能選擇隱身,才能保證自己有時間專心寫程式。
Lex Fridman 現在你要閉關修煉,回去專攻資安了。
Peter Steinberger 沒錯。
Lex Fridman 關於資安的最佳實踐值得提一下。目前有一整套安全審計指南可以執行,包括入站存取限制、爆炸半徑控制、網路暴露範圍管理、瀏覽器控制權限、本機磁碟讀寫隔離、外掛程式審核、模型品質篩選、憑證加密儲存、反向代理配置以及本機 Session 日誌留存等。
還有記憶體的儲存位置,這些都在引導使用者思考:你願意開放哪些讀取權限?又願意授權哪些寫入權限?
針對當前的基礎資安實踐,你有什麼核心建議?
Peter Steinberger 我認為很多人把它妖魔化得太過火了。還是那句話,現代人為了博眼球,動輒大呼小叫:「天啊,這是史上最危險的專案!」
這很讓人困擾,因為事實根本不是這樣。它確實強大,但本質上跟我以 –dangerously-skip-permissions 參數跑 Cloud Code,或者在 YOLO(冒險模式)下跑 Codex 沒有太大的差別。而我認識的每一位走在前端的智慧體工程師都是這麼跑的,因為只有這樣才能把任務高效率推進下去。
Lex Fridman 嗯。
Peter Steinberger 只要你確保自己是唯一能夠向它下達指令的人,整體風險係數就會大幅降低。只要你不把它大剌剌地暴露在公網上,而是遵循我的建議將其置於私有網路內,絕大多數潛在威脅瞬間就會煙消雲散。
當然,如果你完全無視所有安全警告隨意亂搞,那確實會惹火上身。

