核心观点

内容精讲

这是 Simon Willison 在博客上收集的一条引用:OpenClaw 黑客攻入一个澳大利亚健身房订场网站。值得注意的不是「黑客」这个动作,而是 Agent 在自动化安全测试中暴露出的普遍性问题——API 层面的越权漏洞。

订场系统通常有几类权限角色:会员(预约/取消自己的场次)、候补名单成员、管理员(管理全部场次)。设计良好的系统会为每个操作都做身份与归属校验:只有预约者本人(或管理员)能取消该预约。而这个网站的问题恰恰出在最基础的一环——取消预约的 API 端点没有检查「发起取消的人」与「被取消预约的主人」是否为同一人。

Agent 的测试方式非常直接:它把候补名单里第 1 位的真实用户当作目标,发起取消该用户预约的请求。正常情况下,这个请求应当被服务端拒绝——因为发起者不是预约者本人。但请求「actually went through」,真实生效了。于是发起测试的人在候补名单中的排名从第 4 自动升到第 3。

这个案例的价值在于几层。第一,越权(IDOR/BOLA)漏洞至今仍是 OWASP API 安全清单里的常客:任何「客户端能指定目标对象 ID」的接口,如果服务端不做归属校验,都是同一类漏洞,与业务复杂度无关。第二,Agent 让这类测试的成本趋近于零:不用写脚本、不用猜接口,只要给 Agent 一个目标(「试试能不能操作别人的预约」),它就能自动遍历、验证并报告结果。第三,它再次验证了 Agent 时代的安全新常态——自动化的攻击者可以全天候、大规模地对业务 API 做越权探测,防御侧的「每个资源点都做授权检查」不再是可选项,而是硬底线。

对开发者而言,这个例子最值得记住的点是:凡是「操作资源」的端点(取消、删除、修改、转移),都必须默认做两次校验——用户是否已认证,以及该用户是否有权操作该资源。任何一次跳过,都是给 Agent 留的靶子。

阅读价值

对 Web 开发者与安全工程师,这是一个用最小篇幅讲清 IDOR 越权危害的真实案例;对关注 AI 安全应用的读者,它展示了开源 Agent 框架如何把「自动发现业务漏洞」变成一件低成本、可复制的事。

阅读原文 → 返回 AI 技术文档

内容与图片版权归原作者所有 · 原文: https://simonwillison.net/2026/Aug/10/openclaw/#atom-everything