核心观点
- OpenClaw(开放 Agent 框架)在一次真实渗透测试中,发现某澳洲健身房订场网站 API 存在严重漏洞:取消他人预约完全没有授权校验。
- 测试直接以候补名单第 1 位的真实用户为目标发起取消请求,请求竟然真实生效——发起测试的人排名从第 4 提到了第 3。
- 案例是「Agent 能自动发现并验证业务逻辑漏洞」的现实样本:权限校验缺失是 Web 应用最经典也最致命的漏洞类别之一。
内容精讲
这是 Simon Willison 在博客上收集的一条引用:OpenClaw 黑客攻入一个澳大利亚健身房订场网站。值得注意的不是「黑客」这个动作,而是 Agent 在自动化安全测试中暴露出的普遍性问题——API 层面的越权漏洞。
订场系统通常有几类权限角色:会员(预约/取消自己的场次)、候补名单成员、管理员(管理全部场次)。设计良好的系统会为每个操作都做身份与归属校验:只有预约者本人(或管理员)能取消该预约。而这个网站的问题恰恰出在最基础的一环——取消预约的 API 端点没有检查「发起取消的人」与「被取消预约的主人」是否为同一人。
Agent 的测试方式非常直接:它把候补名单里第 1 位的真实用户当作目标,发起取消该用户预约的请求。正常情况下,这个请求应当被服务端拒绝——因为发起者不是预约者本人。但请求「actually went through」,真实生效了。于是发起测试的人在候补名单中的排名从第 4 自动升到第 3。
这个案例的价值在于几层。第一,越权(IDOR/BOLA)漏洞至今仍是 OWASP API 安全清单里的常客:任何「客户端能指定目标对象 ID」的接口,如果服务端不做归属校验,都是同一类漏洞,与业务复杂度无关。第二,Agent 让这类测试的成本趋近于零:不用写脚本、不用猜接口,只要给 Agent 一个目标(「试试能不能操作别人的预约」),它就能自动遍历、验证并报告结果。第三,它再次验证了 Agent 时代的安全新常态——自动化的攻击者可以全天候、大规模地对业务 API 做越权探测,防御侧的「每个资源点都做授权检查」不再是可选项,而是硬底线。
对开发者而言,这个例子最值得记住的点是:凡是「操作资源」的端点(取消、删除、修改、转移),都必须默认做两次校验——用户是否已认证,以及该用户是否有权操作该资源。任何一次跳过,都是给 Agent 留的靶子。
阅读价值
对 Web 开发者与安全工程师,这是一个用最小篇幅讲清 IDOR 越权危害的真实案例;对关注 AI 安全应用的读者,它展示了开源 Agent 框架如何把「自动发现业务漏洞」变成一件低成本、可复制的事。
内容与图片版权归原作者所有 · 原文: https://simonwillison.net/2026/Aug/10/openclaw/#atom-everything