基于 OpenClaw + MCP 架构的技术验证与风险评估
| 评估项 | 结论 | 依据 |
|---|---|---|
| Gateway MCP Host | 可行 | OpenClaw 原生支持 mcpServers 配置,自动发现 MCP Tools |
| 客户端 MCP Server | 可行 | @modelcontextprotocol/sdk 成熟,SSE/WS 传输 |
| 远程桌面推流 | 需要适配 | screenshot-desktop + Sharp + WS,跨平台有差异 |
| UI 自动化 | 平台差异大 | Windows UIAutomation / Linux AT-SPI2 / macOS AX API 三套 |
| 外网访问 | 可行 | Tailscale + DDNS-GO 已验证可用 |
客户端暴露 exec MCP Tool,AI 被 prompt injection 攻击可能执行恶意命令。
屏幕推流 + 鼠标键盘直通 = 完全控制。连接被劫持则设备沦陷。
不受信内容(网页、邮件、文件)携带恶意指令,操纵 AI 执行危险操作。
客户端存储 Gateway 认证 token,泄露则未授权设备可接入。
跨设备剪贴板同步可能无意中传输密码、token。
Gateway 挂掉导致所有设备失联、所有通道中断。
Tailscale/DDNS-GO 暴露 Gateway 到外网,可能被扫描攻击。
客户端本地存储 Gateway token、Headscale 密钥等凭据。
systeminformation/screenshot-desktop/@modelcontextprotocol/sdk 等 npm 包可能存在安全漏洞。
challenge 签名 + 人工审批,防止未授权设备接入
per-agent allow/deny 列表,AI 只能看到被允许的 Tools
命令执行审批机制,allowlist + 每次确认
Docker 容器隔离工具执行,限制文件系统和网络访问
openclaw security audit 自动检查配置风险
dmScope: per-peer,不同用户上下文隔离