漏洞信息总结 漏洞概述 该提交(630f147)是 OpenClaw 项目 v2026.4.1 版本的变更集,主要包含多个安全修复和功能改进。关键安全修复包括: 1. CSP(内容安全策略)绕过漏洞 - 内联脚本哈希计算缺陷 2. OpenAI 令牌泄露风险 - 网关认证配置文件写入问题 3. 命令授权绕过 - 授权验证缺陷 4. Claude 包卸载漏洞 - 插件包名验证不足 5. 浏览器 MCP 句柄泄露 - Chrome 浏览器用户配置文件重复附加问题 影响范围 修复方案 主要修复内容(来自 CHANGELOG.md): 插件 SDK API 变更(plugin-sdk-api-baseline.json): 关键安全配置更新: 新增 哈希白名单机制 强化 通道解析失败时的安全默认行为(fail closed) 修复令牌刷新竞争条件 规范插件包名验证,防止卸载时命令注入