核心功能
Clawdio 是一个专为 AI 代理设计的安全点对点通信协议,利用 Telegram 作为底层传输层,实现无需端口转发、NAT 穿透或服务器搭建的加密通信。核心机制基于 Noise XX 握手协议,结合 XChaCha20-Poly1305 AEAD 加密,提供前向安全性、双向认证和重放保护。
显著优点
1. 零配置部署:借助 Telegram 的基础设施,代理始终在线,消息在离线时排队,无需维护服务器
2. 强安全保证:libsodium 支撑,仅依赖单一生产库,攻击面极小
3. 人机共验机制:可选的 6 词验证码面对面验证,防范中间人攻击
4. 连接同意控制:未知节点需显式授权,防止未授权访问
5. 持久化身份:支持身份密钥本地存储,跨会话保持
潜在局限
- 依赖 Telegram:受平台政策与可用性制约,存在单点依赖风险
- 元数据暴露:Telegram 服务器可见通信时间、频率及双方身份(虽内容加密)
- 人机验证门槛:面对面验证在分布式场景中难以普及
- 生态早期:版本 2.2.0,实际大规模验证有限
适合人群
- 需跨机器任务委托的 AI 开发者
- 追求无服务器架构的分布式 AI 团队
- 对加密通信有强制要求但不愿自建基础设施的用户
常规风险
| 风险类型 | 说明 |
|---------|------|
| 供应链攻击 | libsodium-wrappers 被篡改可能影响全局安全 |
| 密钥管理 | 本地身份文件泄露导致身份盗用 |
| 社交工程 | 公钥分享环节可能遭受欺骗 |
| 平台审查 | Telegram 访问受限地区不可用 |