OpenClaw 安全最佳实践 2026
ClawHavoc 事件后,规则变了。这是每个自托管 OpenClaw 用户都应遵循的加固安全手册。

2026 年 2 月,ClawHub 发现 847 个恶意技能。有些有数千次安装。另一些窃取 Telegram 聊天记录、挖掘加密货币或收割 API key。这起被称为 ClawHavoc 的事件给整个 AI 代理生态系统敲响了警钟。
自托管 OpenClaw 给了你控制权,但没有纪律的控制是危险的。本指南是 ClawHavoc 后的安全手册:该启用什么、审计什么、避免什么。
1. 把 ClawHub 当应用商店——不是信任商店
ClawHub 现在经过 VirusTotal、静态分析工具和依赖审计扫描。但自动扫描无法发现一切。适用与 npm 或 PyPI 相同的规则:
- 安装前阅读 TOOLS.md
- 检查发布者的历史和声誉
- 避免安装代码混淆或需要外部下载的技能
- 固定版本。生产环境绝不盲目接受 'latest'
2. 启用技能沙箱
OpenClaw 支持基于 gVisor 的沙箱。这是 ClawHavoc 后最重要的设置。沙箱化的技能无法逃出容器、无法访问任意文件、无法进行无限制的网络调用。
security:
sandbox:
enabled: true
provider: gvisor
egress_allowlist:
- api.anthropic.com
- api.openai.com
- localhost:11434
resource_limits:
cpu: 1.0
memory: "512m"3. 每周审计已安装技能
至少每周运行一次 'openclaw security audit'。该工具会根据已知恶意哈希、过度权限模式和可疑网络行为检查已安装技能。移除任何被标记的技能——即使你几个月前安装的。
4. 事件后轮换凭证
如果你在 2026 年 2 月 4 日前安装过任何 ClawHub 技能,你应该已经轮换了 API key。但轮换不应是一次性事件。设置每 90 天的日历提醒。使用带消费上限的 provider 专用 key。
5. 锁定网络访问
端口 18789 上的 Control UI 绝不应暴露到公共互联网。将其绑定到 127.0.0.1,并通过 Tailscale、Cloudflare Tunnel 或 SSH 隧道访问。VPS 部署启用 UFW 和 fail2ban。
6. 考虑气隙模式
对于最高隐私要求,通过 Ollama 使用本地模型运行 OpenClaw,并阻断所有出站流量。你会失去云模型的质量,但获得绝对的数据控制权。这非常适合法律、医疗或研发工作流。