$ ssh clawdbot.space --loading...
$ ssh clawdbot.space --loading...
OpenClaw 部署的必要安全加固——从网络隔离到技能审计。
OpenClaw 是拥有深度系统访问权限的强大 AI 代理——文件读写、Shell 命令、浏览器控制、API 集成和计划后台执行。这种访问级别正是 OpenClaw 真正有用的原因;同时也使其成为攻击者的高价值目标。配置错误的实例可能暴露整个局域网。被入侵的技能可以静默窃取凭证。 2026 年,自托管 AI 代理的安全形势发生了巨大变化。多个 CVE 被公开披露,包括 9.9 严重级别的 safeBins 绕过和通过 WebSocket 头验证失败的一键 RCE。ClawHavoc 恶意软件活动在 ClawHub 中嵌入了 847 个恶意技能,其中几个在被发现前已获得数千次安装。本指南汇集了经验丰富的社区成员为此开发的实用加固步骤——涵盖网络隔离、Docker 沙盒、技能审计、凭证管理和运行时权限控制。
通过 Token 泄露的一键 RCE——WebSocket Origin 头未验证。补丁:v2026.1.29+
使用 GNU 长选项缩写绕过 safeBins。补丁:v2026.3.12+
Docker 沙盒中通过不安全的 PATH 处理注入命令。补丁:v2026.1.29+
skills.status 端点泄露敏感配置数据(如 Discord API Token)。补丁:v2026.2.14+
间接提示注入——网页内容在 LLM 处理前未消毒。持续缓解中。
将网关绑定到 127.0.0.1:18789——默认的 0.0.0.0 绑定会将 API 暴露给机器上的每个接口,意味着局域网上的任何人都可以在无需认证的情况下访问。运行 'netstat -an | grep 18789' 验证绑定情况。远程访问推荐使用 Tailscale:它提供基于 WireGuard 的覆盖网络,需要设备认证且不向互联网暴露任何端口。
如果外部访问不可避免(Webhook 集成、远程团队访问),用 Cloudflare Tunnel 或 Nginx 带 TLS 终止和有效证书进行前置。生产环境明文 HTTP 意味着凭证在传输中未加密——这在 CVE-2026-25253 之后已不可接受。Cloudflare Tunnel 还有额外优势:不需要任何入站端口转发。
立即更换默认密码——它有公开文档,出现在自动扫描签名中。使用 gateway.auth.token 或 gateway.auth.password 设置密码管理器生成的至少 32 个字符的随机值。每季度轮换网关令牌,任何团队成员离开后也要立即轮换。避免在 Shell 历史记录中存储令牌——通过环境变量设置。
docker run --read-only --cap-drop=ALL以只读文件系统运行并丢弃所有 Linux 特权
--memory=2g --cpus=2设置资源限制防止失控进程拒绝服务
--network=none(用于隔离任务)禁用不需要互联网的任务的网络访问
OPENCLAW_TZ=Your/Timezone显式设置时区确保日志和定时任务准确
ClawHavoc 攻击表明 800+ 恶意技能渗透了 ClawHub——包括伪装成流行工具的凭证窃取器和恶意软件加载器。
永远不要在 openclaw.config.yaml 中硬编码 API 密钥——配置文件会被意外提交到 Git、与支持团队共享,以及备份到云存储中,在那里可能被发现。使用 openclaw secrets 工作流(openclaw secrets set ANTHROPIC_API_KEY)或从 Shell 配置文件导出。配置文件应引用 ${ANTHROPIC_API_KEY} 而不是字面密钥。
默认的 ~/.openclaw/credentials/ 目录以明文存储 API 令牌,这意味着以你的用户身份运行的任何进程都可以读取它们。在 macOS 上,使用 openclaw secrets --backend=keychain 迁移到系统钥匙链。在 Linux 上,使用 libsecret 或独立的密钥管理器如 pass。明文凭证文件是恶意技能首先查找的目标。
在每个提供商处为 OpenClaw 创建专用 API 密钥——与代码或 CI/CD 中使用的任何密钥分开——并设置高于典型使用量 20-30% 的月度消费上限。这限制了密钥被入侵时的爆炸半径。每月第一天轮换所有提供商 API 密钥,或在任何安全事件后立即轮换。
对 ~/.openclaw/openclaw.config.yaml 和 ~/.openclaw/credentials/ 目录都设置 chmod 600。在多用户系统上,世界可读的配置文件会将你的令牌暴露给每个已登录用户。同时对 .openclaw/ 目录本身设置 chmod 700 以防止目录列举。
OpenClaw 频繁发布关键安全补丁。启用内置自动更新器或每周检查发布。