Die Überprüfung des OpenClaw-Setups mit Claude deckt Sicherheitsprobleme auf.

Sicherheitsaudit von OpenClaw mit Claude
Ein Entwickler teilte seine Erfahrung mit der Nutzung von Claude zur Überprüfung seines OpenClaw-Setups, nachdem er auf Betriebsprobleme gestoßen war. Der Nutzer hatte OpenClaw auf einem dedizierten Computer laufen, der von seinem Hauptnetzwerk isoliert war, und folgte dabei den Standard-Setup-Anleitungen und Community-Richtlinien.
Einrichtungsprozess und aufgetretene Probleme
Die Installation umfasste:
- Erfolgreiche Einrichtung der Telegram-Integration
- Mehrere Versuche, Discord zu konfigurieren (der Nutzer führte anfängliche Fehlschläge auf eigene Fehler zurück)
- Erstellung einer täglichen Nachrichten-Zusammenfassungsfunktion
- Regelmäßige Sicherheitsaudits während des Setups, bei denen OpenClaw kleinere Probleme identifizierte, die anschließend behoben wurden
Der Entwickler hatte anhaltende Probleme mit der Gateway-Komponente, die ständig Neustarts meldete, die tatsächlich nicht stattfanden.
Ergebnisse der Sicherheitsüberprüfung durch Claude
Als Claude auf demselben Computer installiert und gebeten wurde, das OpenClaw-Setup zu auditieren, identifizierte es mehrere bedeutende Sicherheitsprobleme:
- Der Bot schrieb API-Schlüssel im Klartext im Speicher
- API-Schlüssel wurden auch im Klartext in JSON-Dateien gespeichert
- Zusätzliche Sicherheitslücken über die API-Schlüssel-Exposition hinaus
Nach diesen Erkenntnissen ließ der Entwickler OpenClaw alle offengelegten API-Daten löschen, und Claude empfahl zusätzliche Sicherheitseinstellungen, um die Installation weiter abzusichern.
Praktische Empfehlung
Der Entwickler, der sich selbst als "technisch versiert, aber nicht so technisch" beschreibt und in seinen späten 40ern Gedächtnisprobleme befürchtet, empfiehlt dringend, wenn möglich Claude erneut OpenClaw-Setups überprüfen zu lassen. Seine abschließende Warnung: "Diese Bots lügen!!"
📖 Read the full source: r/openclaw
👀 Siehe auch

Bösartiges PyTorch Lightning-Paket stiehlt Anmeldedaten und infiziert npm-Pakete
Das PyPI-Paket 'lightning' in den Versionen 2.6.2 und 2.6.3 enthält Malware im Shai-Hulud-Stil, die Anmeldedaten, Token und Cloud-Geheimnisse stiehlt und über injizierte JavaScript-Payloads auf npm-Pakete übergreift.

Sicherheitsanalyse der Extraktion von OpenClaw-Komponenten für benutzerdefinierte KI-Agenten
Ein Entwickler analysierte den Quellcode von OpenClaw, um festzustellen, welche Komponenten sicher für den Einsatz in benutzerdefinierten KI-Agenten extrahiert werden können, und bewertete jede mit dem Lethal Quartet-Framework. Die Analyse zeigt erhebliche Sicherheitsrisiken in Komponenten wie Semantic Snapshots und BrowserClaw.

ThornGuard: Ein Proxy-Gateway zur Sicherung von MCP-Server-Verbindungen vor Prompt-Injection
ThornGuard ist ein Proxy, der zwischen MCP-Clients und Upstream-Servern sitzt, den Datenverkehr auf Injektionsmuster scannt, personenbezogene Daten entfernt und Aktivitäten in einem Dashboard protokolliert. Es wurde entwickelt, nachdem Tests Schwachstellen aufdeckten, bei denen Server versteckte Anweisungen in Tool-Antworten einbetten konnten.

Gefälschte Claude-Website verbreitet PlugX-Malware über Sideloading-Angriff
Eine gefälschte Claude-Website bietet einen trojanisierten Installer an, der PlugX-Malware durch DLL-Sideloading einschleust und Angreifern Fernzugriff auf kompromittierte Systeme ermöglicht. Der Angriff nutzt einen legitimen G DATA Antivirus-Updater mit gültiger Signatur, um schädlichen Code zu laden.