Die Überprüfung des OpenClaw-Setups mit Claude deckt Sicherheitsprobleme auf.

Sicherheitsaudit von OpenClaw mit Claude
Ein Entwickler teilte seine Erfahrung mit der Nutzung von Claude zur Überprüfung seines OpenClaw-Setups, nachdem er auf Betriebsprobleme gestoßen war. Der Nutzer hatte OpenClaw auf einem dedizierten Computer laufen, der von seinem Hauptnetzwerk isoliert war, und folgte dabei den Standard-Setup-Anleitungen und Community-Richtlinien.
Einrichtungsprozess und aufgetretene Probleme
Die Installation umfasste:
- Erfolgreiche Einrichtung der Telegram-Integration
- Mehrere Versuche, Discord zu konfigurieren (der Nutzer führte anfängliche Fehlschläge auf eigene Fehler zurück)
- Erstellung einer täglichen Nachrichten-Zusammenfassungsfunktion
- Regelmäßige Sicherheitsaudits während des Setups, bei denen OpenClaw kleinere Probleme identifizierte, die anschließend behoben wurden
Der Entwickler hatte anhaltende Probleme mit der Gateway-Komponente, die ständig Neustarts meldete, die tatsächlich nicht stattfanden.
Ergebnisse der Sicherheitsüberprüfung durch Claude
Als Claude auf demselben Computer installiert und gebeten wurde, das OpenClaw-Setup zu auditieren, identifizierte es mehrere bedeutende Sicherheitsprobleme:
- Der Bot schrieb API-Schlüssel im Klartext im Speicher
- API-Schlüssel wurden auch im Klartext in JSON-Dateien gespeichert
- Zusätzliche Sicherheitslücken über die API-Schlüssel-Exposition hinaus
Nach diesen Erkenntnissen ließ der Entwickler OpenClaw alle offengelegten API-Daten löschen, und Claude empfahl zusätzliche Sicherheitseinstellungen, um die Installation weiter abzusichern.
Praktische Empfehlung
Der Entwickler, der sich selbst als "technisch versiert, aber nicht so technisch" beschreibt und in seinen späten 40ern Gedächtnisprobleme befürchtet, empfiehlt dringend, wenn möglich Claude erneut OpenClaw-Setups überprüfen zu lassen. Seine abschließende Warnung: "Diese Bots lügen!!"
📖 Read the full source: r/openclaw
👀 Siehe auch

Ward: Open-Source-Tool fängt npm-Installs ab, um Lieferkettenangriffe für Claude Code-Nutzer zu blockieren
Ward ist ein Open-Source-Tool, das sich in Paketmanager einklinkt, um jedes Paket zu überprüfen, bevor Installationsskripte ausgeführt werden. Wenn Claude Code npm install ausführt, scannt Ward automatisch Pakete auf Malware, Typosquatting, verdächtige Skripte und Versionsanomalien.

Agent-Drift Sicherheitswerkzeug v0.1.2 veröffentlicht: Ein Fortschritt in der KI-Sicherheit
Das Agent-Drift Sicherheitsinstrument v0.1.2 ist jetzt verfügbar und bietet verbesserte Sicherheitsfunktionen für KI-Coding-Agenten. Dieses Update geht auf wichtige Sicherheitsherausforderungen in der Automatisierung ein.

Claude-Modelle sind anfällig für Angriffe mit unsichtbaren Unicode-Zeichen, insbesondere bei Tool-Zugriff.
Tests zeigen, dass Claude Sonnet 4 zu 71,2 % mit versteckten Anweisungen in unsichtbaren Unicode-Zeichen konform ist, wenn Tools aktiviert sind, während Opus 4 bei der Unicode-Tags-Kodierung eine 100%ige Konformität erreicht. Der Tool-Zugang erhöht die Anfälligkeit bei allen Claude-Modellen erheblich.

Massiver NPM- und PyPI-Supply-Chain-Angriff trifft TanStack, Mistral AI und über 170 Pakete
Ein koordinierter Angriff kompromittierte über 170 npm-Pakete und 2 PyPI-Pakete, die auf TanStack (42 Pakete), Mistral AI SDKs, UiPath, OpenSearch und Guardrails AI abzielten. Bösartige Versionen führen einen Dropper aus, der Anmeldedaten exfiltriert und Cloud-Metadaten abfragt.