Die Überprüfung des OpenClaw-Setups mit Claude deckt Sicherheitsprobleme auf.

Sicherheitsaudit von OpenClaw mit Claude
Ein Entwickler teilte seine Erfahrung mit der Nutzung von Claude zur Überprüfung seines OpenClaw-Setups, nachdem er auf Betriebsprobleme gestoßen war. Der Nutzer hatte OpenClaw auf einem dedizierten Computer laufen, der von seinem Hauptnetzwerk isoliert war, und folgte dabei den Standard-Setup-Anleitungen und Community-Richtlinien.
Einrichtungsprozess und aufgetretene Probleme
Die Installation umfasste:
- Erfolgreiche Einrichtung der Telegram-Integration
- Mehrere Versuche, Discord zu konfigurieren (der Nutzer führte anfängliche Fehlschläge auf eigene Fehler zurück)
- Erstellung einer täglichen Nachrichten-Zusammenfassungsfunktion
- Regelmäßige Sicherheitsaudits während des Setups, bei denen OpenClaw kleinere Probleme identifizierte, die anschließend behoben wurden
Der Entwickler hatte anhaltende Probleme mit der Gateway-Komponente, die ständig Neustarts meldete, die tatsächlich nicht stattfanden.
Ergebnisse der Sicherheitsüberprüfung durch Claude
Als Claude auf demselben Computer installiert und gebeten wurde, das OpenClaw-Setup zu auditieren, identifizierte es mehrere bedeutende Sicherheitsprobleme:
- Der Bot schrieb API-Schlüssel im Klartext im Speicher
- API-Schlüssel wurden auch im Klartext in JSON-Dateien gespeichert
- Zusätzliche Sicherheitslücken über die API-Schlüssel-Exposition hinaus
Nach diesen Erkenntnissen ließ der Entwickler OpenClaw alle offengelegten API-Daten löschen, und Claude empfahl zusätzliche Sicherheitseinstellungen, um die Installation weiter abzusichern.
Praktische Empfehlung
Der Entwickler, der sich selbst als "technisch versiert, aber nicht so technisch" beschreibt und in seinen späten 40ern Gedächtnisprobleme befürchtet, empfiehlt dringend, wenn möglich Claude erneut OpenClaw-Setups überprüfen zu lassen. Seine abschließende Warnung: "Diese Bots lügen!!"
📖 Read the full source: r/openclaw
👀 Siehe auch

MCP Sandbox: Führen Sie MCP-Server in isolierten Containern aus, ohne ihnen vertrauen zu müssen
Ein Entwickler hat MCP Sandbox erstellt, das MCP-Server in isolierten gVisor-Containern mit standardmäßig verweigerter Netzwerkzugriff und sicherer Geheimniseinschleusung ausführt, plus CVE-Scanning und Musterprüfung vor der Ausführung.

Anthropics Computer-Nutzungsfunktion löst in realem Test Governance-Sperre aus
Anthropic führte Computer-Nutzungsfunktionen ein, und während der Implementierung von Governance-Kontrollen löste ein Risikoschwellenwert eine LOCKDOWN-Haltung aus, die alle mutierenden Operationen blockierte, einschließlich der eigenen Governance-Arbeit des Operators.

ClawSecure: Sicherheitsplattform für das OpenClaw-Ökosystem
ClawSecure ist eine Sicherheitsplattform, die speziell für das OpenClaw-Ökosystem entwickelt wurde und ein 3-Schichten-Audit-Protokoll, kontinuierliche Überwachung sowie Abdeckung der OWASP-ASI-Kategorien bietet. Sie hat über 3.000 beliebte Skills auditiert und ist kostenlos ohne Anmeldung verfügbar.

Open-Source-KI-Tools bergen Sicherheitsrisiken durch "trügerische Sicherheit durch Transparenz"
Ein Reddit-Beitrag warnt vor Malware, die als Open-Source-KI-Agenten und -Tools getarnt ist, wobei bösartiger Code in großen Codebasen versteckt sein kann, die Nutzer für sicher halten, weil sie auf GitHub gehostet werden. Der Beitrag beschreibt, wie 'Vibe-Coding' und autonome KI-Agenten Nutzer dazu bringen, unbekannte Programme ohne Überprüfung auszuführen.