OpenClaw-Sicherheitswarnung: 500.000 öffentliche Instanzen, Standardkonfiguration gefährdet Systeme

Details zur OpenClaw-Sicherheitsgefährdung
Eine aktuelle Analyse zeigt erhebliche Sicherheitsrisiken bei öffentlich zugänglichen OpenClaw-Installationen. Laut Sicherheitsforschern gibt es derzeit 500.000 OpenClaw-Instanzen im öffentlichen Internet. Davon weisen 30.000 bekannte Sicherheitsrisiken auf, und 15.000 sind über bekannte Schwachstellen ausnutzbar.
Kritische Konfigurationsprobleme
Die Standardinstallation von OpenClaw weist mehrere Sicherheitsmängel auf:
- Authentifizierung ist standardmäßig deaktiviert
- Das Gateway bindet an 0.0.0.0, wodurch das System von jedem Netzwerk aus erreichbar ist
- Das System enthält keinen Notausschalter
- Es wird keine Verwaltungskonsole bereitgestellt
- Daten werden in Klartext-Markdown-Dateien ohne Verschlüsselung gespeichert
Diese Konfiguration bedeutet, dass wenn Sie OpenClaw ohne manuelle Konfiguration der Sicherheitseinstellungen installiert haben, Ihr gesamtes Agenten-Setup für jeden im offenen Internet zugänglich ist.
Dokumentierte Sicherheitsvorfälle
Mehrere Sicherheitsvorfälle wurden dokumentiert:
- Eine Sicherheitsprüfung fand 341 bösartige Skills auf ClawHub
- 1,5 Millionen API-Tokens wurden bei einem Datenbankleck offengelegt
- Ein Entwickler fand in seiner ersten Woche mit OpenClaw 9 CVEs
- Die OpenClaw-Instanz eines britischen CEOs wurde auf BreachForums für 25.000 US-Dollar verkauft, was dem Käufer Zugang zu E-Mails, Kalender und Dateien ermöglichte
Sofortige Maßnahmen erforderlich
Wenn Sie OpenClaw installiert haben, überprüfen Sie Ihr Setup sofort:
- Stellen Sie sicher, dass die Authentifizierung korrekt konfiguriert ist
- Überprüfen Sie Ihre Netzwerkbindungen
- Überprüfen Sie die Sicherheit Ihrer API-Schlüssel
- Stellen Sie sicher, dass Ihre Installation nicht ohne angemessene Sicherheitsmaßnahmen öffentlich zugänglich ist
Die Technologie selbst ist leistungsfähig, aber die Standardkonfiguration birgt erhebliche Sicherheitsrisiken, die sofortige Aufmerksamkeit erfordern.
📖 Read the full source: r/openclaw
👀 Siehe auch

Fünf wesentliche Sicherheitsschritte für OpenClaw-Instanzen
Ein Reddit-Beitrag warnt davor, dass das Ausführen von OpenClaw mit Standardeinstellungen erhebliche Sicherheitsrisiken birgt, und nennt fünf sofortige Maßnahmen: Standardport ändern, Tailscale für privaten Zugriff nutzen, eine Firewall konfigurieren, separate Konten für den Agenten erstellen und Skills vor der Installation überprüfen.

Sicherheitslücken in der von Lovable präsentierten EdTech-App aufgedeckt
Ein Sicherheitsforscher entdeckte 16 Schwachstellen in einer auf Lovable vorgestellten EdTech-App, darunter kritische Authentifizierungslogikfehler, die 18.697 Nutzerdatensätze ohne Authentifizierung offenlegten. Die App hatte über 100.000 Aufrufe auf Lovables Showcase und echte Nutzer von UC Berkeley, UC Davis und Schulen weltweit.

Sicherheitskonzepte für Vibe-Coding mit Claude Code: Authentifizierung, Autorisierung und Durchsetzung
Ein Senior-Engineer erklärt Authentifizierung, Autorisierung und Durchsetzung für vibe-gecodete Apps mit einer Hotel-Metapher – plus, wie man KI-Agenten bittet, die Sicherheit zu überprüfen.

Ungesicherte Paperclip-Instanzen, die Live-Dashboards über Google-Suche offenlegen
Ein Reddit-Nutzer entdeckte ein aktives Paperclip-Dashboard mit vollständigen Organisationsdaten, die von Google indexiert wurden, nachdem er nach einem Fehler gesucht hatte. Die Instanz war öffentlich zugänglich ohne Authentifizierung und enthüllte Organigramme, Agentenkonversationen, Aufgabenverteilungen und Geschäftspläne.