OpenClaw-Sicherheitsbedenken: API-Schlüssel und Konversationsdaten im Standard-Selbsthosting gefährdet

✍️ OpenClawRadar📅 Veröffentlicht: 21. April 2026🔗 Source
OpenClaw-Sicherheitsbedenken: API-Schlüssel und Konversationsdaten im Standard-Selbsthosting gefährdet
Ad

Ein Nutzer auf r/openclaw äußert Sicherheitsbedenken bezüglich des Selbsthostens von OpenClaw, insbesondere im Hinblick auf den Schutz von API-Schlüsseln und Konversationsdaten.

Sicherheitsbewertung

Laut einem in der Quelle zitierten Cisco-Bericht wird die OpenClaw-Sicherheit als "optional, nicht eingebaut" beschrieben. Die Standardkonfiguration scheint zu dieser Einschätzung beizutragen.

Spezifische Schwachstellen

  • API-Schlüssel werden in .env-Dateien auf dem jeweiligen VPS gespeichert, auf dem die Software läuft
  • Root-Zugriff auf den VPS ermöglicht vollständige Einsicht in diese Dateien
  • Die Sorge ist besonders groß für nicht-technische Nutzer, die OpenClaw möglicherweise auf einem 5-Dollar-Droplet mit Standardeinstellungen betreiben
  • Anthropic-API-Schlüssel würden in dieser Standardkonfiguration im Klartext gespeichert
Ad

Community-Anfrage

Der ursprüngliche Beitragende sucht nach von der Community entwickelten Lösungen und bittet speziell um:

  • Eine gehärtete Bereitstellungsanleitung
  • Eine standardisierte Sicherheitskonfiguration, auf die sich die Community geeinigt hat

Der Nutzer merkt an, dass er diese Risiken für persönliche Projekte möglicherweise akzeptieren würde, diese Einrichtung jedoch aufgrund der Sicherheitsimplikationen nicht-technischen Personen empfehlen kann.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

arifOS: Ein 15-Millionen-Dollar-MCP-Governance-Kernel für die Sicherheit von OpenClaw-Tools
Sicherheit

arifOS: Ein 15-Millionen-Dollar-MCP-Governance-Kernel für die Sicherheit von OpenClaw-Tools

arifOS ist ein leichtgewichtiger MCP-Server, der OpenClaw-Toolaufrufe abfängt, sie mit 000-999 bewertet und unsichere Aktionen mit 13 harten Sicherheitsstufen blockiert, bevor sie Dateisysteme, APIs oder Datenbanken erreichen.

OpenClawRadar
McpVanguard-Proxy blockiert OpenClaw-Fähigkeitsdaten-Exfiltration
Sicherheit

McpVanguard-Proxy blockiert OpenClaw-Fähigkeitsdaten-Exfiltration

Ein Entwickler hat McpVanguard erstellt, einen Proxy, der zwischen KI-Agenten und ihren Werkzeugen sitzt, um bösartige Aufrufketten wie Datendiebstahl zu blockieren. Dies erfolgte als Reaktion auf Ciscos Entdeckung, dass OpenClaw-Fähigkeiten heimlichen Datendiebstahl durchführen. Es nutzt Mustererkennung, semantische Absichtsbewertung und Verhaltensketten-Erkennung.

OpenClawRadar
Betrugswarnung: Gefälschtes GitHub-Airdrop zielt auf CLAW-Token-Nutzer ab
Sicherheit

Betrugswarnung: Gefälschtes GitHub-Airdrop zielt auf CLAW-Token-Nutzer ab

Ein Phishing-Betrug kursiert, der angeblich $CLAW-Token-Airdrops für GitHub-Beiträge anbietet. Der Betrug nutzt einen Google-Share-Link, der auf eine verdächtige .xyz-Website weiterleitet und Benutzer auffordert, ihre Wallets zu verbinden, was möglicherweise zum Leeren der Wallets führt.

OpenClawRadar
Claude Cowork 'Erlaube alle Browser-Aktionen'-Berechtigung: Sicherheitsbedenken und vorgeschlagene Lösungen
Sicherheit

Claude Cowork 'Erlaube alle Browser-Aktionen'-Berechtigung: Sicherheitsbedenken und vorgeschlagene Lösungen

Ein Reddit-Nutzer weist darauf hin, dass die Schaltfläche 'Alles erlauben' in Claude Cowork dauerhaften, uneingeschränkten Browserzugriff über alle zukünftigen Sitzungen hinweg gewährt – ohne Transparenz, Grenzen oder Ablaufdatum, was Sicherheitsrisiken schafft. Der Beitrag schlägt sitzungs- oder fähigkeitsbezogene Berechtigungen als sicherere Standardeinstellungen vor.

OpenClawRadar