OpenClaw Sicherheit: Die gehärtete Basis, mit der Sie beginnen sollten

✍️ OpenClawRadar📅 Veröffentlicht: 27. Juni 2026🔗 Source
OpenClaw Sicherheit: Die gehärtete Basis, mit der Sie beginnen sollten
Ad

Selbst gehostetes OpenClaw ist nicht automatisch sicher. Ein Beitrag auf r/openclaw zeigt, dass der schwierigere Teil nicht ist, den Bot zum Laufen zu bringen, sondern zu entscheiden, was der Bot darf, wer ihn erreichen kann und wie viel Schaden eine schlechte Nachricht anrichten kann. Der Beitrag erläutert die dokumentierte gehärtete Baseline-Konfiguration von OpenClaw, die geschlossen startet und später erweitert wird.

Gateway: Zuerst nur lokal

Der häufigste Fehler ist das Freigeben des Gateways. Die gehärtete Baseline erfordert:

  • gateway.mode: "local"
  • gateway.bind: "loopback"
  • gateway.auth.mode: "token"

Später freigeben nur, wenn Sie die Grenzen verstehen, die Sie erweitern.

DM-Sitzungsisolierung

Wenn mehrere Personen den Bot per Direktnachricht kontaktieren können, benötigen Sie Sitzungsisolierung, um Kontextübertragungen zu verhindern. Die gehärtete Baseline verwendet session.dmScope: "per-channel-peer". Die Regel: Niemals gemeinsame DMs mit breitem Tool-Zugriff kombinieren.

Tool-Einschlagsradius

Die meisten Leute denken darüber nach, wer den Bot anschreiben kann, bevor sie bedenken, welche Berechtigungen eine Nachricht erbt. Die gehärtete Baseline:

  • tools.profile: "messaging"
  • Verweigert group:automation, group:runtime, group:fs
  • Verweigert sessions_spawn und sessions_send
  • exec.security: "deny" und exec.ask: "always"
  • elevated.enabled: false

Beginnen Sie mit Verweigerung und aktivieren Sie dann das Minimum, das Sie rechtfertigen können.

Ad

Gruppen: Erwähnungsgesteuert

Gruppen sollten Opt-In und durch Erwähnung ausgelöst sein, es sei denn, Sie haben einen triftigen Grund, dies zu lockern. Die Baseline verwendet requireMention: true für alle Gruppen.

Praktische Startkonfiguration

{
  "gateway": {
    "mode": "local",
    "bind": "loopback",
    "auth": {
      "mode": "token",
      "token": "replace-with-long-random-token"
    }
  },
  "session": {
    "dmScope": "per-channel-peer"
  },
  "tools": {
    "profile": "messaging",
    "deny": [
      "group:automation",
      "group:runtime",
      "group:fs",
      "sessions_spawn",
      "sessions_send"
    ],
    "fs": {
      "workspaceOnly": true
    },
    "exec": {
      "security": "deny",
      "ask": "always"
    },
    "elevated": {
      "enabled": false
    }
  },
  "channels": {
    "whatsapp": {
      "dmPolicy": "pairing",
      "groups": {
        "*": {
          "requireMention": true
        }
      }
    }
  }
}

Vier Fragen vor der Erweiterung

Bevor Sie etwas öffnen, fragen Sie:

  • Kann das Gateway von mehr Stellen als nötig erreicht werden?
  • Kann der DM-Kontext einer Person in die Sitzung einer anderen übergehen?
  • Kann eine normale Nachricht Tool-Berechtigungen erben, die umfassender als beabsichtigt sind?
  • Kann ein Raum den Bot zu leicht auslösen?

Wenn ja, liegt die Lösung in der Konfigurationshärtung, nicht im Prompt-Engineering. OpenClaw gibt Ihnen die Angriffsflächen – nutzen Sie sie.

📖 Vollständige Quelle lesen: r/openclaw

Ad

👀 Siehe auch