OpenClaw Sicherheit: Die gehärtete Basis, mit der Sie beginnen sollten

Selbst gehostetes OpenClaw ist nicht automatisch sicher. Ein Beitrag auf r/openclaw zeigt, dass der schwierigere Teil nicht ist, den Bot zum Laufen zu bringen, sondern zu entscheiden, was der Bot darf, wer ihn erreichen kann und wie viel Schaden eine schlechte Nachricht anrichten kann. Der Beitrag erläutert die dokumentierte gehärtete Baseline-Konfiguration von OpenClaw, die geschlossen startet und später erweitert wird.
Gateway: Zuerst nur lokal
Der häufigste Fehler ist das Freigeben des Gateways. Die gehärtete Baseline erfordert:
gateway.mode: "local"gateway.bind: "loopback"gateway.auth.mode: "token"
Später freigeben nur, wenn Sie die Grenzen verstehen, die Sie erweitern.
DM-Sitzungsisolierung
Wenn mehrere Personen den Bot per Direktnachricht kontaktieren können, benötigen Sie Sitzungsisolierung, um Kontextübertragungen zu verhindern. Die gehärtete Baseline verwendet session.dmScope: "per-channel-peer". Die Regel: Niemals gemeinsame DMs mit breitem Tool-Zugriff kombinieren.
Tool-Einschlagsradius
Die meisten Leute denken darüber nach, wer den Bot anschreiben kann, bevor sie bedenken, welche Berechtigungen eine Nachricht erbt. Die gehärtete Baseline:
tools.profile: "messaging"- Verweigert
group:automation,group:runtime,group:fs - Verweigert
sessions_spawnundsessions_send exec.security: "deny"undexec.ask: "always"elevated.enabled: false
Beginnen Sie mit Verweigerung und aktivieren Sie dann das Minimum, das Sie rechtfertigen können.
Gruppen: Erwähnungsgesteuert
Gruppen sollten Opt-In und durch Erwähnung ausgelöst sein, es sei denn, Sie haben einen triftigen Grund, dies zu lockern. Die Baseline verwendet requireMention: true für alle Gruppen.
Praktische Startkonfiguration
{
"gateway": {
"mode": "local",
"bind": "loopback",
"auth": {
"mode": "token",
"token": "replace-with-long-random-token"
}
},
"session": {
"dmScope": "per-channel-peer"
},
"tools": {
"profile": "messaging",
"deny": [
"group:automation",
"group:runtime",
"group:fs",
"sessions_spawn",
"sessions_send"
],
"fs": {
"workspaceOnly": true
},
"exec": {
"security": "deny",
"ask": "always"
},
"elevated": {
"enabled": false
}
},
"channels": {
"whatsapp": {
"dmPolicy": "pairing",
"groups": {
"*": {
"requireMention": true
}
}
}
}
}
Vier Fragen vor der Erweiterung
Bevor Sie etwas öffnen, fragen Sie:
- Kann das Gateway von mehr Stellen als nötig erreicht werden?
- Kann der DM-Kontext einer Person in die Sitzung einer anderen übergehen?
- Kann eine normale Nachricht Tool-Berechtigungen erben, die umfassender als beabsichtigt sind?
- Kann ein Raum den Bot zu leicht auslösen?
Wenn ja, liegt die Lösung in der Konfigurationshärtung, nicht im Prompt-Engineering. OpenClaw gibt Ihnen die Angriffsflächen – nutzen Sie sie.
📖 Vollständige Quelle lesen: r/openclaw
👀 Siehe auch

EctoClaw: Sicherheitswerkzeug für OpenClaw-Agenten mit Terminalzugriff
EctoClaw ist ein kostenloses Open-Source-Sicherheitstool für OpenClaw, das jede Aktion viermal überprüft, bevor sie ausgeführt wird, Aktionen in einer starken Sandbox ausführt und alles mit Nachweis aufzeichnet.

OpenClaw blockierte ein fragwürdiges Skript aus einem Produktivitätshandbuch und erstellte dann weiter das finanzielle Arbeitsbuch
Ein Benutzer gab OpenClaw ein ZIP-Archiv mit einem verdächtigen Produktivitätshandbuch. OpenClaw weigerte sich, das Skript auszuführen, markierte es wegen der Auto-Installation in das Skills-Verzeichnis und erstellte das Arbeitsbuch manuell mit integrierten Fähigkeiten.

OpenClaw-Sicherheitsbedenken: API-Schlüssel und Konversationsdaten im Standard-Selbsthosting gefährdet
Ein Cisco-Bericht weist darauf hin, dass die OpenClaw-Sicherheit "optional, nicht eingebaut" ist, wobei Standardkonfigurationen API-Schlüssel in .env-Dateien auf VPS-Instanzen speichern, was potenzielle Sicherheitslücken für nicht-technische Nutzer auf einfachen Droplets schafft.

Fünf wesentliche Sicherheitsschritte für OpenClaw-Instanzen
Ein Reddit-Beitrag warnt davor, dass das Ausführen von OpenClaw mit Standardeinstellungen erhebliche Sicherheitsrisiken birgt, und nennt fünf sofortige Maßnahmen: Standardport ändern, Tailscale für privaten Zugriff nutzen, eine Firewall konfigurieren, separate Konten für den Agenten erstellen und Skills vor der Installation überprüfen.