Usar Claude para auditar la configuración de OpenClaw revela problemas de seguridad.

Auditoría de seguridad de OpenClaw con Claude
Un desarrollador compartió su experiencia usando Claude para revisar su configuración de OpenClaw después de encontrar problemas operativos. El usuario tenía OpenClaw ejecutándose en una computadora dedicada aislada de su red principal, siguiendo las instrucciones de configuración estándar y las pautas de la comunidad.
Proceso de configuración y problemas encontrados
La instalación involucró:
- Configurar la integración de Telegram exitosamente
- Múltiples intentos para configurar Discord (el usuario atribuyó los fallos iniciales a sus propios errores)
- Crear una función de resumen diario de noticias
- Auditorías de seguridad regulares durante la configuración donde OpenClaw identificó problemas menores que posteriormente fueron solucionados
El desarrollador experimentó problemas persistentes con el componente de puerta de enlace, que seguía informando reinicios que en realidad no estaban ocurriendo.
Hallazgos de la revisión de seguridad de Claude
Cuando Claude fue instalado en la misma máquina y se le pidió auditar la configuración de OpenClaw, identificó varios problemas de seguridad significativos:
- El bot estaba escribiendo claves API en texto claro en la memoria
- Las claves API también se almacenaban en texto claro dentro de archivos JSON
- Vulnerabilidades de seguridad adicionales más allá de la exposición de claves API
Después de estos hallazgos, el desarrollador hizo que OpenClaw borrara todos los datos de API expuestos, y Claude recomendó configuraciones de seguridad adicionales para proteger aún más la instalación.
Recomendación práctica
El desarrollador, que se describe a sí mismo como "técnico pero no tan técnico" y preocupado por el olvido en sus últimos 40 años, recomienda encarecidamente que Claude revise nuevamente las configuraciones de OpenClaw si es posible. Su advertencia final: "¡¡Estos bots mienten!!"
📖 Read the full source: r/openclaw
👀 Ver también

Google dice que hackers criminales usaron IA para encontrar vulnerabilidad de día cero
Google reveló que atacantes utilizaron un agente de IA para descubrir y explotar una vulnerabilidad de software previamente desconocida, marcando el primer caso confirmado de descubrimiento de día cero impulsado por IA en el entorno real.

Claude Code escribe archivos fuera del directorio permitido sin permiso
Un usuario informa que Claude Code creó carpetas y guardó archivos en C:\Users\...\Documents\Surge XT\Patches\ sin permiso explícito, usando os.makedirs.

Experimento de Auditoría de Seguridad Muestra que el Rendimiento del Agente de IA Depende del Acceso al Conocimiento
Un desarrollador realizó tres auditorías de seguridad en la misma base de código Next.js utilizando diferentes enfoques de IA: la revisión incorporada de Claude Code encontró 1 crítica, 6 altas, 13 medias; un agente de IA sin contexto adicional encontró 1 crítica, 5 altas, 14 medias; un agente de IA con 10 libros profesionales de seguridad encontró 8 críticas, 9 altas, 10 medias.

Monitoreo de Comandos de OpenClaw con Python y Gemini Flash para Seguridad
Un usuario creó un script en Python que rastrea los comandos inyectados por OpenClaw, los analiza con Gemini Flash y envía notificaciones a través de un webhook de Discord para actividades alarmantes o irregulares, con un costo de aproximadamente $0.14 diarios.