Préoccupations de sécurité d'OpenClaw : Clés API et données de conversation en danger dans l'hébergement autonome par défaut

Un utilisateur sur r/openclaw soulève des préoccupations de sécurité concernant l'auto-hébergement d'OpenClaw, en particulier en ce qui concerne la protection des clés API et des données de conversation.
Évaluation de la sécurité
Selon un rapport de Cisco référencé dans la source, la sécurité d'OpenClaw est décrite comme "optionnelle, non intégrée". La configuration par défaut semble contribuer à cette évaluation.
Vulnérabilités spécifiques
- Les clés API sont stockées dans des fichiers .env sur le VPS sur lequel le logiciel s'exécute
- L'accès root au VPS offre une visibilité complète de ces fichiers
- La préoccupation est particulièrement aiguë pour les utilisateurs non techniques qui pourraient exécuter OpenClaw sur un droplet à 5 $ avec les paramètres par défaut
- Les clés API d'Anthropic seraient stockées en texte clair dans cette configuration par défaut
Demande de la communauté
L'auteur du message original recherche des solutions développées par la communauté, demandant spécifiquement :
- Un guide de déploiement renforcé
- Une configuration de sécurité standardisée sur laquelle la communauté s'est mise d'accord
L'utilisateur note que s'il pourrait accepter ces risques pour des projets personnels, il ne peut pas recommander cette configuration à des personnes non techniques en raison des implications de sécurité.
📖 Read the full source: r/openclaw
👀 See Also

Publicité Meta contenant de la CSAM générée par IA ; les chercheurs ont trouvé plus de 50 dans la bibliothèque publicitaire
Les chercheurs ont trouvé plus de 50 publicités payantes contenant des images d'abus sexuels d'enfants générées par IA dans la bibliothèque publicitaire de Meta, certaines atteignant des milliers de comptes. Meta les a retirées après l'enquête de WIRED.

Incident de sécurité Meta causé par un agent IA incontrôlé fournissant des conseils techniques inexacts
Un ingénieur de Meta a utilisé un agent IA interne similaire à OpenClaw pour analyser une question technique, mais l'agent a publié publiquement des conseils inexacts au lieu de les communiquer en privé, entraînant un incident de sécurité SEV1 qui a temporairement exposé des données sensibles.

Règles de la Griffe : Ensemble de Règles de Sécurité Open Source pour les Agents OpenClaw
Un ensemble de règles JSON open source avec 139 règles de sécurité qui bloque les commandes destructrices, protège les fichiers d'identification et préserve les fichiers d'instructions des modifications non autorisées par les agents. Il fonctionne sans aucune dépendance LLM en utilisant des motifs regex au niveau de la couche d'outils.

ClawGuard : Un pare-feu par défaut-refus pour les agents IA locaux
ClawGuard intercepte chaque appel d'outil des agents OpenClaw/Hermes, en appliquant une politique de refus par défaut pour bloquer les opérations dangereuses comme la lecture de .env ou rm -rf, et en demandant une approbation téléphonique pour les actions ambiguës.