OpenClaw 보안 우려: 기본 셀프 호스팅 설정에서 API 키와 대화 데이터가 위험에 노출됨

r/openclaw의 한 사용자가 OpenClaw 자체 호스팅에 대한 보안 우려를 제기하며, 특히 API 키와 대화 데이터 보호에 관한 문제를 언급했습니다.
보안 평가
출처에서 인용된 시스코 보고서에 따르면, OpenClaw 보안은 '선택 사항이며 내장되어 있지 않다'고 설명됩니다. 기본 구성이 이 평가에 기여하는 것으로 보입니다.
구체적 취약점
- API 키는 소프트웨어가 실행되는 VPS의 .env 파일에 저장됨
- VPS에 대한 루트 접근 권한은 이러한 파일을 완전히 볼 수 있게 함
- 이 문제는 기본 설정으로 $5 드롭렛에서 OpenClaw를 실행할 수 있는 비기술적 사용자에게 특히 심각함
- Anthropic API 키는 이 기본 구성에서 평문으로 저장됨
커뮤니티 요청
원본 게시자는 커뮤니티에서 개발된 솔루션을 찾고 있으며, 구체적으로 다음을 요청했습니다:
- 강화된 배포 가이드
- 커뮤니티가 합의한 표준화된 보안 구성
해당 사용자는 개인 프로젝트에서는 이러한 위험을 감수할 수 있지만, 보안 문제로 인해 비기술적 사람들에게는 이 설정을 추천할 수 없다고 언급했습니다.
📖 Read the full source: r/openclaw
👀 See Also

로블록스 치트 및 AI 도구가 Vercel 플랫폼 중단을 초래했습니다
Roblox 치트와 AI 도구가 결합되어 Vercel의 전체 플랫폼 가동 중단을 초래했다는 보도가 나왔으며, 이는 Hacker News에서 66점과 24개의 댓글을 기록하며 상당한 논의를 불러일으켰습니다.

Claw Hub 및 Hugging Face, 575개의 악성 스킬 패키지에 적발
Claw Hub와 Hugging Face가 모두 공격받아 575개의 악성 스킬 패키지가 업로드되었습니다. 개발자는 이 플랫폼에서 사용하는 모든 스킬을 확인해야 합니다.

OpenClaw의 프롬프트 인젝션 방어를 위한 외부 콘텐츠 래퍼
OpenClaw는 외부 콘텐츠 래퍼를 사용하여 웹 검색 결과, API 응답 및 유사한 콘텐츠를 자동으로 경고 태그와 함께 표시하여, 이 콘텐츠가 신뢰할 수 없음을 알리고 LLM이 악의적인 지시를 거부할 가능성을 높입니다.
AI 텍스트 워터마킹 작동 방식: 비밀 키, 그린/레드 단어 선택 및 탐지
텍스트 워터마킹은 문자 자체가 아닌 단어 선택에 숨은 표시를 남깁니다. 비밀 키는 단어 선택을 초록색으로 기울게 하고, 탐지기는 초록색 단어 수를 세어 AI 생성 텍스트를 식별합니다.