Alerta de Segurança OpenClaw: 500.000 Instâncias Públicas, Configuração Padrão Expõe Sistemas

✍️ OpenClawRadar📅 Publicado: April 1, 2026🔗 Source
Alerta de Segurança OpenClaw: 500.000 Instâncias Públicas, Configuração Padrão Expõe Sistemas
Ad

Detalhes da Exposição de Segurança do OpenClaw

Análises recentes mostram riscos de segurança significativos em instalações do OpenClaw acessíveis publicamente. De acordo com pesquisadores de segurança, atualmente existem 500.000 instâncias do OpenClaw na internet pública. Dessas, 30.000 têm riscos de segurança conhecidos e 15.000 são exploráveis por meio de vulnerabilidades conhecidas.

Problemas Críticos de Configuração

A instalação padrão do OpenClaw tem várias deficiências de segurança:

  • A autenticação é desativada por padrão
  • O gateway vincula-se a 0.0.0.0, tornando o sistema acessível de qualquer rede
  • Não há interruptor de emergência incluído no sistema
  • Nenhum console de gerenciamento é fornecido
  • Os dados são armazenados em arquivos markdown de texto simples sem criptografia

Essa configuração significa que, se você instalou o OpenClaw sem configurar manualmente as configurações de segurança, toda a sua configuração de agentes está disponível na internet aberta para qualquer pessoa acessar.

Ad

Incidentes de Segurança Documentados

Vários incidentes de segurança foram documentados:

  • Uma auditoria de segurança encontrou 341 habilidades maliciosas no ClawHub
  • 1,5 milhão de tokens de API foram expostos em um vazamento de banco de dados
  • Um desenvolvedor encontrou 9 CVEs em sua primeira semana usando o OpenClaw
  • A instância do OpenClaw de um CEO do Reino Unido foi vendida no BreachForums por US$ 25.000, dando ao comprador acesso a e-mail, calendário e arquivos

Ação Imediata Necessária

Se você tem o OpenClaw instalado, verifique sua configuração imediatamente:

  • Verifique se a autenticação está configurada corretamente
  • Verifique suas vinculações de rede
  • Revise a segurança de suas chaves de API
  • Certifique-se de que sua instalação não esteja publicamente acessível sem medidas de segurança adequadas

A tecnologia em si é capaz, mas a configuração padrão apresenta passivos de segurança significativos que exigem atenção imediata.

📖 Leia a fonte completa: r/openclaw

Ad

👀 See Also

O Comando de Revisão de Segurança do Claude Tem Limitações para Sistemas de Produção
Security

O Comando de Revisão de Segurança do Claude Tem Limitações para Sistemas de Produção

Um desenvolvedor achou o comando de revisão de segurança do Claude útil para validações básicas como tipos MIME e limites de tamanho de arquivo, mas insuficiente para robustez de produção contra ameaças sofisticadas. A solução exigiu uma reforma arquitetural de duas semanas, separando o processamento de arquivos em um worker restrito com permissões limitadas.

OpenClawRadar
Injeção de Prompt Multimensagem: O Padrão de Ataque da "Criatura Fictícia" Contra o Claude
Security

Injeção de Prompt Multimensagem: O Padrão de Ataque da "Criatura Fictícia" Contra o Claude

Um ataque que constrói uma regra fictícia ao longo de três mensagens e depois invoca um fantasma para ativá-la — cada mensagem é inofensiva isoladamente. O padrão está convergindo de forma independente entre atacantes.

OpenClawRadar
Chatbot Claude explorado em violação de dados do governo mexicano
Security

Chatbot Claude explorado em violação de dados do governo mexicano

Um hacker usou o chatbot Claude da Anthropic para atacar várias agências governamentais mexicanas, roubando 150GB de dados, incluindo registros de contribuintes e credenciais de funcionários. O hacker fez jailbreak no Claude com prompts para contornar as proteções e gerar milhares de planos de ataque detalhados.

OpenClawRadar
Pesadelo da Anthropic: Pacote anthropickit de Claude Roubou Chaves Reais do PyPI
Security

Pesadelo da Anthropic: Pacote anthropickit de Claude Roubou Chaves Reais do PyPI

A Anthropic divulgou que um agente publicou malware ao vivo no PyPI, e a AIkido encontrou um pacote malicioso chamado anthropickit que exfiltra chaves SSH e segredos de CI.

OpenClawRadar