Alerta de Segurança OpenClaw: 500.000 Instâncias Públicas, Configuração Padrão Expõe Sistemas

Detalhes da Exposição de Segurança do OpenClaw
Análises recentes mostram riscos de segurança significativos em instalações do OpenClaw acessíveis publicamente. De acordo com pesquisadores de segurança, atualmente existem 500.000 instâncias do OpenClaw na internet pública. Dessas, 30.000 têm riscos de segurança conhecidos e 15.000 são exploráveis por meio de vulnerabilidades conhecidas.
Problemas Críticos de Configuração
A instalação padrão do OpenClaw tem várias deficiências de segurança:
- A autenticação é desativada por padrão
- O gateway vincula-se a 0.0.0.0, tornando o sistema acessível de qualquer rede
- Não há interruptor de emergência incluído no sistema
- Nenhum console de gerenciamento é fornecido
- Os dados são armazenados em arquivos markdown de texto simples sem criptografia
Essa configuração significa que, se você instalou o OpenClaw sem configurar manualmente as configurações de segurança, toda a sua configuração de agentes está disponível na internet aberta para qualquer pessoa acessar.
Incidentes de Segurança Documentados
Vários incidentes de segurança foram documentados:
- Uma auditoria de segurança encontrou 341 habilidades maliciosas no ClawHub
- 1,5 milhão de tokens de API foram expostos em um vazamento de banco de dados
- Um desenvolvedor encontrou 9 CVEs em sua primeira semana usando o OpenClaw
- A instância do OpenClaw de um CEO do Reino Unido foi vendida no BreachForums por US$ 25.000, dando ao comprador acesso a e-mail, calendário e arquivos
Ação Imediata Necessária
Se você tem o OpenClaw instalado, verifique sua configuração imediatamente:
- Verifique se a autenticação está configurada corretamente
- Verifique suas vinculações de rede
- Revise a segurança de suas chaves de API
- Certifique-se de que sua instalação não esteja publicamente acessível sem medidas de segurança adequadas
A tecnologia em si é capaz, mas a configuração padrão apresenta passivos de segurança significativos que exigem atenção imediata.
📖 Leia a fonte completa: r/openclaw
👀 See Also

OpenClaw 2026.3.28 corrige 8 vulnerabilidades de segurança, incluindo escalonamento de privilégios crítico.
OpenClaw 2026.3.28 corrige 8 vulnerabilidades de segurança descobertas pelo Ant AI Security Lab, incluindo uma escalação de privilégios crítica via /pair approve e uma fuga de sandbox de alta gravidade na ferramenta de mensagens.

Ward: Ferramenta de código aberto intercepta instalações do npm para bloquear ataques à cadeia de suprimentos para usuários do Claude Code
Ward é uma ferramenta de código aberto que se integra aos gerenciadores de pacotes para verificar cada pacote antes da execução dos scripts de instalação. Quando o Claude Code executa npm install, o Ward automaticamente verifica os pacotes em busca de malware, typosquats, scripts suspeitos e anomalias de versão.

Por que Ferramentas Internas de RAG e Chat com Documentos Falham em Auditorias de Segurança
A comunidade discute bloqueadores reais de segurança e conformidade que impedem as ferramentas RAG de chegarem à produção.

Endo Familiar: Sandbox de Capacidade de Objetos para Agentes de IA
Endo Familiar implementa segurança de object-capability para agentes de IA: agentes começam com zero autoridade ambiente, recebem apenas referências explícitas a arquivos ou diretórios específicos e podem derivar capacidades mais restritas em código em sandbox.