OpenClaw Security: A Base Endurecida Com Que Você Deveria Começar

Auto-hospedar o OpenClaw não significa que ele seja autosseguro. Um post no r/openclaw destaca que a parte mais difícil não é fazer o bot funcionar — é decidir o que o bot pode fazer, quem pode acessá-lo e quanto dano uma mensagem maliciosa pode causar. O post percorre a configuração de linha de base endurecida documentada do OpenClaw, que começa fechada e depois é ampliada.
Gateway: Apenas Local Inicialmente
O erro mais comum é expor o Gateway. A linha de base endurecida exige:
gateway.mode: "local"gateway.bind: "loopback"gateway.auth.mode: "token"
Exponha depois apenas quando entender o limite que está ampliando.
Isolamento de Sessão DM
Se várias pessoas podem enviar DM para o bot, você precisa de isolamento de sessão para evitar vazamento de contexto. A linha de base endurecida usa session.dmScope: "per-channel-peer". A regra: nunca combine DMs compartilhados com amplo acesso a ferramentas.
Raio de Alcance das Ferramentas
A maioria das pessoas pensa em quem pode enviar mensagem ao bot antes de considerar qual autoridade uma mensagem herda. A linha de base endurecida:
tools.profile: "messaging"- Nega
group:automation,group:runtime,group:fs - Nega
sessions_spawnesessions_send exec.security: "deny"eexec.ask: "always"elevated.enabled: false
Comece pela negação e depois reative o mínimo que puder justificar.
Grupos: Exigem Menção
Os grupos devem ser opcionais e acionados por menção, a menos que você tenha um motivo forte para flexibilizar. A linha de base usa requireMention: true para todos os grupos.
Configuração Inicial Prática
{
"gateway": {
"mode": "local",
"bind": "loopback",
"auth": {
"mode": "token",
"token": "substitua-por-token-longo-aleatorio"
}
},
"session": {
"dmScope": "per-channel-peer"
},
"tools": {
"profile": "messaging",
"deny": [
"group:automation",
"group:runtime",
"group:fs",
"sessions_spawn",
"sessions_send"
],
"fs": {
"workspaceOnly": true
},
"exec": {
"security": "deny",
"ask": "always"
},
"elevated": {
"enabled": false
}
},
"channels": {
"whatsapp": {
"dmPolicy": "pairing",
"groups": {
"*": {
"requireMention": true
}
}
}
}
}
Quatro Perguntas Antes de Ampliar
Antes de abrir qualquer coisa, pergunte:
- O Gateway pode ser alcançado de mais lugares do que o necessário?
- O contexto DM de uma pessoa pode vazar para a sessão de outra?
- Uma mensagem comum pode herdar autoridade de ferramenta mais ampla do que o pretendido?
- Uma sala pode acionar o bot com muita facilidade?
Se sim, a correção é endurecer a configuração, não melhorar o prompt. O OpenClaw oferece as superfícies — use-as.
📖 Leia a fonte completa: r/openclaw
👀 See Also

OpenClaw Skill Analyzer: Analisador de Segurança Estática para Habilidades de Agentes de IA
Um desenvolvedor criou um analisador estático que verifica habilidades do OpenClaw em busca de riscos de segurança antes da instalação, com mais de 40 regras de detecção em 12 categorias, incluindo injeção de prompt e exfiltração de dados.

Bypass de guardrail da IA Claude observado ao enquadrar solicitações como tarefas de segurança de rede
Um usuário do Reddit descobriu que o Claude AI fornece listas de domínios de pirataria quando as solicitações são enquadradas como tarefas de segurança de rede para bloqueio, contornando os mecanismos normais de recusa. O modelo reconheceu ter interpretado mal a intenção depois que o usuário apontou a influência do enquadramento.

Lacuna de Segurança do OpenClaw Solucionada pela Especificação do Poder de Procuração Agente (APOA)
Um desenvolvedor publicou uma especificação aberta chamada Procuração Agente (APOA) para abordar preocupações de segurança no OpenClaw, onde os agentes atualmente acessam serviços como e-mail e calendário com apenas instruções em linguagem natural como barreiras de proteção. A especificação propõe permissões por serviço, acesso limitado no tempo, trilhas de auditoria, revogação e isolamento de credenciais.

Apps Construídos por IA São Frágeis: Por Que Pequenas Mudanças Quebram o Isolamento de Dados e Permissões
Desenvolvedores relatam que aplicativos gerados por IA (via Claude Code, Cursor) quebram silenciosamente login, permissões e isolamento de dados quando pequenas alterações são feitas, porque os modelos de IA não compreendem a intenção original do sistema, como regras de propriedade.