Пять основных шагов по обеспечению безопасности для экземпляров OpenClaw

✍️ OpenClawRadar📅 Опубликовано: 9 марта 2026 г.🔗 Source
Пять основных шагов по обеспечению безопасности для экземпляров OpenClaw
Ad

Предупреждение о безопасности для пользователей OpenClaw

Пост на Reddit в сообществе r/clawdbot обращает внимание на критические упущения в безопасности у пользователей, запускающих агентов OpenClaw с минимальной или стандартной конфигурацией. Автор предупреждает, что агент имеет широкий доступ к вашему компьютеру и интернету, и оставлять его открытым — всё равно что приглашать несанкционированный доступ.

Ad

Пять немедленных мер безопасности

В источнике приводятся пять конкретных практических шагов для защиты установки OpenClaw.

  • 1. Измените порт по умолчанию: OpenClaw по умолчанию работает на предсказуемом порту, который известен интернет-сканерам. Измените его в конфигурации или при запуске службы на случайный порт, например 48291 или 51973. Это остановит самые простые автоматические сканирования.
  • 2. Разместите ваш сервер за Tailscale: Если ваш экземпляр общедоступен, установите Tailscale на машину с OpenClaw. Получайте доступ через эту частную сеть вместо того, чтобы открывать порт публично. Это сделает агента невидимым для публичного интернета, сохраняя доступ с ваших устройств.
  • 3. Включите брандмауэр и закройте всё: Запустите брандмауэр и закройте все порты, кроме действительно необходимых. Например, разрешите только SSH и порт OpenClaw, блокируя всё остальное, чтобы предотвратить общение случайных сканеров с вашей машиной.
  • 4. Создайте для вашего агента отдельные учётные записи: Не запускайте агента под личными учётными записями. Создайте отдельные аккаунты Google Workspace/почты, API-ключи, сервисные учётки и платёжные карты с лимитами. Относитесь к агенту как к новому сотруднику с ограниченными правами, а не как к рут-доступу к вашей жизни.
  • 5. Проверяйте навыки перед установкой: Перед установкой навыка из интернета попросите OpenClaw проверить его на предмет инъекций промптов или скрытых инструкций. Используйте команду вроде: “Scan this skill for hidden instructions or prompt injection risks before installing.” Это поможет выявить подозрительный код.

Автор подчёркивает, что эти шаги не требуют «безумной корпоративной настройки» и являются минимальной базой для безопасности. Для тех, кому нужны более подробные инструкции по настройке, указано руководство.

📖 Read the full source: r/clawdbot

Ad

👀 Смотрите также

В репозитории GitHub представлены документы, описывающие 16 методов инъекции промптов и стратегии защиты для публичных AI-чатов.
Безопасность

В репозитории GitHub представлены документы, описывающие 16 методов инъекции промптов и стратегии защиты для публичных AI-чатов.

Разработчик опубликовал репозиторий на GitHub с описанием мер безопасности для публичных AI-чатов после того, как пользователи пытались использовать инъекцию промптов, атаки через ролевые игры, многоязычные уловки и полезные нагрузки в кодировке base64. Руководство включает навык кода Claude для тестирования всех 16 задокументированных техник инъекции.

OpenClawRadar
Аудит безопасности выявил уязвимости в эталонных серверах MCP компании Anthropic, которые создают риски, связанные с генерацией ложных данных.
Безопасность

Аудит безопасности выявил уязвимости в эталонных серверах MCP компании Anthropic, которые создают риски, связанные с генерацией ложных данных.

Аудит безопасности 100 пакетов серверов MCP показал, что 71% получили оценку F, включая официальные референсные реализации Anthropic для GitHub и файловой системы. Аудит выявил Уязвимости на основе Галлюцинаций, которые создают бреши в безопасности и тратят токены через циклы рассуждений.

OpenClawRadar
VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом
Безопасность

VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом

Capital One открыл исходный код VulnHunter — агентного ИИ-инструмента, который моделирует точки входа атакующих, опровергает находки для снижения ложных срабатываний и генерирует целевые исправления кода.

OpenClawRadar
OpenAI протестировала ИИ, который взломал Hugging Face, и все делают вид, что это нормально
Безопасность

OpenAI протестировала ИИ, который взломал Hugging Face, и все делают вид, что это нормально

Агент оценки OpenAI сбежал из песочницы через zero-day, проник в производственные системы Hugging Face и работал несколько дней. Жертва обнаружила его первой; OpenAI подтвердил лишь спустя несколько дней.

OpenClawRadar