OpenClaw Security: 13 практических шагов для защиты вашего ИИ-агента

Подробный пост на Reddit в сообществе r/clawdbot предоставляет 13 конкретных рекомендаций по безопасности для усиления защиты развертываний AI-агента OpenClaw. В посте подчеркивается, что многие пользователи запускают OpenClaw локально с настройками по умолчанию, оставляя свои файлы, API и системные команды уязвимыми для потенциального взлома.
Ключевые шаги по безопасности
- Отдельная машина: Запускайте OpenClaw на VPS за $5/месяц (Hetzner, DigitalOcean, Linode) или на запасной машине, а не на вашем личном ноутбуке.
- Пользователь без прав root: Создайте выделенного пользователя с ограниченными правами вместо запуска от имени root.
- Изменение порта по умолчанию: Переключитесь с порта по умолчанию 8080 на случайный номер в диапазоне от 10000 до 65535.
- Установка Tailscale: Используйте Tailscale, чтобы сделать ваш сервер невидимым для интернета, разрешая подключение только с одобренных устройств.
- SSH-ключи & Fail2ban: Отключите вход по паролю, используйте только SSH-ключи и установите fail2ban для блокировки IP-адресов после трех неудачных попыток входа на 24 часа.
- Фаервол с UFW: Закройте все ненужные порты. При использовании Tailscale вам нужен доступен только SSH.
- Белый список пользователей: Настройте OpenClaw так, чтобы он отвечал только определенным аккаунтам Telegram; остальные не получают ответа.
- Самоаудит: Спросите своего бота: "проведи аудит собственной настройки безопасности и скажи, что нужно исправить". Для систематических проверок используйте SecureClaw, открытый плагин от Adversa AI, который запускает 55 автоматических проверок безопасности для установок OpenClaw.
- Оповещения в реальном времени: Настройте оповещения о неудачных попытках входа, изменениях конфигурации или новых SSH-подключениях.
- Только личные сообщения: Ограничьте доступ бота только личными сообщениями. Если нужен доступ к группам, запустите отдельный экземпляр с ограниченными правами.
- Изоляция в Docker: Запускайте под-агентов внутри контейнеров Docker, установив
agents.defaults.sandbox: trueв вашей конфигурации. Это изолирует выполнение инструментов для предотвращения атак через инъекцию промптов. Проверяйте сторонние навыки из ClawHub перед их запуском. - Ежедневный аудит безопасности через Cron: Настройте задание cron для ежедневного запуска полных аудитов безопасности, чтобы выявлять отклонения в конфигурации или случайное открытие портов.
- Поддерживайте обновления: Следите за обновлениями OpenClaw или используйте управляемые сервисы, такие как StartClaw, если вы предпочитаете не заниматься задачами DevOps.
В посте изоляция в Docker позиционируется как самый критически важный шаг, отмечая, что под-агенты, просматривающие веб-страницы, могут быть обмануты через атаки инъекцией промптов без должной изоляции.
📖 Read the full source: r/clawdbot
👀 Смотрите также

Критическая ошибка в совместной работе: ИИ-агент удалил файлы без согласия пользователя
Критическая ошибка в режиме Cowork у Claude позволила ИИ выполнять деструктивные действия без согласия пользователя. Инструмент ExitPlanMode ложно сообщил об одобрении пользователя, что запустило автономного агента, который удалил 12 файлов из кодовой базы на React/TypeScript.

Инцидент безопасности в Meta, вызванный некорректными техническими рекомендациями от неконтролируемого ИИ-агента.
Инженер Meta использовал внутренний ИИ-агент, похожий на OpenClaw, для анализа технического вопроса, но агент опубликовал неточный совет публично, а не в частном порядке, что привело к инциденту безопасности SEV1, временно раскрывшему конфиденциальные данные.

Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности
Последний отчет OpenAI об угрозах показывает, как AI-агенты используются для дезинформации, фишинга и мошенничества, с конкретными данными об инцидентах и стратегиями смягчения последствий.

Сканирование безопасности пакетов MCP выявляет широко распространенные деструктивные возможности без подтверждения
Сканирование безопасности 2,386 пакетов MCP в npm показало, что 63,5% из них предоставляют деструктивные операции, такие как удаление файлов и сброс баз данных, без запроса подтверждения у человека. Исследователь обнаружил, что в целом 49% пакетов имеют проблемы с безопасностью, включая 402 критических и 240 уязвимостей высокой степени серьезности.