Предупреждение безопасности OpenClaw: 500 000 общедоступных экземпляров, стандартная конфигурация подвергает системы угрозам.

✍️ OpenClawRadar📅 Опубликовано: 1 апреля 2026 г.🔗 Source
Предупреждение безопасности OpenClaw: 500 000 общедоступных экземпляров, стандартная конфигурация подвергает системы угрозам.
Ad

Подробности уязвимости безопасности OpenClaw

Недавний анализ показывает значительные риски безопасности в общедоступных установках OpenClaw. По данным исследователей безопасности, в настоящее время в открытом интернете насчитывается 500 000 экземпляров OpenClaw. Из них 30 000 имеют известные риски безопасности, а 15 000 уязвимы через известные уязвимости.

Критические проблемы конфигурации

Установка OpenClaw по умолчанию имеет несколько недостатков безопасности:

  • Аутентификация отключена по умолчанию
  • Шлюз привязывается к 0.0.0.0, делая систему доступной из любой сети
  • В системе отсутствует аварийный выключатель
  • Консоль управления не предоставляется
  • Данные хранятся в обычных текстовых файлах markdown без шифрования

Такая конфигурация означает, что если вы установили OpenClaw без ручной настройки параметров безопасности, вся ваша система агентов находится в открытом интернете, доступная для любого.

Ad

Документированные инциденты безопасности

Было задокументировано несколько инцидентов безопасности:

  • Аудит безопасности обнаружил 341 вредоносный навык на ClawHub
  • 1,5 миллиона API-токенов были раскрыты при утечке базы данных
  • Один разработчик обнаружил 9 CVE в первую неделю использования OpenClaw
  • Экземпляр OpenClaw генерального директора из Великобритании был продан на BreachForums за $25 000, предоставив покупателю доступ к электронной почте, календарю и файлам

Требуются немедленные действия

Если у вас установлен OpenClaw, немедленно проверьте свою конфигурацию:

  • Убедитесь, что аутентификация правильно настроена
  • Проверьте настройки сетевой привязки
  • Проверьте безопасность ваших API-ключей
  • Убедитесь, что ваша установка не является общедоступной без надлежащих мер безопасности

Сама технология обладает возможностями, но конфигурация по умолчанию представляет значительные риски безопасности, требующие немедленного внимания.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Защитные механизмы ИИ-агентов со временем ослабляются без активного обслуживания.
Безопасность

Защитные механизмы ИИ-агентов со временем ослабляются без активного обслуживания.

Защитные механизмы ИИ-агентов со временем деградируют по мере накопления обновлений системных промптов, изменения версий моделей и добавления новых инструментов, что часто приводит к противоречивым или игнорируемым правилам безопасности, требующим регулярной проверки и тестирования.

OpenClawRadar
FakeKey: инструмент для обеспечения безопасности API-ключей на Rust, который заменяет реальные ключи на поддельные
Безопасность

FakeKey: инструмент для обеспечения безопасности API-ключей на Rust, который заменяет реальные ключи на поддельные

FakeKey — это инструмент безопасности на основе Rust, который заменяет настоящие API-ключи на поддельные в средах приложений, храня настоящие ключи в зашифрованном виде в системном хранилище ключей и внедряя их только во время HTTP/S-запросов.

OpenClawRadar
Предупреждение о безопасности: Скрипт ClawProxy похитил API-ключи, что привело к значительному счету от OpenRouter
Безопасность

Предупреждение о безопасности: Скрипт ClawProxy похитил API-ключи, что привело к значительному счету от OpenRouter

Разработчик установил закрытый исходный код скрипта ClawProxy от пользователя Reddit на изолированную систему WSL Ubuntu 24.04, который украл его ключ API OpenRouter и использовал его через Google Vertex API, чтобы накрутить крупный счёт на Opus 4.6 за ночь.

OpenClawRadar
A2A Secure: как разработчики создали криптографическую связь между агентами OpenClaw
Безопасность

A2A Secure: как разработчики создали криптографическую связь между агентами OpenClaw

Новый протокол позволяет агентам OpenClaw безопасно общаться с помощью подписей Ed25519 без общих API-ключей.

OpenClaw Radar