Предупреждение безопасности OpenClaw: 500 000 общедоступных экземпляров, стандартная конфигурация подвергает системы угрозам.

Подробности уязвимости безопасности OpenClaw
Недавний анализ показывает значительные риски безопасности в общедоступных установках OpenClaw. По данным исследователей безопасности, в настоящее время в открытом интернете насчитывается 500 000 экземпляров OpenClaw. Из них 30 000 имеют известные риски безопасности, а 15 000 уязвимы через известные уязвимости.
Критические проблемы конфигурации
Установка OpenClaw по умолчанию имеет несколько недостатков безопасности:
- Аутентификация отключена по умолчанию
- Шлюз привязывается к 0.0.0.0, делая систему доступной из любой сети
- В системе отсутствует аварийный выключатель
- Консоль управления не предоставляется
- Данные хранятся в обычных текстовых файлах markdown без шифрования
Такая конфигурация означает, что если вы установили OpenClaw без ручной настройки параметров безопасности, вся ваша система агентов находится в открытом интернете, доступная для любого.
Документированные инциденты безопасности
Было задокументировано несколько инцидентов безопасности:
- Аудит безопасности обнаружил 341 вредоносный навык на ClawHub
- 1,5 миллиона API-токенов были раскрыты при утечке базы данных
- Один разработчик обнаружил 9 CVE в первую неделю использования OpenClaw
- Экземпляр OpenClaw генерального директора из Великобритании был продан на BreachForums за $25 000, предоставив покупателю доступ к электронной почте, календарю и файлам
Требуются немедленные действия
Если у вас установлен OpenClaw, немедленно проверьте свою конфигурацию:
- Убедитесь, что аутентификация правильно настроена
- Проверьте настройки сетевой привязки
- Проверьте безопасность ваших API-ключей
- Убедитесь, что ваша установка не является общедоступной без надлежащих мер безопасности
Сама технология обладает возможностями, но конфигурация по умолчанию представляет значительные риски безопасности, требующие немедленного внимания.
📖 Read the full source: r/openclaw
👀 Смотрите также

Фишинговый сайт установки Claude Code лидирует в результатах поиска Google
Фишинговый сайт, выдающий себя за официальную страницу загрузки Claude Code, появляется первым в Google по запросу "Claude code install mac". Пользователей предупреждают: не скачивайте с поддельного сайта.

Malware в community skills OpenClaw — предупреждение о краже криптовалюты

Malwar: Сканер уязвимостей для файлов SKILL.md, созданный с помощью Claude Code
Разработчик выпустил Malwar — бесплатный инструмент, который сканирует файлы SKILL.md на наличие вредоносных инструкций с помощью 4-уровневого конвейера, включая механизм правил, краулер URL, анализ LLM и данные об угрозах. Инструмент был полностью создан с помощью Claude Code после того, как разработчик обнаружил тревожные шаблоны, такие как Base64-блоки и инструкции по передаче вывода curl в bash в существующих навыках.

Прокси-уровневая изоляция для обеспечения безопасности локальных API-ключей агента
Разработчик делится подходом к изоляции API-ключей в локальных агентских настройках с использованием Rust-прокси, который заменяет токены-заполнители на реальные учетные данные, предотвращая их раскрытие в памяти агента, логах, контекстных окнах и средах инструментов.