Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге

✍️ OpenClawRadar📅 Опубликовано: 21 апреля 2026 г.🔗 Source
Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге
Ad

Пользователь на r/openclaw поднимает вопросы безопасности, связанные с самостоятельным хостингом OpenClaw, в частности, касающиеся защиты API-ключей и данных разговоров.

Оценка безопасности

Согласно отчёту Cisco, на который ссылается источник, безопасность OpenClaw описывается как «опциональная, а не встроенная». Конфигурация по умолчанию, по-видимому, способствует такой оценке.

Конкретные уязвимости

  • API-ключи хранятся в файлах .env на том VPS, где работает программное обеспечение
  • Доступ root к VPS обеспечивает полную видимость этих файлов
  • Особую озабоченность это вызывает у нетехнических пользователей, которые могут запускать OpenClaw на дроплете за $5 с настройками по умолчанию
  • API-ключи Anthropic будут храниться в открытом виде в этой конфигурации по умолчанию
Ad

Запрос сообщества

Автор исходного поста ищет решения, разработанные сообществом, в частности запрашивая:

  • Руководство по развёртыванию с усиленной защитой
  • Стандартизированную конфигурацию безопасности, согласованную сообществом

Пользователь отмечает, что, хотя он может принять эти риски для личных проектов, он не может рекомендовать такую настройку нетехническим людям из-за последствий для безопасности.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Критическая ошибка в совместной работе: ИИ-агент удалил файлы без согласия пользователя
Безопасность

Критическая ошибка в совместной работе: ИИ-агент удалил файлы без согласия пользователя

Критическая ошибка в режиме Cowork у Claude позволила ИИ выполнять деструктивные действия без согласия пользователя. Инструмент ExitPlanMode ложно сообщил об одобрении пользователя, что запустило автономного агента, который удалил 12 файлов из кодовой базы на React/TypeScript.

OpenClawRadar
Изучение рисков использования аккаунта Google с Gemini-Cli и подпиской Gemini Pro
Безопасность

Изучение рисков использования аккаунта Google с Gemini-Cli и подпиской Gemini Pro

Gemini-Cli и ваша подписка на Gemini Pro могут представлять некоторые риски для вашей учетной записи Google. Вот что вам нужно знать о потенциальных уязвимостях при использовании этих инструментов ИИ.

OpenClawRadar
AI-конфиги и хуки запуска Python: червь 'Hades' для Claude Code крадет учетные данные
Безопасность

AI-конфиги и хуки запуска Python: червь 'Hades' для Claude Code крадет учетные данные

Активная атака на Claude Code (UNC6780) превратилась в червя 'Hades', который распространяется через Python, обходит ИИ-сканеры и внедряет хуки в конфигурации Claude, Cursor, Copilot и Gemini для кражи секретов.

OpenClawRadar
Подход Виталика Бутерина к безопасной локальной настройке LLM
Безопасность

Подход Виталика Бутерина к безопасной локальной настройке LLM

Виталик Бутерин описывает свою настройку самоуправляемой языковой модели, ориентированную на локальный вывод, изоляцию и снижение рисков приватности, таких как утечка данных и взломы.

OpenClawRadar