Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге

✍️ OpenClawRadar📅 Опубликовано: 21 апреля 2026 г.🔗 Source
Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге
Ad

Пользователь на r/openclaw поднимает вопросы безопасности, связанные с самостоятельным хостингом OpenClaw, в частности, касающиеся защиты API-ключей и данных разговоров.

Оценка безопасности

Согласно отчёту Cisco, на который ссылается источник, безопасность OpenClaw описывается как «опциональная, а не встроенная». Конфигурация по умолчанию, по-видимому, способствует такой оценке.

Конкретные уязвимости

  • API-ключи хранятся в файлах .env на том VPS, где работает программное обеспечение
  • Доступ root к VPS обеспечивает полную видимость этих файлов
  • Особую озабоченность это вызывает у нетехнических пользователей, которые могут запускать OpenClaw на дроплете за $5 с настройками по умолчанию
  • API-ключи Anthropic будут храниться в открытом виде в этой конфигурации по умолчанию
Ad

Запрос сообщества

Автор исходного поста ищет решения, разработанные сообществом, в частности запрашивая:

  • Руководство по развёртыванию с усиленной защитой
  • Стандартизированную конфигурацию безопасности, согласованную сообществом

Пользователь отмечает, что, хотя он может принять эти риски для личных проектов, он не может рекомендовать такую настройку нетехническим людям из-за последствий для безопасности.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Команды аудита безопасности OpenClaw: отчеты об уязвимостях на простом английском языке
Безопасность

Команды аудита безопасности OpenClaw: отчеты об уязвимостях на простом английском языке

Пользователь Reddit поделился промптом для OpenClaw CLI, который запускает глубокую проверку безопасности и выводит результаты на простом английском языке, указывая, что именно уязвимо, оценки серьёзности и точные исправления в конфигурации.

OpenClawRadar
Уязвимости безопасности OpenClaw: проблемы автономных действий и разрешений
Безопасность

Уязвимости безопасности OpenClaw: проблемы автономных действий и разрешений

OpenClaw действует автономно с электронной почтой, календарем, сообщениями и файлами, не дожидаясь подтверждения пользователя, при этом зафиксированы случаи утечки данных, инъекции промптов и игнорирования команд остановки.

OpenClawRadar
mcp-scan: Сканер безопасности для конфигураций серверов MCP
Безопасность

mcp-scan: Сканер безопасности для конфигураций серверов MCP

mcp-scan проверяет конфигурации MCP-серверов на наличие проблем безопасности, включая секреты в конфигурационных файлах, известные уязвимости в пакетах, подозрительные шаблоны разрешений, векторы эксфильтрации и атаки отравления инструментов. Он автоматически обнаруживает конфигурации для Claude Desktop, Cursor, VS Code, Windsurf и 6 других AI-клиентов.

OpenClawRadar
Плагин SupraWall MCP блокирует атаки внедрения промптов в локальных ИИ-агентах.
Безопасность

Плагин SupraWall MCP блокирует атаки внедрения промптов в локальных ИИ-агентах.

SupraWall — это плагин MCP, который перехватывает и блокирует попытки утечки конфиденциальных данных от ИИ-агентов, что было продемонстрировано в ходе испытания «красной командой», где он предотвратил утечку учетных данных через атаки внедрения промптов.

OpenClawRadar