Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге

Пользователь на r/openclaw поднимает вопросы безопасности, связанные с самостоятельным хостингом OpenClaw, в частности, касающиеся защиты API-ключей и данных разговоров.
Оценка безопасности
Согласно отчёту Cisco, на который ссылается источник, безопасность OpenClaw описывается как «опциональная, а не встроенная». Конфигурация по умолчанию, по-видимому, способствует такой оценке.
Конкретные уязвимости
- API-ключи хранятся в файлах .env на том VPS, где работает программное обеспечение
- Доступ root к VPS обеспечивает полную видимость этих файлов
- Особую озабоченность это вызывает у нетехнических пользователей, которые могут запускать OpenClaw на дроплете за $5 с настройками по умолчанию
- API-ключи Anthropic будут храниться в открытом виде в этой конфигурации по умолчанию
Запрос сообщества
Автор исходного поста ищет решения, разработанные сообществом, в частности запрашивая:
- Руководство по развёртыванию с усиленной защитой
- Стандартизированную конфигурацию безопасности, согласованную сообществом
Пользователь отмечает, что, хотя он может принять эти риски для личных проектов, он не может рекомендовать такую настройку нетехническим людям из-за последствий для безопасности.
📖 Read the full source: r/openclaw
👀 Смотрите также

Понимание ClawBands: защитные браслеты для агентов OpenClaw
ClawBands представляют собой усовершенствование безопасности для агентов OpenClaw, вероятно, сосредотачиваясь на контроле доступа или безопасной обработке данных.

jqwik v1.10.0 позволяет скрытое внедрение запросов, которое удаляет код при использовании AI-агентами
Йоханнес Линк добавил скрытую инструкцию в jqwik v1.10.0, которая сообщает ИИ-агентам по кодингу удалить все тесты и код jqwik, скрытую с помощью ANSI-символов. Claude правильно её обнаруживает, но пользователи-люди могут быть не так удачливы.

ИИ разрушает две культуры уязвимостей: скоординированное раскрытие против принципа Linux «Ошибки есть ошибки»
Джефф Кауфман анализирует, как обнаружение уязвимостей с помощью ИИ разрушает как скоординированное раскрытие, так и культуру тихих исправлений в Linux, на примере недавней уязвимости Copy Fail (ESP).

Coldkey: Генерация ключей постквантовой эры и инструмент для бумажного резервного копирования
Coldkey генерирует постквантовые ключи age (ML-KEM-768 + X25519) и создает одностраничные печатные резервные копии HTML с QR-кодами для автономного хранения.