Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге

✍️ OpenClawRadar📅 Опубликовано: 21 апреля 2026 г.🔗 Source
Проблемы безопасности OpenClaw: ключи API и данные переписки под угрозой при стандартной самостоятельной хостинге
Ad

Пользователь на r/openclaw поднимает вопросы безопасности, связанные с самостоятельным хостингом OpenClaw, в частности, касающиеся защиты API-ключей и данных разговоров.

Оценка безопасности

Согласно отчёту Cisco, на который ссылается источник, безопасность OpenClaw описывается как «опциональная, а не встроенная». Конфигурация по умолчанию, по-видимому, способствует такой оценке.

Конкретные уязвимости

  • API-ключи хранятся в файлах .env на том VPS, где работает программное обеспечение
  • Доступ root к VPS обеспечивает полную видимость этих файлов
  • Особую озабоченность это вызывает у нетехнических пользователей, которые могут запускать OpenClaw на дроплете за $5 с настройками по умолчанию
  • API-ключи Anthropic будут храниться в открытом виде в этой конфигурации по умолчанию
Ad

Запрос сообщества

Автор исходного поста ищет решения, разработанные сообществом, в частности запрашивая:

  • Руководство по развёртыванию с усиленной защитой
  • Стандартизированную конфигурацию безопасности, согласованную сообществом

Пользователь отмечает, что, хотя он может принять эти риски для личных проектов, он не может рекомендовать такую настройку нетехническим людям из-за последствий для безопасности.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Понимание ClawBands: защитные браслеты для агентов OpenClaw
Безопасность

Понимание ClawBands: защитные браслеты для агентов OpenClaw

ClawBands представляют собой усовершенствование безопасности для агентов OpenClaw, вероятно, сосредотачиваясь на контроле доступа или безопасной обработке данных.

OpenClawRadar
jqwik v1.10.0 позволяет скрытое внедрение запросов, которое удаляет код при использовании AI-агентами
Безопасность

jqwik v1.10.0 позволяет скрытое внедрение запросов, которое удаляет код при использовании AI-агентами

Йоханнес Линк добавил скрытую инструкцию в jqwik v1.10.0, которая сообщает ИИ-агентам по кодингу удалить все тесты и код jqwik, скрытую с помощью ANSI-символов. Claude правильно её обнаруживает, но пользователи-люди могут быть не так удачливы.

OpenClawRadar
ИИ разрушает две культуры уязвимостей: скоординированное раскрытие против принципа Linux «Ошибки есть ошибки»
Безопасность

ИИ разрушает две культуры уязвимостей: скоординированное раскрытие против принципа Linux «Ошибки есть ошибки»

Джефф Кауфман анализирует, как обнаружение уязвимостей с помощью ИИ разрушает как скоординированное раскрытие, так и культуру тихих исправлений в Linux, на примере недавней уязвимости Copy Fail (ESP).

OpenClawRadar
Coldkey: Генерация ключей постквантовой эры и инструмент для бумажного резервного копирования
Безопасность

Coldkey: Генерация ключей постквантовой эры и инструмент для бумажного резервного копирования

Coldkey генерирует постквантовые ключи age (ML-KEM-768 + X25519) и создает одностраничные печатные резервные копии HTML с QR-кодами для автономного хранения.

OpenClawRadar