OpenClaw Security: Усиленный базовый уровень, с которого вам следует начать

Самостоятельный хостинг OpenClaw не означает, что он сам себя защищает. Пост на r/openclaw подчеркивает, что сложнее всего не запустить бота, а решить, что боту разрешено делать, кто может к нему обратиться и какой ущерб может нанести плохое сообщение. В посте описывается усиленная базовая конфигурация OpenClaw, которая начинается с закрытых настроек и постепенно расширяется.
Шлюз: сначала только локальный
Самая распространенная ошибка — открытие доступа к шлюзу. Усиленная базовая конфигурация требует:
gateway.mode: "local"gateway.bind: "loopback"gateway.auth.mode: "token"
Открывайте доступ позже, только когда поймете границы, которые расширяете.
Изоляция сессий DM
Если несколько человек могут писать боту в личку, нужна изоляция сессий, чтобы предотвратить утечку контекста. Усиленная базовая конфигурация использует session.dmScope: "per-channel-peer". Правило: никогда не объединяйте общие DM с широким доступом к инструментам.
Радиус поражения инструментов
Большинство людей думают о том, кто может написать боту, прежде чем подумать, какие полномочия наследует сообщение. Усиленная базовая конфигурация:
tools.profile: "messaging"- Запрещает
group:automation,group:runtime,group:fs - Запрещает
sessions_spawnиsessions_send exec.security: "deny"иexec.ask: "always"elevated.enabled: false
Начинайте с полного запрета, затем повторно включайте минимум, который можете обосновать.
Группы: только по упоминанию
Доступ к группам должен быть по упоминанию, если у вас нет веской причины его ослабить. Базовая конфигурация использует requireMention: true для всех групп.
Практическая начальная конфигурация
{
"gateway": {
"mode": "local",
"bind": "loopback",
"auth": {
"mode": "token",
"token": "replace-with-long-random-token"
}
},
"session": {
"dmScope": "per-channel-peer"
},
"tools": {
"profile": "messaging",
"deny": [
"group:automation",
"group:runtime",
"group:fs",
"sessions_spawn",
"sessions_send"
],
"fs": {
"workspaceOnly": true
},
"exec": {
"security": "deny",
"ask": "always"
},
"elevated": {
"enabled": false
}
},
"channels": {
"whatsapp": {
"dmPolicy": "pairing",
"groups": {
"*": {
"requireMention": true
}
}
}
}
}
Четыре вопроса перед расширением
Прежде чем что-либо открывать, спросите:
- Можно ли получить доступ к шлюзу из большего числа мест, чем необходимо?
- Может ли контекст DM одного пользователя просочиться в сессию другого?
- Может ли обычное сообщение получить доступ к инструментам шире, чем предполагалось?
- Может ли чат слишком легко запустить бота?
Если да, решение — усиление конфигурации, а не инженерия промптов. OpenClaw предоставляет инструменты — используйте их.
📖 Читать полный источник: r/openclaw
👀 Смотрите также

Изоляция локальных ИИ-агентов с помощью микро-ВМ Firecracker
Разработчик создал песочницу, которая изолирует выполнение ИИ-агентов внутри микро-ВМ Firecracker, работающих на Alpine Linux, решая проблемы безопасности, связанные с выполнением команд агентами напрямую на хост-машине. Конфигурация использует vsock для связи и подключается к Claude Desktop через MCP.

Утечка исходной карты Claude Code показала, что минифицированный JavaScript уже был общедоступен в npm.
Файл карты исходного кода, случайно включенный в версию 2.1.88 пакета npm @anthropic-ai/claude-code, раскрыл внутренние комментарии разработчиков, но фактический 13-мегабайтный файл cli.js, содержащий более 148 000 строк обычного текста, был общедоступен на npm с момента запуска.

Агент ИИ использует SQL-инъекцию для взлома чат-бота McKinsey Lilli
Исследователи безопасности из CodeWall использовали автономного ИИ-агента для взлома внутреннего чат-бота Lilli компании McKinsey, получив полный доступ на чтение и запись к его производственной базе данных за два часа через уязвимость SQL-инъекции в незащищённых API-эндпоинтах.

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.