OpenClaw Security: Усиленный базовый уровень, с которого вам следует начать

✍️ OpenClawRadar📅 Опубликовано: 27 июня 2026 г.🔗 Source
OpenClaw Security: Усиленный базовый уровень, с которого вам следует начать
Ad

Самостоятельный хостинг OpenClaw не означает, что он сам себя защищает. Пост на r/openclaw подчеркивает, что сложнее всего не запустить бота, а решить, что боту разрешено делать, кто может к нему обратиться и какой ущерб может нанести плохое сообщение. В посте описывается усиленная базовая конфигурация OpenClaw, которая начинается с закрытых настроек и постепенно расширяется.

Шлюз: сначала только локальный

Самая распространенная ошибка — открытие доступа к шлюзу. Усиленная базовая конфигурация требует:

  • gateway.mode: "local"
  • gateway.bind: "loopback"
  • gateway.auth.mode: "token"

Открывайте доступ позже, только когда поймете границы, которые расширяете.

Изоляция сессий DM

Если несколько человек могут писать боту в личку, нужна изоляция сессий, чтобы предотвратить утечку контекста. Усиленная базовая конфигурация использует session.dmScope: "per-channel-peer". Правило: никогда не объединяйте общие DM с широким доступом к инструментам.

Радиус поражения инструментов

Большинство людей думают о том, кто может написать боту, прежде чем подумать, какие полномочия наследует сообщение. Усиленная базовая конфигурация:

  • tools.profile: "messaging"
  • Запрещает group:automation, group:runtime, group:fs
  • Запрещает sessions_spawn и sessions_send
  • exec.security: "deny" и exec.ask: "always"
  • elevated.enabled: false

Начинайте с полного запрета, затем повторно включайте минимум, который можете обосновать.

Ad

Группы: только по упоминанию

Доступ к группам должен быть по упоминанию, если у вас нет веской причины его ослабить. Базовая конфигурация использует requireMention: true для всех групп.

Практическая начальная конфигурация

{
  "gateway": {
    "mode": "local",
    "bind": "loopback",
    "auth": {
      "mode": "token",
      "token": "replace-with-long-random-token"
    }
  },
  "session": {
    "dmScope": "per-channel-peer"
  },
  "tools": {
    "profile": "messaging",
    "deny": [
      "group:automation",
      "group:runtime",
      "group:fs",
      "sessions_spawn",
      "sessions_send"
    ],
    "fs": {
      "workspaceOnly": true
    },
    "exec": {
      "security": "deny",
      "ask": "always"
    },
    "elevated": {
      "enabled": false
    }
  },
  "channels": {
    "whatsapp": {
      "dmPolicy": "pairing",
      "groups": {
        "*": {
          "requireMention": true
        }
      }
    }
  }
}

Четыре вопроса перед расширением

Прежде чем что-либо открывать, спросите:

  • Можно ли получить доступ к шлюзу из большего числа мест, чем необходимо?
  • Может ли контекст DM одного пользователя просочиться в сессию другого?
  • Может ли обычное сообщение получить доступ к инструментам шире, чем предполагалось?
  • Может ли чат слишком легко запустить бота?

Если да, решение — усиление конфигурации, а не инженерия промптов. OpenClaw предоставляет инструменты — используйте их.

📖 Читать полный источник: r/openclaw

Ad

👀 Смотрите также

Изоляция локальных ИИ-агентов с помощью микро-ВМ Firecracker
Безопасность

Изоляция локальных ИИ-агентов с помощью микро-ВМ Firecracker

Разработчик создал песочницу, которая изолирует выполнение ИИ-агентов внутри микро-ВМ Firecracker, работающих на Alpine Linux, решая проблемы безопасности, связанные с выполнением команд агентами напрямую на хост-машине. Конфигурация использует vsock для связи и подключается к Claude Desktop через MCP.

OpenClawRadar
Утечка исходной карты Claude Code показала, что минифицированный JavaScript уже был общедоступен в npm.
Безопасность

Утечка исходной карты Claude Code показала, что минифицированный JavaScript уже был общедоступен в npm.

Файл карты исходного кода, случайно включенный в версию 2.1.88 пакета npm @anthropic-ai/claude-code, раскрыл внутренние комментарии разработчиков, но фактический 13-мегабайтный файл cli.js, содержащий более 148 000 строк обычного текста, был общедоступен на npm с момента запуска.

OpenClawRadar
Агент ИИ использует SQL-инъекцию для взлома чат-бота McKinsey Lilli
Безопасность

Агент ИИ использует SQL-инъекцию для взлома чат-бота McKinsey Lilli

Исследователи безопасности из CodeWall использовали автономного ИИ-агента для взлома внутреннего чат-бота Lilli компании McKinsey, получив полный доступ на чтение и запись к его производственной базе данных за два часа через уязвимость SQL-инъекции в незащищённых API-эндпоинтах.

OpenClawRadar
Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.
Безопасность

Мошеннический инструмент Roblox и ИИ вызвали сбой платформы Vercel.

Сообщается, что читерская программа для Roblox в сочетании с инструментом искусственного интеллекта вызвала полный сбой платформы Vercel, что привело к активному обсуждению на Hacker News с 66 баллами и 24 комментариями.

OpenClawRadar