Подход к безопасности OpenClaw с использованием LLM-маршрутизатора и приватного обмена zrok

✍️ OpenClawRadar📅 Опубликовано: 3 апреля 2026 г.🔗 Source
Подход к безопасности OpenClaw с использованием LLM-маршрутизатора и приватного обмена zrok
Ad

Разработчик подробно описал свой подход к запуску OpenClaw и маршрутизатора LLM внутри среды VM+Kubernetes одной командой, уделяя особое внимание решению проблем безопасности вокруг агентских систем типа "маленький лобстер".

Проблема безопасности и первоначальный подход

Проект начался с опасений по поводу безопасности агентских систем, подобных OpenClaw. Разработчик отмечает, что одной только изоляции (sandboxing) недостаточно для решения фундаментальной проблемы безопасности: пока у агента есть права на выполнение, простая инъекция навыка может вызвать что-то вроде printenv и раскрыть все внедрённые API-ключи. Удаление прав на выполнение лишило бы около 90% функциональности, а без внедрения ключа API для LLM агент вообще не сможет обращаться к модели.

Решение с маршрутизатором LLM

Изначально разработчик рассматривал использование сервисной сетки (service mesh) с сайдкаром для обработки инъекции заголовков аутентификации, но принудительное использование HTTPS в OpenClaw сделало это непрактичным. Вместо этого он перешёл на использование маршрутизатора LLM, который позволяет внедрять API-ключи на уровне маршрутизатора. Этот подход даёт дополнительное преимущество, позволяя пользователям проверять журналы разговоров и создавать собственные плагины мониторинга, например, используя Claude Code для наблюдения за агентом.

Ad

Удалённый доступ через zrok

Ещё одной задачей была интеграция с коммуникационными приложениями, такими как Slack или Telegram, что требует внедрения токенов для удалённого доступа. Решение использует приватный обмен zrok, позволяя удалённому хосту получить доступ к админ-чату агента через приватный обмен без использования каких-либо мессенджеров. Разработчик признаёт, что это ограничивает некоторые возможности — это компромисс. Полная поддержка коммуникационных приложений в этой модели потребовала бы запуска шлюза и агента в отдельных контейнерах, что ещё не реализовано.

Детали проекта

Проекту дано китайское название "Xiao Long Xia" (小笼虾), где иероглиф "笼" взят из "xiaolongbao" (пельмени с супом). Реализация запускает OpenClaw и маршрутизатор LLM внутри среды VM+Kubernetes одной командой.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

Уязвимости функции «Разрешать всегда» в OpenClaw и более безопасные альтернативы
Безопасность

Уязвимости функции «Разрешать всегда» в OpenClaw и более безопасные альтернативы

Функция 'разрешить всегда' в OpenClaw стала предметом двух уязвимостей (CVE) в этом месяце, позволяя выполнять несанкционированные команды через привязку команд-обёрток и обходы с помощью символов продолжения строки в оболочке. Более глубокая проблема заключается в том, как эта функция приучает пользователей переставать обращать внимание на запросы безопасности.

OpenClawRadar
Не доверяйте ИИ больше, чем человеку — применяйте те же средства контроля доступа
Безопасность

Не доверяйте ИИ больше, чем человеку — применяйте те же средства контроля доступа

В обсуждении на Reddit утверждается, что ИИ-агентов для программирования следует рассматривать как младших разработчиков — без доступа к продакшену, без прямых прав на запись, с обязательными CI/CD пайплайнами и разграничением ролей.

OpenClawRadar
Исследование Корнелла: 13 слов в Reddit могут манипулировать ИИ-поиском
Безопасность

Исследование Корнелла: 13 слов в Reddit могут манипулировать ИИ-поиском

Исследование Корнеллского университета показывает, что фрагмент из 13 слов на Reddit или Wikipedia может надежно отравлять AI-поисковые агенты. Половина всех AI-цитат поступает с сайтов с пользовательским контентом, что позволяет брендам с легкостью внедрять рекламный контент.

OpenClawRadar
Утечка данных OpenClaw: агент CEO продан за 25 тысяч долларов, 135 тысяч экземпляров оказались уязвимы.
Безопасность

Утечка данных OpenClaw: агент CEO продан за 25 тысяч долларов, 135 тысяч экземпляров оказались уязвимы.

Экземпляр OpenClaw генерального директора из Великобритании был продан за $25 000 на BreachForums, что привело к раскрытию файлов Markdown с открытым текстом, содержащих переписки, производственные базы данных, API-ключи и личные данные. SecurityScorecard обнаружила 135 000 экземпляров OpenClaw, доступных в интернете с небезопасными настройками по умолчанию.

OpenClawRadar