文章总结: 本文为OpenClaw部署安全指南,详述七大风险:未授权访问、权限过高、Nday漏洞、APIKey泄露、供应链攻击、提示词注入及机器人权限失控,并提供针对性防御措施如端口限制、降权运行、沙箱隔离、工具禁用等。文末给出11项安全检查清单,强调通过技术加固实现安全与效率的平衡,为企业与个人部署AIAgent提供全面参考。
综合评分: 88
文章分类: AI安全,安全建设,解决方案,应用安全,实战经验
OpenClaw安全部署指南:7大风险+11项检查,守住你的数字员工
小草培养创研中心
2026年3月13日 08:55
陕西
OpenClaw安全部署指南:7大风险+11项检查,守住你的数字员工
安全是技术发展的基石
昨天我们聊了OpenClaw带来的生产力革命,今天我们来谈谈一个同样重要的话题——安全部署。
随着OpenClaw的普及,安全部署成为不可回避的核心议题。根据实战经验,我们总结了六大安全风险及防御指南。无论你是企业部署还是个人使用,都值得花10分钟看完这篇指南。
记住:安全不是束缚,而是让技术走得更远的基石。
1
⚠️ 风险1:未授权访问
部署在公有云ECS的OpenClaw,默认可能直接通过公网IP访问WebUI(端口18789),存在未授权访问风险。
🔒 防御措施
1. 限制默认端口外网访问
- 通过防火墙规则或安全组限制18789端口访问
- 仅允许可信IP地址访问
2. 修改默认端口(可选)
-
修改服务文件:
~/.config/systemd/user/openclaw-gateway.service -
修改主配置:
~/.openclaw/openclaw.json -
将18789改为非默认端口(如28789)
-
重启服务:
systemctl --user restart openclaw-gateway.service
3. 控制远程访问和认证
所有配置修改在~/.openclaw/openclaw.json主配置文件下
🔹 最安全方案 – 使用loopback绑定:
{ gateway: { bind:"loopback"// 只监听127.0.0.1 }}
🔹 远程访问方案 – 使用Tailscale VPN:
{ gateway: { bind:"tailnet",// Tailscale VPN auth: { mode:"token", allowTailscale:true } }}
🔹 LAN模式(必须配合强认证):
{ gateway: { bind:"lan", auth: { mode:"token", token:"强随机token(至少32字符)", rateLimit: { maxAttempts:5, windowMs:60000, lockoutMs:300000, exemptLoopback:true } }, tls: { enabled:true, certPath:"/path/to/cert.pem", keyPath:"/path/to/key.pem" } }}
2
⚠️ 风险2:运行权限过高
以root权限运行OpenClaw存在极大安全隐患,一旦被攻击者利用将导致系统完全沦陷。
🔒 防御措施
1. 创建专用用户启动服务
useradd -m openclawuserpasswd openclawuser
2. 转移文件所有权
sudo chown -R openclawuser:openclawuser /root/.nvm/versions/node/v22.22.0/lib/node_modules/openclawsudo chown -R openclawuser:openclawuser ~/.openclaw # 配置文件目录
3. 修改服务文件
User=openclawuserGroup=openclawuserExecStart="/root/.nvm/versions/node/v22.22.0/bin/node" "/root/.nvm/versions/node/v22.22.0/lib/node_modules/openclaw/dist/index.js" gateway -port 18789Environment=HOME=/home/openclawuserEnvironment="PATH=/usr/local/bin:/usr/bin:/usr/sbin:/bin:/usr/sbin"...//其他配置
- 重启服务
systemctl --user restart openclaw-gateway.service
5. 验证运行用户
ps -ef | grep openclaw-gateway # 应显示 openclawuser 而非 root
3
⚠️ 风险3:Nday漏洞
主要高危CVE(已修复)
| CVE编号 | 严重程度 | 漏洞类型 |
| — | — | — |
| CVE-2026-25253 | CVSS 8.8 | Auth Token窃取 + WebSocket劫持 |
| CVE-2026-24763 | 高危 | 命令注入(Docker沙箱) |
| CVE-2026-26327 | 高危 | 认证绕过(LAN内恶意服务广告) |
| CVE-2026-29610 | 中危 | 命令劫持 |
| CVE-2026-28486 | 中危 | 安装时归档提取路径穿越 |
| CVE-2026-28470 | 中危 | Exec allowlist绕过 |
🔒 防御措施
1. 及时更新至最新版本
cd /root/.openclaw git clone https://github.com/openclaw/openclaw.git ./openclaw -v # 验证版本号
2. 加固配置文件
chmod 400 /root/.openclaw/openclaw.json # 只读权限
4
⚠️ 风险4:API Key泄露
OpenClaw默认将API密钥存放在.env文件中,相当于”明文”存储,泄露可能导致账单爆炸。
🔒 防御措施
- ❌ 不要将API Key上传到GitHub或公开分享
- ❌ 不要在截图或录屏中显示API Key
- ⏰ 建议60-90天更换一次API Key
- 🔐 使用环境变量而非配置文件存储密钥
5
⚠️ 风险5:第三方skill供应链攻击
插件生态中有5700+skill,研究显示约12%(341个)为恶意skill。恶意skill可能执行数据外泄、命令注入等攻击。
🔒 防御措施
- ✅ 安装前检查作者信誉和GitHub Star数
- ✅ 优先使用官方推荐的skill
- 🔍 定期运行安全审计:
openclaw security audit
6
⚠️ 风险6:提示词命令注入
攻击者可通过7条路径执行破坏性操作:
| 序号 | 攻击路径 | 攻击方式 | 目标 |
| — | — | — | — |
| 1 | exec工具 | 指令Agent执行rm ~/.openclaw/openclaw.json | 删除/修改配置文件 |
| 2 | write/edit工具 | 指令Agent覆写系统文件 | 篡改配置 |
| 3 | gateway工具 | 指令Agent调用config.apply | 关闭安全机制 |
| 4 | /bash命令 | 发送 !rm -rf ~/.openclaw/ | 直接破坏 |
| 5 | Web UI API | 调用config.apply方法 | 修改配置 |
| 6 | nodes工具 | 通过远程节点执行system.run | 远程破坏 |
| 7 | 修改提示词文件 | 覆写SOUL.md/AGENTS.md | 消除安全约束 |
🔒 防御措施
1. 工具禁用(代码级硬约束)
// ~/.openclaw/openclaw.json{ "tools": { // 禁用高风险工具 "deny": [ "gateway", // 🔴禁止 Agent 修改配置/重启系统 "nodes", // 🔴禁止远程节点命令执行 "canvas", // 🟠 禁止 Canvas JS 执行(如无需求) "browser" // 🟠 禁止浏览器控制(如无需求) ], // exec 工具精细控制 "exec": { "host": "sandbox", // 所有命令强制在 Docker 沙箱中执行 "security": "allowlist", // 白名单模式 "ask": "always" // 每次执行都需要人工审批 }, // 完全禁用提权 "elevated": { "enabled": false } }}
2. 禁用危险聊天命令
{ "commands": { "bash": false, //🔴 禁用bash聊天命令 "config": false, // 🔴 禁用配置修改命令 "restart": false, // 🔴 禁用重启命令 "debug": false // 禁用调试命令 } }
3. SOUL.md提示词安全约束
- ❌ 禁止删除或修改配置文件(
~/.openclaw/、openclaw.json) - ❌ 禁止修改提示词文件(
SOUL.md、AGENTS.md) - ❌ 禁止执行破坏性命令(
rm -rf、mkfs、shutdown等) - ❌ 禁止读取敏感文件(
/etc/shadow、~/.ssh/等) - ❌ 禁止下载并执行远程代码(
curl|bash、wget|sh) - ❌ 禁止修改系统服务(systemd、cron)
4. Docker沙箱隔离(物理级隔离)
{ "sandbox": { "enabled": true, "scope": "session", // 每个会话独立容器 "workspaceAccess": "ro", // Agent 工作区只读挂载 "docker": { "readOnlyRoot": true, // 只读根文件系统 "network": "none", // 无网络 "capDrop": ["ALL"], // 丢弃所有能力 "user": "1000:1000", // 非 root 用户运行 "pidsLimit": 100, // 限制进程数 "memory": "512m", // 限制内存 "memorySwap": "512m" // 禁止 swap } }}
启动Docker容器:
git clone https://github.com/openclaw/openclaw.git cd openclaw ./docker-setup.sh
7
⚠️ 风险7:机器人权限过高
OpenClaw机器人不是普通聊天机器人,而是一个可直接操控用户设备的”数字员工”。它通常被赋予以下能力:
- 读取/写入本地文件(包括 .ssh、.env、浏览器 Cookie 等敏感目录)
- 执行 Shell 命令(如 rm -rf /、curl 外传数据)
- 自动访问网页、解析 HTML、提取信息
- 调用第三方插件(Skills),部分插件可发起网络请求或修改系统配置
一旦被诱导或劫持,OpenClaw可在用户无感知情况下完成”窃密—外传—破坏“全链条攻击。例如有人把 AI 助理开放到公开 Discord 服务器,没禁用 exec工具,结果被人用提示词注入执行了 rm -rf /……
🔒防御措施
方案1:机器人权限访问策略
OpenClaw 的机器人支持 4 种权限访问策略:
| 策略 | 说明 | 推荐度 |
| — | — | — |
| pairing | 陌生人需要配对码才能发消息 | ⭐⭐⭐⭐⭐ 默认推荐 |
| allowlist | 只有白名单用户能发消息 | ⭐⭐⭐⭐ 适合企业 |
| open | 任何人都能发消息 | ❌ 除非你清楚风险 |
| disabled | 完全禁用 DM | ⭐⭐⭐ 适合纯群聊机器人 |
推荐配置:配置白名单用户
{ channels: { dmPolicy: "allowlist", groupPolicy: "allowlist", }}
方案2:限制机器人工具权限
场景1:个人助理(完全信任)
适用:个人使用的AI助手
权限特点:
- 允许执行命令,但需要预先设置白名单
- 文件操作无工作区限制
- 遇到未在白名单中的命令时会询问用户
{ tools: { profile: "full", exec: { security: "allowlist", ask: "on-miss" } }}
场景2:团队共享助理
适用:团队共享使用的AI助手
权限特点:
- 专注于消息处理和文档协作
- 禁止执行命令、浏览器访问、网关操作和定时任务
- 文件操作限制在工作区内
- 适合文档处理、信息查询等安全任务
{ tools: { profile: "messaging", deny: ["exec", "browser", "gateway", "cron"], fs: { workspaceOnly: true } }}
场景3:公开机器人(最小权限)
适用:面向客户的客服机器人
权限特点:
-
仅允许发送消息和网页搜索
-
禁止所有危险操作(执行命令、写文件、删除文件等)
-
文件系统只读且限制在工作区内
{ tools: { profile: "minimal", allow: ["message/send", "web_search"], deny: ["exec", "browser", "read", "write", "edit"] }}
✅ 快速安全检查清单
部署OpenClaw前,请务必完成以下10项检查:
- 限制默认端口18789外网访问
- 使用专用用户(非root)运行OpenClaw
- 更新至最新版本(修复Nday漏洞)
- 配置文件设置为只读权限(chmod 400)
- 禁用危险工具(gateway、nodes等)
- 禁用危险聊天命令(bash、config、restart)
- 启用Docker沙箱隔离
- 在SOUL.md中设置安全约束
- 定期运行安全审计
- 谨慎安装第三方skill
- 根据使用场景选择合适的机器人权限策略
结语:让技术为人类所用
数字人不是洪水猛兽,而是数字文明的新成员。它就像潘多拉魔盒里最后的“希望”,让我们看到了生产力升级、生活方式优化的可能。
对行业而言,要建立场景化的合规框架,让Agent的行为可追溯、可审计;
对技术而言,要按照本指南做好安全加固,关闭未授权访问、降权运行、及时更新、工具禁用、沙箱隔离;
对每个人而言,要保持理性的技术认知,既不盲目崇拜,也不刻意抵触。
真正的强大,从来不是阻挡技术的发展,而是学会与技术共生,让技术为人类所用。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小草培养创研中心 《OpenClaw安全部署指南:7大风险+11项检查,守住你的数字员工》