附件1:
OpenClaw安全加固指南
1. 排查公网暴露情况
检查OpenClaw的网关端口(18789)是否监听在公网可达的地址上。运行以下命令:
# Linux用户
ss -tlnp | grep 18789
# macOS用户
lsof -i :18789
# Windows用户(PowerShell)
netstat -ano | findstr ":18789"
若输出中显示“0.0.0.0:18789”或“:::18789”,说明实例已暴露在所有网络接口上,请立即修改为仅监听本地地址。在 OpenClaw的“openclaw.json”中设置:
{
gateway: {
mode: "local",
port: 18789,
bind: "loopback"
}
}
2. 启用身份认证
OpenClaw 默认未启用网关认证机制。未启用认证的实例一旦可被网络访问,任何人均可远程连接并执行操作。请确保开启认证:
{
gateway: {
mode: "local",
port: 18789,
bind: "loopback",
auth: {
token: "使用至少32位随机字符串",
}
}
}
3. 检查权限配置与访问控制
遵循最小权限原则。为 OpenClaw 使用专用的低权限系统账户运行,不要以 root 或管理员身份运行。限制其对文件系统、网络和系统资源的访问范围。如在服务器上部署,需配置防火墙,仅开放必要端口。
4. 核查凭证管理情况
OpenClaw 默认将 API 密钥以明文存储在本地配置文件中。一旦实例被入侵,攻击者可直接获取相关 AI 服务密钥,造成经济损失。若怀疑凭证已泄露,应立即更换所有相关密钥和密码。
5. 数据加密与敏感信息保护
不要在 OpenClaw 中存储或处理敏感信息,包括但不限于:学校统一身份认证账号及密码、银行卡及信用卡信息、邮箱账号及密码、社交媒体账号及密码。


