OpenClaw安全加固指南

发布时间:2026-04-07浏览次数:11

附件1


OpenClaw安全加固指南


1. 排查公网暴露情况

检查OpenClaw的网关端口(18789)是否监听在公网可达的地址上。运行以下命令:

# Linux用户

ss -tlnp | grep 18789

# macOS用户

lsof -i :18789

# Windows用户(PowerShell

netstat -ano | findstr ":18789"

若输出中显示“0.0.0.0:18789”或“:::18789”,说明实例已暴露在所有网络接口上,请立即修改为仅监听本地地址。在 OpenClaw的“openclaw.json”中设置:

{

  gateway: {

    mode: "local",

    port: 18789,

    bind: "loopback"

  }

}

2. 启用身份认证

OpenClaw 默认未启用网关认证机制。未启用认证的实例一旦可被网络访问,任何人均可远程连接并执行操作。请确保开启认证:

{

  gateway: {

    mode: "local",

    port: 18789,

    bind: "loopback",

    auth: {

      token: "使用至少32位随机字符串",

    }

  }

}

3. 检查权限配置与访问控制

遵循最小权限原则。为 OpenClaw 使用专用的低权限系统账户运行,不要以 root 或管理员身份运行。限制其对文件系统、网络和系统资源的访问范围。如在服务器上部署,需配置防火墙,仅开放必要端口。

4. 核查凭证管理情况

OpenClaw 默认将 API 密钥以明文存储在本地配置文件中。一旦实例被入侵,攻击者可直接获取相关 AI 服务密钥,造成经济损失。若怀疑凭证已泄露,应立即更换所有相关密钥和密码。

5. 数据加密与敏感信息保护

不要在 OpenClaw 中存储或处理敏感信息,包括但不限于:学校统一身份认证账号及密码、银行卡及信用卡信息、邮箱账号及密码、社交媒体账号及密码。