Skip to content

建立 2026-09-15 更新 2026-09-15

安全

OpenClaw 預設偏保守:閘道綁 loopback、陌生私訊走 pairing、群組多半要 allowlist 或 mention。你一旦把 bind 打開、把 bot username 公開、或給 agent 完整 exec,風險模型就跟「網頁聊天機器人」完全不同。完整文件:Gateway security

OpenClaw 沒有官方資安證照課;把 security audit 當成每次改設定後的體檢即可。

先跑這條

openclaw security audit
openclaw security audit --deep
openclaw security audit --fix

--deep 會嘗試探測活著的閘道;--fix 只做一小段安全修復(例如把過寬的群組政策收成 allowlist、把設定檔權限收到 600700)。修完仍要自己看剩餘 findings。

稽核大致會看:私訊/群組是否對陌生人開放、工具殺傷半徑、閘道 bind 與 token、瀏覽器遠端控制、磁碟權限、插件是否未允許就載入、sandbox 設定是否口惠而不實、過舊的模型。

處理順序建議:先鎖 DM/群組,再修公網暴露,再收工具與 sandbox,最後才輪到「用哪一型號」。

信任邊界

一個閘道 = 一個信任邊界。適合自己,或已經互相信任的小團隊。不適合把互相不認識、甚至對立的使用者塞進同一個有工具的 agent。能改 ~/.openclaw 的人就是操作員。會話 ID 只是路由標籤,不是授權 token。

預設 tools.sessions.visibilityall、agent-to-agent 為開:未沙盒的 agent 可能讀到其他 agent 的會話。若同一閘道上有不同信任程度的角色,把可見性收到 agentself,或關掉 agent-to-agent。

日常底線

  • 本機開發維持 gateway.bind: loopback 與 token。
  • 頻道維持 dmPolicy: pairing;不要為了圖方便設 open
  • 不要把 Gateway token、Telegram bot token、供應商金鑰提交到 Git 或貼在群組。
  • ClawHub skill 當程式碼審查:看 SKILL.md、要的環境變數、發布者。
  • 有工具的 bot 用新一代、抗注入較好的模型。
  • 用 Tailscale 等私網遠端連線,勝過把 18789 丟到公網 IP。

容器映像預設可能綁在較暴露的位址,務必搭配文件裡的 auth;不要把開發用的 open 政策原封不動搬到 VPS。

推薦影音

頻道: Kevin Stratvert 來源: YouTube

從「lethal trifecta」(模型能讀私有資料、能執行、又能上網)講到雲端安裝、Telegram、只讀郵件/日曆,以及最後把出口流量鎖進防火牆。適合已經能聊天、接下來要把權限收緊的人。創作者自己談安全與 sandbox,見 State of the Claw 與 Lex Fridman 約 1:02:26。

相關閱讀:配對ClawHubGateway