安全
OpenClaw 預設偏保守:閘道綁 loopback、陌生私訊走 pairing、群組多半要 allowlist 或 mention。你一旦把 bind 打開、把 bot username 公開、或給 agent 完整 exec,風險模型就跟「網頁聊天機器人」完全不同。完整文件:Gateway security。
OpenClaw 沒有官方資安證照課;把 security audit 當成每次改設定後的體檢即可。
先跑這條
--deep 會嘗試探測活著的閘道;--fix 只做一小段安全修復(例如把過寬的群組政策收成 allowlist、把設定檔權限收到 600/700)。修完仍要自己看剩餘 findings。
稽核大致會看:私訊/群組是否對陌生人開放、工具殺傷半徑、閘道 bind 與 token、瀏覽器遠端控制、磁碟權限、插件是否未允許就載入、sandbox 設定是否口惠而不實、過舊的模型。
處理順序建議:先鎖 DM/群組,再修公網暴露,再收工具與 sandbox,最後才輪到「用哪一型號」。
信任邊界
一個閘道 = 一個信任邊界。適合自己,或已經互相信任的小團隊。不適合把互相不認識、甚至對立的使用者塞進同一個有工具的 agent。能改 ~/.openclaw 的人就是操作員。會話 ID 只是路由標籤,不是授權 token。
預設 tools.sessions.visibility 為 all、agent-to-agent 為開:未沙盒的 agent 可能讀到其他 agent 的會話。若同一閘道上有不同信任程度的角色,把可見性收到 agent 或 self,或關掉 agent-to-agent。
日常底線
- 本機開發維持
gateway.bind: loopback與 token。 - 頻道維持
dmPolicy: pairing;不要為了圖方便設open。 - 不要把 Gateway token、Telegram bot token、供應商金鑰提交到 Git 或貼在群組。
- ClawHub skill 當程式碼審查:看
SKILL.md、要的環境變數、發布者。 - 有工具的 bot 用新一代、抗注入較好的模型。
- 用 Tailscale 等私網遠端連線,勝過把 18789 丟到公網 IP。
容器映像預設可能綁在較暴露的位址,務必搭配文件裡的 auth;不要把開發用的 open 政策原封不動搬到 VPS。
推薦影音
頻道: Kevin Stratvert 來源: YouTube
從「lethal trifecta」(模型能讀私有資料、能執行、又能上網)講到雲端安裝、Telegram、只讀郵件/日曆,以及最後把出口流量鎖進防火牆。適合已經能聊天、接下來要把權限收緊的人。創作者自己談安全與 sandbox,見 State of the Claw 與 Lex Fridman 約 1:02:26。