中文首页

安全指南

OpenClaw 安全指南:网关、配对、工具权限与审计

把能访问机器人、能执行工具、能读取数据这三件事分别检查。一次部署成功并不能证明所有权限都设置正确。

本文围绕 OpenClaw 专属的网关与审计工具展开,上游资料核查日期为 2026 年 9 月 21 日。Hermes 的对应检查见文末;这里不列未经核实的漏洞编号,也不将检查通过解释为绝对安全。

先确认一个网关服务谁

OpenClaw 官方安全文档将一个网关视为一个信任边界,适合单个操作者或彼此信任的团队。多个会话、多个群组或多个 Agent 并不自动构成面向互不信任客户的隔离系统。

如果不同用户不应互相接触文件、凭据和工具能力,应从独立网关与凭据开始隔离,必要时使用独立系统账号或主机。为机器人写一句“不要泄露资料”不能替代这些边界。

先运行只读检查,再决定改什么

自建实例先执行下面的检查,记录所用版本和发现项。命令应在实际运行实例的环境中执行;Docker 用户进入自己的目标容器,托管用户按平台支持的入口操作。

openclaw --version
openclaw security audit
openclaw sandbox explain

安全审计能发现已知的配置问题,沙箱检查帮助理解实际生效的工具执行边界。先阅读每项发现和影响,不要不看内容就批量自动修复。检查报告可能含路径和环境细节,分享前先移除账号、密钥、令牌与用户内容。

按风险顺序检查四个入口

1. 网关是否意外暴露到公网

普通主机安装通常以回环地址为默认入口,但容器镜像的监听默认值可能不同;要一起核对进程监听、Docker 端口映射、主机防火墙与反向代理。浏览器能打开页面只证明可达,不能证明认证正确。

远程访问应保留网关认证,通过受控网络或正确配置的 HTTPS 入口连接。不要为了消除连接报错而关闭身份校验或设备校验。反向代理还需要正确限制可信代理来源,不能把任意外部请求头当作用户身份。

2. 谁能向机器人下达任务

Telegram 私聊保持 dmPolicy: "pairing",只批准已核实的账号。配对私聊和允许群组是两层检查:机器人被加入某个群,并不意味着群内所有成员都应该拥有相同工具权限。

对于其他渠道,同样核对成员、角色、频道和命令授权。被邀请进服务器并不能单独证明其中每个用户都可信。把公开答疑机器人与拥有私人文件、浏览器登录态的助手分开部署,通常比在一个实例里堆叠提示规则更容易检查。

3. 工具、浏览器与插件能访问什么

阅读网页、邮件、仓库文档时,外部内容可能夹带要求执行命令或发送数据的指令。把这些内容当作待处理资料;实际防线要落实到工具授权、文件可见范围和写操作确认,而不是让模型自行判断所有危险文本。

仅开放完成任务所需的能力。总结公开文章通常不需要个人邮箱写权限、付款权限或宿主机全部目录。登录了重要账号的浏览器也属于凭据入口,不能随意交给不可信任务。

OpenClaw 沙箱限制的是工具执行环境,默认并不等于已经开启。运行整个网关的 Docker 容器是另一层边界;可写挂载、Docker socket 和外部账号权限仍需单独审查。

4. 密钥与扩展代码从哪里来

使用独立、可撤销、额度受控的模型凭据。不要把 API Key 放进公开仓库、教程截图或 Skill 正文,也不要为排错直接共享整份配置。备份同样可能包含密钥,需要限制访问并加密保存。

安装插件或 Skill 前,核对维护者、源码、固定版本、所需环境变量和外部请求目标。ClawHub 的审核结果可以帮助判断风险,但通过审核并不意味着可以授予所有权限。先理解它为什么需要这些能力。

一张检查表记录实际证据

检查项应保留的证据
网关入口监听地址、端口映射、认证方式与访问路径
调用者授权已批准账号、允许群组及角色范围
工具权限启用工具、沙箱结果与可见文件目录
扩展来源维护者、版本或提交、权限说明与更新记录
凭据管理凭据用途、额度、负责人和轮换时间,不记录密钥原文

出现可疑行为时,先限制影响

  1. 暂停相关任务和外部入口,停用可疑扩展,避免继续执行同一工作流。
  2. 保留必要的版本、时间和脱敏诊断信息,不急于清空全部证据。
  3. 在服务商侧撤销可能暴露的凭据,重新签发权限更小的凭据;只删除聊天里的密钥不够。
  4. 检查外部账号的操作记录、配置变更和已授权用户,明确受影响范围。
  5. 修复入口与权限后重新检查,再用隔离测试任务恢复服务。

使用 Hermes Agent 时检查什么?

Hermes 同样需要核对渠道授权、终端执行环境、凭据与扩展代码,但没有理由照搬 OpenClaw 的 JSON 字段。先检查实际运行的 Hermes 配置环境,再通过 hermes plugins listhermes plugins capabilities 检查插件状态;这些检查也不能替代网络和系统权限审查。具体流程见Hermes 插件指南

常见问题

OpenClaw 安全吗?

安全取决于谁能访问、进程拥有什么权限、安装了哪些扩展,以及模型能调用哪些工具。官方按一个网关对应一个信任边界设计;互不信任的用户不应仅靠提示词共享同一个高权限智能体。

装进 Docker 就可以放心开放给任何人吗?

不可以。容器仍能访问挂载目录、环境变量和已授权的外部账号。运行 OpenClaw 的容器与限制工具执行的沙箱也不是一回事,仍需核对网络、挂载、工具权限和调用者授权。

Telegram 机器人应该怎样限制陌生人?

保持 dmPolicy 为 pairing,只批准你认识且允许使用机器人的账号;另行检查群组授权。不要为排查不回复而取消配对或放开所有调用者。

这些审计命令适用于 Hermes Agent 吗?

openclaw security audit 和 openclaw sandbox explain 是 OpenClaw 命令。Hermes 需要分别检查自己的插件启用、执行环境和渠道授权;最小权限原则相同,但不能照抄 OpenClaw 配置字段。

相关阅读

检查现有实例的配置

打开仪表盘确认框架、渠道和模型授权。托管服务之外的账号授权、扩展来源与任务权限也需要定期检查。

打开仪表盘