OpenClaw 的安全风险与权限收紧清单
助手能读文件、跑命令、用你的账号发消息——这是它能干活的前提,也是风险所在。本篇把公开渠道提过的风险与对应的收敛做法整理成一份上线前清单。相关文章:部署网关与首次引导.md · 费用与模型选型.md
一、风险不是杞人忧天
公开报道里出过真实事故:一位用户的长对话触发了上下文自动压缩,把「动手前先确认」的叮嘱挤掉,邮箱被助手批量清空;还有人把 iMessage 交给助手管理,被群发了几百条消息。2026 年 3 月,中国国家互联网应急中心也专门发布过针对 OpenClaw 的风险提示,点名四类问题:提示词注入、误删数据、恶意插件、已知漏洞。
结论一句话:聊天里口头叮嘱的规矩会丢,写进配置的约束不会。安全这件事要靠配置兜底,不能靠提醒。
二、上线前的七件事
- 渠道加白名单:
allowFrom只填自己的号码/账号,群聊再按需开「必须 @ 才响应」; - 给助手专用号:别把主力私人号直接接上去,误触发时损失可控;
- 先关心跳任务:默认每 30 分钟自动跑一轮(
agents.defaults.heartbeat.every),既耗模型用量也可能自作主张,不熟之前设成"0m"关掉; - 改掉默认凭据:控制台与网关的访问令牌别用默认值;
- 端口不进公网:远程访问走 Tailscale Serve 这类加密入口,明文连接只留在局域网;
- 认准安装包来源:安卓包走项目发布页或可信分享,拿到手先核对文件指纹再装;
- 及时升级:项目已公开修过多个中高危漏洞,长期停在旧版本是成本最高的省事。
三、把约束写进配置
配置文件在主机的 ~/.openclaw/openclaw.json,两段最值得先写:
命令白名单——从「都能跑」改成「只许跑列出来的」:
{
security: {
exec: {
mode: "allowlist",
allowed: ["git", "node", "python3", "ls", "cat"],
denied: ["rm -rf", "sudo"]
}
}
}
文件读写边界——可写范围锁在助手自己的工作区里:
{
security: {
fileSystem: {
allowWrite: ["~/.openclaw/workspace", "/tmp"],
denyWrite: ["~/.ssh", "/etc"]
}
}
}
在这之上,再往工作区的说明文件(AGENTS.md)里写行为规矩(删文件先问、发消息先给草稿)当第二道防线——注意这套话术同样可能在长对话里被压缩掉,所以白名单才是底座。
四、日常习惯
- 工作区就是主机上的普通文件夹,定期翻翻它自己写下的记忆文件,看有没有走偏;
- 命令执行、浏览器操作这类真会动设备的工具,按需启用,用不到就关;
- 插件(skills)只从可信来源装,别开来源不明的自动更新;
- 群聊里它能看到所有人的消息,也可能跟着陌生指令走,敏感操作只认自己的账号;
- 密钥当密码管:不进聊天记录、不发给别人,泄露过一次就全换。
部署还没动手的话,先按部署网关与首次引导.md把网关跑起来,再照这份清单收敛一遍;安卓端的获取入口在 OpenClaw 介绍站。
相关文章
- 部署网关与首次引导.md:从空机器到能对话的完整路径
- 费用与模型选型.md:心跳与用量为什么直接影响账单