Warum Sicherheit entscheidend ist
OpenClaw ist außergewöhnliche Software. Als eine der beliebtesten Open-Source-Plattformen für persönliche KI-Assistenten ist sie rasant gewachsen. Doch Beliebtheit hat eine Schattenseite: Sie macht OpenClaw zu einem attraktiven Ziel für Angreifer, und die Standardinstallation ist alarmierend unsicher.
Unabhängige Sicherheitsforschung Anfang 2026 nutzte Shodan- und Censys-Scans, um eine große Zahl von OpenClaw-Instanzen zu identifizieren, die direkt aus dem öffentlichen Internet erreichbar waren. Ein erheblicher Anteil hatte überhaupt keine Authentifizierung konfiguriert, das heißt, jeder mit der IP-Adresse konnte Nachrichten senden, den Gesprächsverlauf lesen, auf verbundene Integrationen zugreifen und in vielen Fällen über den KI-Assistenten beliebige Befehle ausführen.
Die 6.000-Dollar-Rechnung über Nacht ist nicht hypothetisch. Sie traf einen Entwickler, der im Februar 2026 auf Reddit davon berichtete. Ein Angreifer fand seine exponierte Instanz, extrahierte die OpenAI- und Anthropic-API-Schlüssel aus dem Kontext und ließ 14 Stunden lang automatisierte Anfragen durch beide APIs laufen, bevor der Entwickler durch Billing-Alerts aufwachte. Die API-Anbieter erstatteten einen Teil zurück, aber nicht alles. Der Entwickler hatte keine Backups und verlor 6 Monate Gesprächsverlauf und individuelle Konfigurationen.
Das ist keine Kritik an OpenClaw selbst. Die Kernsoftware ist gut gewartet, wird aktiv entwickelt und Schwachstellen werden verantwortungsvoll offengelegt. Das Problem ist das Deployment. Der One-Liner-Installer von OpenClaw priorisiert einfache Einrichtung (in 5 Minuten einsatzbereit) und überlässt die Sicherheitskonfiguration dem Nutzer. Die meisten Nutzer sind keine Systemadministratoren. Sie folgen dem Quickstart, sehen es laufen und gehen zum Tagesgeschäft über. Ab diesem Moment tickt die Uhr.
Genau diese Lücke zwischen „installiert und läuft" und „installiert und abgesichert" zu schließen, dafür existiert OpenClawPro. Im Folgenden beschreiben wir jeden Schritt unseres 12-Punkte-Sicherheitsaudits, denselben Prozess, den wir auf jede Installation anwenden, beginnend beim Starter-Tarif für 169 $.
Unser 12-Punkte-Sicherheitsaudit
Jede OpenClawPro-Installation, vom 169-$-Starter-Plan bis zur Managed-Stufe, erhält diese vollständige Sicherheitshärtung. Jeder Punkt adressiert einen konkreten Angriffsvektor, den wir in der Praxis ausgenutzt gesehen haben. Nichts ist optional. Nichts wird übersprungen.
Nur-SSH-Schlüssel-Authentifizierung
Passwort-Login komplett deaktivieren
Passwortbasiertes SSH ist der am häufigsten angegriffene Vektor auf jedem VPS. Automatisierte Bots bombardieren Port 22 tausendfach pro Stunde, probieren gängige Passwörter aus und knacken schwache. Wir erzeugen für Sie ein Ed25519-SSH-Schlüsselpaar, installieren den öffentlichen Schlüssel auf Ihrem Server und deaktivieren PasswordAuthentication in /etc/ssh/sshd_config dauerhaft. Das macht Brute-Force-Angriffe unpraktikabel: Es gibt nichts zu erraten.
Fail2ban-Konfiguration
Brute-Force-Schutz, der Angreifer sperrt
Selbst mit reinem Schlüssel-SSH verschwenden hartnäckige Bots Bandbreite und überfüllen die Protokolle. Fail2ban überwacht Authentifizierungsprotokolle in Echtzeit und sperrt IP-Adressen nach 3 Fehlversuchen automatisch für 24 Stunden. Wir konfigurieren Jails für SSH, HTTP-Authentifizierung und OpenClaw-spezifische Endpunkte. Wiederholungstäter werden dauerhaft gesperrt. Das reduziert schädlichen Datenverkehr in der ersten Woche deutlich.
UFW-Firewall-Regeln
Nur Ports 22, 80 und 443 erlauben
Eine Default-Deny-Firewall ist Ihre erste Verteidigungslinie. Wir aktivieren UFW (Uncomplicated Firewall) mit standardmäßig verweigertem eingehenden Traffic und erlauben explizit nur drei Ports: 22 (SSH), 80 (HTTP für Let's Encrypt) und 443 (HTTPS). Alle anderen Ports (Datenbankports, Docker-Daemon, Redis, Debug-Schnittstellen) werden lautlos verworfen. Keine Antwort, keine Verbindung, kein Footprint.
Automatische Sicherheitsupdates
unattended-upgrades für Zero-Day-Patches
Kritische CVEs werden innerhalb weniger Stunden nach Offenlegung gepatcht, aber nur, wenn Ihr System sie auch einspielt. Wir installieren und konfigurieren unattended-upgrades so, dass Sicherheitspatches aus dem offiziellen Ubuntu/Debian-Security-Repository alle 6 Stunden automatisch angewendet werden. Kernel-Updates lösen automatische Neustarts in einem von Ihnen gewählten Wartungsfenster aus (Standard: 4:00 UTC). Sie bleiben gepatcht, ohne einen Finger zu rühren.
Docker-/Podman-Sandboxing
Kein --privileged-Flag, niemals
Container mit --privileged laufen zu lassen, gibt ihnen vollen Root-Zugriff auf den Host; das unterläuft den gesamten Sinn der Containerisierung. Wir betreiben OpenClaw mit den minimal notwendigen Capabilities (nur NET_BIND_SERVICE), wenn möglich mit read-only-Root-Dateisystem, der Sicherheitsoption no-new-privileges und isoliertem Netzwerk. Der Container kann weder auf Geräte des Hosts noch auf Kernel-Module oder andere Container zugreifen.
Non-Root-User für OpenClaw
Prinzip der minimalen Rechte
OpenClaw läuft niemals als root. Wir legen einen dedizierten Systembenutzer (openclaw) ohne Login-Shell, ohne sudo-Zugriff und nur mit Eigentümerschaft über die benötigten Verzeichnisse an. Sollte ein Angreifer den OpenClaw-Prozess kompromittieren, bleibt er in einem machtlosen Benutzerkonto gefangen, ohne Möglichkeit zur Rechteausweitung, Änderung von Systemdateien oder Paketinstallation.
Verschlüsselung von Umgebungsvariablen
.env-Berechtigungen fest auf 600
Ihre .env-Datei enthält API-Schlüssel im Wert von Hunderten Dollar: OpenAI, Anthropic, Google, Stripe. Ein einziger geleakter Schlüssel kann über Nacht eine 6.000-$-Rechnung verursachen. Wir setzen die Dateiberechtigungen auf 600 (nur Eigentümer lesen/schreiben) und ordnen sie dem openclaw-Benutzer zu. Die Datei wird aus allen Backup-Skripten und der Versionskontrolle ausgeschlossen. Für Produktions-Deployments, in denen .env-Dateien nicht ausreichen, konfigurieren wir zusätzlich Docker Secrets.
Rate-Limiting auf API-Endpunkten
Missbrauch und Kostenexplosionen verhindern
Ein ungeschützter OpenClaw-API-Endpunkt ist für jeden, der ihn findet, ein kostenloses KI-Gateway. Wir konfigurieren Nginx-Rate-Limiting auf 30 Requests/Minute für Chat-Endpunkte, 5 Requests/Minute für Auth-Endpunkte und 100 Requests/Minute für statische Assets. Burst-Erlaubnisse fangen legitime Spitzen ab. Eigene Rate-Limit-Header sagen Clients genau, wie viele Requests noch übrig sind. Überschüssige Anfragen erhalten 429-Antworten statt teurer KI-Completions.
CORS-Policy-Konfiguration
Cross-Origin-Zugriffe beschränken
Ohne CORS-Konfiguration kann jede Webseite im Internet über den Browser eines Besuchers Requests an Ihre OpenClaw-Instanz senden. Wir setzen strikte CORS-Header: nur Ihre spezifischen Domains sind als Origins erlaubt, Credentials erfordern explizites Opt-in und Preflight-Antworten werden 24 Stunden gecacht. Das verhindert Cross-Site-Request-Forgery und unberechtigten API-Zugriff von bösartigen Webseiten.
SSL/TLS mit Auto-Renewal
Let's-Encrypt-Zertifikate, immer gültig
Jede OpenClawPro-Installation bekommt vom ersten Tag an HTTPS über Let's-Encrypt-Zertifikate. Wir konfigurieren Certbot mit automatischer Erneuerung 30 Tage vor Ablauf, HTTP-zu-HTTPS-Redirect, HSTS-Header mit einjähriger max-age, TLS 1.2 als Minimum (TLS 1.3 bevorzugt) und A+-Rating bei SSL Labs. Keine Mixed-Content-Warnungen, keine Downtime durch abgelaufene Zertifikate, keine Ausreden.
Log-Rotation und Monitoring
Einbrüche erkennen, bevor Schaden entsteht
Logs sind Ihre Überwachungskamera-Aufzeichnung. Wir konfigurieren logrotate für alle OpenClaw-, Nginx- und Systemlogs mit 30 Tagen Aufbewahrung und Komprimierung. Wichtiger noch: Wir richten Log-Monitoring mit Alerts ein: für fehlgeschlagene SSH-Versuche über der Schwelle, ungewöhnliche API-Nutzungsmuster, Container-Restart-Schleifen und Festplatten-Warnungen ab 80 %. Sie werden über Ihren konfigurierten Kanal (Telegram, Discord etc.) benachrichtigt, wenn etwas nicht stimmt.
Backup-Strategie
Automatisierte tägliche Snapshots
Ein Sicherheitsvorfall ohne Backups ist eine Katastrophe. Mit Backups ist er eine Unannehmlichkeit. Wir konfigurieren automatisierte tägliche Snapshots Ihres OpenClaw-Datenverzeichnisses, Ihrer Docker-Volumes und Konfigurationsdateien. Backups werden komprimiert, mit AES-256 verschlüsselt und an einem separaten Ort abgelegt (entweder in einem anderen Verzeichnis für VPS-Snapshots oder in einem S3-kompatiblen Bucket). Wir behalten 7 tägliche, 4 wöchentliche und 3 monatliche Backups. Die Wiederherstellung wird bei der Installation getestet.
Reale Bedrohungen
Dies sind keine theoretischen Angriffsvektoren. Jede hier beschriebene Bedrohung wurde 2025–2026 in freier Wildbahn gegen OpenClaw-Deployments beobachtet. Wir verfolgen sie, damit Sie es nicht müssen.
ClawBleed: Cross-Site-WebSocket-Hijacking (CVE-2026-25253)
KRITISCH · CVSS 8.8 (HIGH)ClawBleed (CVE-2026-25253) ist eine reale, aktiv ausgenutzte OpenClaw-Schwachstelle mit der Bewertung CVSS 8.8 (HIGH). Laut NVD bezieht OpenClaw (auch bekannt als clawdbot oder Moltbot) vor 2026.1.29 einen gatewayUrl-Wert aus einem Query-String und baut automatisch und ohne Rückfrage eine WebSocket-Verbindung auf, wobei ein Token-Wert übermittelt wird.
In der Praxis handelt es sich um ein Cross-Site-WebSocket-Hijacking: Klickt ein Opfer auf einen präparierten Link, öffnet seine Instanz einen vom Angreifer kontrollierten WebSocket und gibt ihr Auth-Token preis, was eine Remote-Code-Ausführung per Klick sowie den Diebstahl des Auth-Tokens ermöglicht. Die Ausnutzung in freier Wildbahn ist bestätigt (NVD; Advisory der CCB Belgium).
Sources: NVD · CVE-2026-25253 (CVSS 8.8 · patched v2026.1.29, 2026-01-30 · disclosed 2026-02-03) · CCB Belgium advisory · CVE tracker
ClawHavoc: bösartige Skills auf ClawHub
HOHES RISIKOIn der Supply-Chain-Kampagne namens ClawHavoc (Antiy CERT, Februar 2026) fanden Forscher über 1,184 bösartige Skills auf ClawHub mit insgesamt rund 247 000 Installationen; mehrere verbreiteten den Atomic macOS Stealer (AMOS). Sie reichen von Credential-Harvesting-Skills, die API-Schlüssel exfiltrieren, über Kryptominer, die still die CPU Ihres Servers verbrauchen, bis zu Backdoors, die bei der Installation Reverse Shells öffnen. ClawHavoc ist von der obigen ClawBleed-WebSocket-Schwachstelle (CVE-2026-25253) zu unterscheiden.
Das ClawHub-Team hat die Moderation deutlich verbessert, doch der Review-Rückstau führt dazu, dass neu veröffentlichte Skills 48–72 Stunden lang ungeprüft bleiben können. Wir empfehlen, nur Skills mit 100+ Downloads, verifizierten Publisher-Badges und persönlich geprüftem Quellcode zu installieren. OpenClawPro-Installationen enthalten eine kuratierte Allowlist von 50 geprüften, auditierten Skills.
Source: Antiy CERT, ClawHavoc supply-chain research, February 2026 (1,184+ malicious skills, ~247,693 installs)
Prompt-Injection-Angriffe
MITTLERES RISIKOWenn OpenClaw externe Daten verarbeitet (E-Mails, Webseiten, Dokumente), können diese versteckte Anweisungen enthalten, die das Verhalten der KI manipulieren. Eine geschickt formulierte E-Mail könnte OpenClaw anweisen, alle zukünftigen Nachrichten an die Adresse eines Angreifers weiterzuleiten, oder eine bösartige Webseite könnte es dazu bringen, seinen System-Prompt und die API-Konfiguration preiszugeben.
OpenClaw v2026.2+ enthält eine grundlegende Erkennung von Prompt Injection, diese ist aber nicht narrensicher. OpenClawPro-Deployments ergänzen eine zusätzliche Input-Sanitization-Schicht und konfigurieren den System-Prompt mit expliziten Anti-Injection-Direktiven, die die Erfolgsrate solcher Angriffe deutlich senken.
Token-Diebstahl durch OAuth-Fehlkonfiguration
MITTLERES RISIKOOpenClaw integriert sich über OAuth-Tokens mit Diensten wie Google Calendar, GitHub, Notion und Linear. Eine häufige Fehlkonfiguration speichert diese Tokens im Klartext in der SQLite-Datenbank oder im Docker-Volume mit zu offenen Dateirechten. Wird irgendein anderer Dienst auf dem Server kompromittiert, gewähren diese Tokens Zugriff auf jedes verbundene Konto.
Schlimmer noch: Viele Nutzer konfigurieren OAuth-Tokens mit zu breiten Scopes, sie vergeben „Vollzugriff", wo „Nur-Lesen" genügen würde. OpenClawPro konfiguriert jede Integration mit dem minimal benötigten Scope und speichert Tokens in einem verschlüsselten Credential-Store statt im Klartext in der Datenbank.
Checkliste zur Sicherheitsprüfung
Führen Sie diese Befehle jetzt auf Ihrem Server aus, um Ihre Sicherheitslage zu prüfen. Jeder Befehl verifiziert einen der kritischen Härtungsschritte. Stimmt ein Ergebnis nicht mit der erwarteten Ausgabe überein, hat Ihre Installation eine Schwachstelle, die sofortiges Handeln erfordert.
Offene Ports prüfen
Erwartet: Sie sollten nur die Ports 22, 80 und 443 sehen
Prüfen, ob Fail2ban aktiv ist
Erwartet: Es sollte mindestens ein aktiver Jail für sshd angezeigt werden
UFW-Firewall-Status prüfen
Erwartet: Status: aktiv, Standard: ablehnen (eingehend), zulassen (ausgehend)
Docker-Privilegien prüfen
Erwartet: Muss „false" zurückgeben, niemals „true"
Berechtigungsprüfung der .env-Datei
Erwartet: Sollte „600 openclaw" anzeigen, nicht 644 oder root
Das erledigen wir für Sie
Jede OpenClawPro-Installation enthält das vollständige 12-Punkte-Sicherheitsaudit, das auf dieser Seite beschrieben ist. Keine Abkürzungen. Kein „machen wir später". Ihr Server ist gehärtet, bevor wir Ihnen die Schlüssel übergeben.
Häufig gestellte Fragen
Häufige Fragen zur OpenClaw-Sicherheit, zu unserem Audit-Prozess und dazu, wie wir während der Installation mit sensiblen Daten umgehen.