Última actualización: marzo de 202615 min de lectura

Guía de seguridad OpenClaw 2026

Su instancia de OpenClaw se ejecuta con acceso a nivel de sistema en su servidor. Si no está protegida, los atacantes lo controlan todo. Esta guía cubre las amenazas reales, nuestra auditoría de hardening de 12 puntos y los comandos que puede ejecutar ahora mismo para verificar su propia instalación.

🛡️

¿No eres técnico? Lee esto primero.

Cada término a continuación (fail2ban, UFW, scrypt) se configura por ti en cada plan de OpenClawPro. No necesitas entenderlo; solo necesitas que esté bien hecho.

Ver los planes que incluyen esta auditoría

Por qué la seguridad es crítica

OpenClaw es un software extraordinario. Como una de las plataformas de asistente de IA personal de código abierto más populares, ha crecido rápidamente. Pero la popularidad tiene un lado oscuro: convierte a OpenClaw en un objetivo de alto valor para los atacantes, y la instalación predeterminada es alarmantemente insegura.

42,665
Instancias expuestas en Internet
93.4%
Sin ningún tipo de autenticación
$6,000
Factura nocturna por una clave comprometida
Crítico: OpenClaw se ejecuta con acceso a nivel de sistema. Puede ejecutar comandos de shell, leer y escribir archivos, gestionar contenedores Docker e interactuar con cualquier servicio de su servidor. Si un atacante consigue acceso a una instancia de OpenClaw no protegida, no solo lee sus conversaciones. Controla toda su máquina.

Una investigación de seguridad independiente realizada a principios de 2026 utilizó escaneos de Shodan y Censys para identificar un gran número de instancias de OpenClaw accesibles directamente desde la Internet pública. Una proporción considerable no tenía ninguna autenticación configurada, lo que significa que cualquiera con la dirección IP podía enviar mensajes, leer el historial de conversaciones, acceder a integraciones conectadas y, en muchos casos, ejecutar comandos arbitrarios a través del asistente de IA.

La factura de 6.000 $ de la noche a la mañana no es hipotética. Le ocurrió a un desarrollador que publicó el caso en Reddit en febrero de 2026. Un atacante encontró su instancia expuesta, extrajo las claves API de OpenAI y Anthropic del contexto de la conversación y lanzó peticiones automatizadas contra ambas APIs durante 14 horas antes de que el desarrollador se despertara con las alertas de facturación. Los proveedores de las API le reembolsaron parte, pero no el total. El desarrollador no tenía copias de seguridad y perdió 6 meses de historial de conversaciones y configuraciones personalizadas.

Esto no es una crítica a OpenClaw en sí. El software principal está bien mantenido, activamente desarrollado y sus vulnerabilidades se divulgan de forma responsable cuando se encuentran. El problema es el despliegue. El instalador one-liner de OpenClaw prioriza la facilidad de configuración (estar en marcha en 5 minutos) y deja la configuración de seguridad al usuario. La mayoría de los usuarios no son administradores de sistemas. Siguen la guía rápida, ven que funciona y pasan a otra cosa. Ahí es cuando empieza la cuenta atrás.

La brecha entre "instalado y funcionando" e "instalado y seguro" es exactamente lo que OpenClawPro existe para cerrar. A continuación, detallamos cada paso de nuestra auditoría de seguridad de 12 puntos, el mismo proceso que aplicamos a cada instalación, desde el plan Starter de 169 $.

Nuestra auditoría de seguridad de 12 puntos

Cada instalación de OpenClawPro, desde el plan Starter de 169 $ hasta el nivel Gestionado, recibe este hardening de seguridad completo. Cada punto aborda un vector de ataque específico que hemos observado explotado en el mundo real. Nada es opcional. Nada se omite.

Totalmente auditado: Cuando los 12 puntos están configurados, su instancia de OpenClaw pasa de formar parte del ~93 % con condiciones de elusión de autenticación (Maor Dayan / CSO Online, principios de 2026) a un despliegue blindado que cumple con estándares de seguridad de nivel empresarial. La mayoría de los ataques simplemente fallan en silencio contra un servidor correctamente configurado.
01

Autenticación SSH solo por clave

Desactive por completo el acceso con contraseña

El SSH basado en contraseña es el vector más atacado en cualquier VPS. Los bots automatizados golpean el puerto 22 miles de veces por hora, probando contraseñas comunes y forzando las débiles. Generamos para usted un par de claves SSH Ed25519, instalamos la clave pública en su servidor y desactivamos permanentemente PasswordAuthentication en /etc/ssh/sshd_config. Esto hace que los ataques de fuerza bruta sean impracticables: no hay nada que adivinar.

02

Configuración de Fail2ban

Protección anti-fuerza bruta que banea a los atacantes

Incluso con SSH solo por clave, los bots persistentes desperdician ancho de banda y llenan los registros. Fail2ban vigila los registros de autenticación en tiempo real y bloquea automáticamente las direcciones IP tras 3 intentos fallidos durante 24 horas. Configuramos jaulas para SSH, autenticación HTTP y endpoints específicos de OpenClaw. Los reincidentes reciben bloqueos permanentes. Esto reduce notablemente el tráfico malicioso durante la primera semana.

03

Reglas de firewall UFW

Permitir solo los puertos 22, 80 y 443

Un firewall con política default-deny es su primera línea de defensa. Activamos UFW (Uncomplicated Firewall) con denegación por defecto para el tráfico entrante y después permitimos explícitamente solo tres puertos: 22 (SSH), 80 (HTTP para Let's Encrypt) y 443 (HTTPS). Cualquier otro puerto (incluidos los de bases de datos, el daemon Docker, Redis e interfaces de depuración) se descarta silenciosamente. Sin respuesta, sin conexión, sin rastro.

04

Actualizaciones de seguridad automáticas

unattended-upgrades para parches de zero-day

Los CVEs críticos se parchean en cuestión de horas desde su divulgación, pero solo si su sistema está configurado para aplicarlos. Instalamos y configuramos unattended-upgrades para aplicar automáticamente los parches de seguridad del repositorio oficial de Ubuntu/Debian cada 6 horas. Las actualizaciones de kernel disparan reinicios automáticos durante una ventana de mantenimiento que usted elige (por defecto: 4:00 AM UTC). Se mantiene al día sin mover un dedo.

05

Sandboxing Docker/Podman

Nunca use el flag --privileged

Ejecutar contenedores con --privileged les da acceso root completo a la máquina host; anula por completo el propósito de la contenerización. Ejecutamos OpenClaw con las capabilities mínimas necesarias (solo NET_BIND_SERVICE), un sistema de archivos raíz de solo lectura siempre que es posible, la opción de seguridad no-new-privileges y red aislada. El contenedor no puede acceder a los dispositivos del host, ni a los módulos del kernel ni a otros contenedores.

06

Usuario no-root para OpenClaw

Principio del menor privilegio

OpenClaw nunca se ejecuta como root. Creamos un usuario de sistema dedicado (openclaw) sin shell de login, sin acceso a sudo y con propiedad solo de los directorios que necesita. Si un atacante llegara a comprometer el proceso de OpenClaw, quedaría confinado a una cuenta de usuario sin poder, incapaz de escalar privilegios, modificar archivos del sistema o instalar paquetes.

07

Cifrado de variables de entorno

Permisos de .env fijados en 600

Su archivo .env contiene claves API que valen cientos de dólares: OpenAI, Anthropic, Google, Stripe. Una sola clave filtrada puede generar una factura de 6.000 $ en una noche. Fijamos los permisos del archivo en 600 (lectura/escritura solo para el propietario), propiedad del usuario openclaw. El archivo se excluye de todos los scripts de backup y del control de versiones. También configuramos Docker secrets para los despliegues de producción donde los archivos .env son insuficientes.

08

Rate limiting en los endpoints API

Previene abusos y sobrecostes

Un endpoint de API de OpenClaw sin protección es una pasarela de IA gratuita para cualquiera que la encuentre. Configuramos rate limiting en nginx a 30 peticiones/minuto para endpoints de chat, 5 peticiones/minuto para endpoints de autenticación y 100 peticiones/minuto para assets estáticos. Los márgenes de burst gestionan los picos legítimos. Headers de rate-limit personalizados indican a los clientes cuántas peticiones les quedan. Las peticiones excesivas reciben respuestas 429, no completions de IA caras.

09

Configuración de la política CORS

Restringir el acceso cross-origin

Sin configuración CORS, cualquier web de Internet puede hacer peticiones a su instancia de OpenClaw a través del navegador de un visitante. Configuramos headers CORS estrictos: solo sus dominios específicos se aceptan como origen, las credenciales requieren opt-in explícito y las respuestas preflight se cachean durante 24 horas. Esto previene la falsificación de peticiones cross-site (CSRF) y los accesos no autorizados a la API desde sitios maliciosos.

10

SSL/TLS con auto-renovación

Certificados Let's Encrypt siempre válidos

Cada instalación de OpenClawPro obtiene HTTPS desde el primer día con certificados Let's Encrypt. Configuramos Certbot con renovación automática 30 días antes de la expiración, redirección HTTP-a-HTTPS, headers HSTS con un max-age de 1 año, TLS 1.2 como mínimo (TLS 1.3 preferido) y calificación A+ en SSL Labs. Sin avisos de contenido mixto, sin downtime por expiración del certificado, sin excusas.

11

Rotación de logs y monitorización

Detectar intrusiones antes de que causen daño

Los logs son las grabaciones de su cámara de seguridad. Configuramos logrotate para todos los logs de OpenClaw, nginx y del sistema con retención de 30 días y compresión. Más importante aún, configuramos la monitorización de logs con alertas: intentos de SSH fallidos por encima del umbral, patrones inusuales de uso de la API, bucles de reinicio de contenedores y avisos de espacio en disco al 80 %. Recibe una notificación en el canal de mensajería que haya configurado (Telegram, Discord, etc.) cuando algo parece sospechoso.

12

Estrategia de copias de seguridad

Snapshots diarios automatizados

Un incidente de seguridad sin copias de seguridad es una catástrofe. Con copias de seguridad, es una molestia. Configuramos snapshots diarios automatizados de su directorio de datos OpenClaw, volúmenes Docker y archivos de configuración. Las copias se comprimen, se cifran con AES-256 y se almacenan en una ubicación separada (ya sea un directorio diferente para snapshots VPS o un bucket compatible con S3). Conservamos 7 diarias, 4 semanales y 3 mensuales. La restauración se prueba durante la instalación.

Amenazas reales

No son vectores de ataque teóricos. Cada amenaza descrita a continuación se ha observado en el mundo real contra despliegues de OpenClaw en 2025-2026. Las seguimos para que usted no tenga que hacerlo.

ClawBleed: secuestro de WebSocket entre sitios (CVE-2026-25253)

CRÍTICA · CVSS 8.8 (ALTA)

ClawBleed (CVE-2026-25253) es una vulnerabilidad real de OpenClaw, explotada activamente, con una puntuación CVSS 8.8 (ALTA). Según el NVD, OpenClaw (también conocido como clawdbot o Moltbot) en versiones anteriores a la 2026.1.29 obtiene un valor gatewayUrl de una cadena de consulta y establece automáticamente una conexión WebSocket sin solicitar confirmación, enviando un valor de token.

En la práctica, se trata de un secuestro de WebSocket entre sitios: una víctima que hace clic en un enlace manipulado provoca que su instancia abra un WebSocket controlado por el atacante y filtre su token de autenticación, lo que permite la ejecución remota de código con un solo clic y el robo del token de autenticación. La explotación activa está confirmada (NVD; aviso del CCB Belgium).

Mitigación: ClawBleed está corregida en OpenClaw 2026.1.29. Cualquier versión inferior sigue siendo explotable hasta que se aplique el parche. Precisamente por eso son importantes la instalación profesional, el endurecimiento y las actualizaciones gestionadas: desplegamos en la última versión parcheada y la mantenemos al día para que esta ventana nunca se abra.

Sources: NVD · CVE-2026-25253 (CVSS 8.8 · patched v2026.1.29, 2026-01-30 · disclosed 2026-02-03) · CCB Belgium advisory · CVE tracker

ClawHavoc: skills maliciosos en ClawHub

RIESGO ALTO

En la campaña de cadena de suministro apodada ClawHavoc (Antiy CERT, febrero de 2026), los investigadores identificaron más de 1,184 skills maliciosos en ClawHub, con un total aproximado de 247 000 instalaciones; varios distribuían el Atomic macOS Stealer (AMOS). Van desde skills que roban credenciales y exfiltran claves API hasta criptomineros que consumen silenciosamente la CPU de tu servidor, pasando por puertas traseras que abren reverse shells al instalarse. ClawHavoc es distinto de la vulnerabilidad WebSocket ClawBleed (CVE-2026-25253) descrita arriba.

El equipo de ClawHub ha mejorado significativamente la moderación, pero el retraso en la revisión implica que los skills recién publicados pueden permanecer sin verificar durante 48-72 horas. Recomendamos instalar solo skills con más de 100 descargas, distintivos de publicador verificado y código fuente que usted haya revisado personalmente. Las instalaciones de OpenClawPro incluyen una lista blanca curada de 50 skills verificados y auditados.

Source: Antiy CERT, ClawHavoc supply-chain research, February 2026 (1,184+ malicious skills, ~247,693 installs)

Ataques de inyección de prompts

RIESGO MEDIO

Cuando OpenClaw procesa datos externos (correos electrónicos, páginas web, documentos), esos datos pueden contener instrucciones ocultas que manipulan el comportamiento de la IA. Un correo cuidadosamente elaborado podría ordenar a OpenClaw reenviar todos los mensajes futuros a la dirección de un atacante, o una página web maliciosa podría pedirle que revele su system prompt y su configuración de API.

OpenClaw v2026.2+ incluye una detección básica de inyección de prompts, pero no es infalible. Los despliegues de OpenClawPro añaden una capa adicional de sanitizado de entrada y configuran el system prompt con directivas anti-inyección explícitas que reducen significativamente la tasa de éxito de estos ataques.

Robo de tokens por mala configuración OAuth

RIESGO MEDIO

OpenClaw se integra con servicios como Google Calendar, GitHub, Notion y Linear mediante tokens OAuth. Un error de configuración habitual es almacenar estos tokens en texto plano en la base de datos SQLite o en un volumen Docker con permisos de archivo demasiado permisivos. Si cualquier otro servicio del servidor se ve comprometido, esos tokens dan acceso a todas las cuentas conectadas.

Peor aún, muchos usuarios configuran tokens OAuth con scopes excesivamente amplios, otorgando "acceso completo" cuando bastaría con "solo lectura". OpenClawPro configura cada integración con el scope mínimo necesario y almacena los tokens en un almacén de credenciales cifrado en lugar de texto plano en la base de datos.

Checklist de verificación de seguridad

Ejecute estos comandos en su servidor ahora mismo para comprobar su postura de seguridad. Cada comando verifica uno de los pasos críticos de hardening. Si algún resultado no coincide con la salida esperada, su instalación tiene una vulnerabilidad que requiere atención inmediata.

Comprobar puertos abiertos

$ ss -tlnp

Esperado: Solo deberían aparecer los puertos 22, 80 y 443

Verificar que Fail2ban está activo

$ sudo fail2ban-client status

Esperado: Como mínimo, debe mostrar jails activos para sshd

Comprobar el estado del firewall UFW

$ sudo ufw status verbose

Esperado: Estado: activo, Predeterminado: denegar (entrante), permitir (saliente)

Comprobación de privilegios de Docker

$ docker inspect --format='{{.HostConfig.Privileged}}' openclaw

Esperado: Debe devolver "false", nunca "true"

Comprobación de permisos del archivo .env

$ stat -c "%a %U" /opt/openclaw/.env

Esperado: Debe mostrar "600 openclaw", nunca 644 ni root

Importante: Si alguna de estas comprobaciones falla, su instancia de OpenClaw es vulnerable. No espere. Corrija el problema inmediatamente siguiendo el paso de auditoría correspondiente arriba, o contáctenos para asistencia de hardening de emergencia.

Lo hacemos por usted

Cada instalación de OpenClawPro incluye la auditoría completa de seguridad de 12 puntos descrita en esta página. Sin atajos. Sin "ya lo haremos más adelante". Su servidor se blinda antes de entregarle las llaves.

12
Puntos de auditoría de seguridad
A+
Calificación SSL Labs
90min
Tiempo medio de auditoría
Cada plan incluye seguridad. La auditoría de 12 puntos no es un extra de venta. Está incluida en cada instalación, desde los 169 $ del plan Starter. Su asistente de IA merece los mismos estándares de seguridad que cualquier servicio en producción.

Preguntas frecuentes

Preguntas habituales sobre la seguridad de OpenClaw, nuestro proceso de auditoría y cómo gestionamos los datos sensibles durante la instalación.

¿Necesita que se lo construyamos?

WarMachine33: agencia de automatización con IA. Diseñamos y entregamos flujos de trabajo de IA a medida para su empresa.

Descubrir WarMachine33 →