Notre audit en 12 points couvre : authentification SSH par clé uniquement, configuration fail2ban, règles de pare-feu UFW, sandboxing Docker/Podman, reverse proxy avec TLS, chiffrement des variables d'environnement, isolation réseau, surveillance des logs, mises à jour de sécurité automatiques, scan de vulnérabilités, chiffrement des sauvegardes et listes de contrôle d'accès. Deux points comptent plus que les autres, et c'est le guide de sécurité d'OpenClaw lui-même qui le dit : les outils s'exécutent sur l'hôte pour la session principale tant que le sandboxing n'est pas configuré, et les messages entrants doivent être traités comme non fiables (les canaux DM exigent un appairage des expéditeurs inconnus par défaut). Nous configurons les deux.