Checklist sécurité en 12 points

La même checklist que nous appliquons à chaque installation OpenClawPro.

La recherche en sécurité (Maor Dayan, début 2026) a recensé 42 665 instances OpenClaw exposées sur internet, et parmi celles activement vérifiées, environ 93 % présentaient des conditions de contournement d'authentification. Cette checklist garantit que la vôtre n'en fait pas partie.

1

Authentification SSH par clé uniquement

Désactivez totalement la connexion par mot de passe. Utilisez des clés ED25519 pour une sécurité maximale.

sudo sed -i "s/PasswordAuthentication yes/PasswordAuthentication no/" /etc/ssh/sshd_config && sudo systemctl restart sshd
2

Configuration fail2ban

Bannissement automatique des IP après 3 échecs SSH. Durée de bannissement : 24 heures.

sudo apt install fail2ban -y && sudo systemctl enable fail2ban
3

Règles de pare-feu UFW

N'autorisez que SSH (22), HTTP (80), HTTPS (443). Bloquez tout le reste.

sudo ufw default deny incoming && sudo ufw allow 22,80,443/tcp && sudo ufw enable
4

Sandboxing Docker/Podman

Exécutez OpenClaw dans un conteneur isolé avec limites CPU et mémoire.

docker run --memory="2g" --cpus="2" --security-opt=no-new-privileges openclaw/openclaw
5

Reverse proxy avec TLS

Nginx ou Caddy avec renouvellement automatique Let's Encrypt. N'exposez jamais les ports directement.

sudo apt install caddy -y && caddy reverse-proxy --from yourdomain.com --to localhost:3000
6

Chiffrement des variables d'environnement

Stockez clés API et jetons chiffrés. Ne commitez jamais de fichiers .env dans git.

chmod 600 .env && chown root:root .env
7

Isolation réseau

Réseaux Docker séparés pour OpenClaw, la base de données et le reverse proxy.

docker network create --driver bridge openclaw-net
8

Surveillance des logs

Journalisation centralisée avec alertes à seuil. Surveillez les échecs d'authentification et les usages API inhabituels.

journalctl -u openclaw -f --since "1 hour ago"
9

Mises à jour de sécurité automatiques

Activez unattended-upgrades pour l'OS. Planifiez les mises à jour OpenClaw chaque semaine.

sudo apt install unattended-upgrades -y && sudo dpkg-reconfigure -plow unattended-upgrades
10

Scan de vulnérabilités

Scans Trivy hebdomadaires des images Docker. Alerte sur les vulnérabilités critiques et hautes.

trivy image openclaw/openclaw:latest
11

Chiffrement des sauvegardes

Sauvegardes chiffrées quotidiennes des données et de la configuration. Stockage hors site avec politique de rétention.

tar czf - /opt/openclaw/data | gpg --symmetric --cipher-algo AES256 > backup.tar.gz.gpg
12

Listes de contrôle d'accès

Restreignez l'accès admin OpenClaw par liste blanche d'IP. Utilisez un VPN pour la gestion à distance.

sudo ufw allow from YOUR_IP to any port 8080

Vous voulez que nous appliquions les 12 points pour vous ?

Notre équipe réalise l'audit de sécurité complet, plus la mémoire persistante, la configuration multicanal et le paramétrage sur mesure. À partir de 169 $.

Besoin qu'on le construise pour vous ?

WarMachine33 : agence d'automatisation IA. Nous concevons et livrons des workflows IA sur mesure pour votre entreprise.

Découvrir WarMachine33 →