Checklist sécurité en 12 points
La même checklist que nous appliquons à chaque installation OpenClawPro.
La recherche en sécurité (Maor Dayan, début 2026) a recensé 42 665 instances OpenClaw exposées sur internet, et parmi celles activement vérifiées, environ 93 % présentaient des conditions de contournement d'authentification. Cette checklist garantit que la vôtre n'en fait pas partie.
Authentification SSH par clé uniquement
Désactivez totalement la connexion par mot de passe. Utilisez des clés ED25519 pour une sécurité maximale.
sudo sed -i "s/PasswordAuthentication yes/PasswordAuthentication no/" /etc/ssh/sshd_config && sudo systemctl restart sshdConfiguration fail2ban
Bannissement automatique des IP après 3 échecs SSH. Durée de bannissement : 24 heures.
sudo apt install fail2ban -y && sudo systemctl enable fail2banRègles de pare-feu UFW
N'autorisez que SSH (22), HTTP (80), HTTPS (443). Bloquez tout le reste.
sudo ufw default deny incoming && sudo ufw allow 22,80,443/tcp && sudo ufw enableSandboxing Docker/Podman
Exécutez OpenClaw dans un conteneur isolé avec limites CPU et mémoire.
docker run --memory="2g" --cpus="2" --security-opt=no-new-privileges openclaw/openclawReverse proxy avec TLS
Nginx ou Caddy avec renouvellement automatique Let's Encrypt. N'exposez jamais les ports directement.
sudo apt install caddy -y && caddy reverse-proxy --from yourdomain.com --to localhost:3000Chiffrement des variables d'environnement
Stockez clés API et jetons chiffrés. Ne commitez jamais de fichiers .env dans git.
chmod 600 .env && chown root:root .envIsolation réseau
Réseaux Docker séparés pour OpenClaw, la base de données et le reverse proxy.
docker network create --driver bridge openclaw-netSurveillance des logs
Journalisation centralisée avec alertes à seuil. Surveillez les échecs d'authentification et les usages API inhabituels.
journalctl -u openclaw -f --since "1 hour ago"Mises à jour de sécurité automatiques
Activez unattended-upgrades pour l'OS. Planifiez les mises à jour OpenClaw chaque semaine.
sudo apt install unattended-upgrades -y && sudo dpkg-reconfigure -plow unattended-upgradesScan de vulnérabilités
Scans Trivy hebdomadaires des images Docker. Alerte sur les vulnérabilités critiques et hautes.
trivy image openclaw/openclaw:latestChiffrement des sauvegardes
Sauvegardes chiffrées quotidiennes des données et de la configuration. Stockage hors site avec politique de rétention.
tar czf - /opt/openclaw/data | gpg --symmetric --cipher-algo AES256 > backup.tar.gz.gpgListes de contrôle d'accès
Restreignez l'accès admin OpenClaw par liste blanche d'IP. Utilisez un VPN pour la gestion à distance.
sudo ufw allow from YOUR_IP to any port 8080Vous voulez que nous appliquions les 12 points pour vous ?
Notre équipe réalise l'audit de sécurité complet, plus la mémoire persistante, la configuration multicanal et le paramétrage sur mesure. À partir de 169 $.