Por Que a Seguranca E Critica
O OpenClaw é um software extraordinário. Sendo uma das plataformas de assistente de IA pessoal de código aberto mais populares, cresceu rapidamente. Mas a popularidade tem um lado negativo: torna o OpenClaw um alvo de elevado valor para atacantes, e a instalação padrão é alarmantemente insegura.
Uma investigação de segurança independente realizada no início de 2026 utilizou varreduras Shodan e Censys para identificar um grande número de instâncias OpenClaw diretamente acessíveis a partir da Internet pública. Uma parte considerável não tinha qualquer autenticação configurada, o que significa que qualquer pessoa com o endereço IP podia enviar mensagens, ler o histórico de conversas, aceder a integrações ligadas e, em muitos casos, executar comandos arbitrários através do assistente de IA.
A conta de $6.000 do dia seguinte nao e hipotetica. Aconteceu a um desenvolvedor que publicou sobre o caso no Reddit em fevereiro de 2026. Um atacante encontrou a sua instancia exposta, extraiu as chaves de API OpenAI e Anthropic do contexto da conversa e executou pedidos automatizados atraves de ambas as APIs durante 14 horas antes de o desenvolvedor acordar com alertas de cobranca. Os fornecedores de API reembolsaram parte, mas nao a totalidade. O desenvolvedor nao tinha backups e perdeu 6 meses de historico de conversas e configuracoes personalizadas.
Esta nao e uma critica ao OpenClaw em si. O software central e bem mantido, desenvolvido ativamente e divulgado de forma responsavel quando vulnerabilidades sao encontradas. O problema e a implantacao. O instalador one-liner do OpenClaw prioriza a facilidade de configuracao (funcionar em 5 minutos) e deixa a configuracao de seguranca ao utilizador. A maioria dos utilizadores nao sao administradores de sistema. Eles seguem o guia de inicio rapido, veem funcionar e seguem em frente. E ai que o relogio comeca a contar.
A lacuna entre "instalado e a funcionar" e "instalado e seguro" e exatamente o que o OpenClawPro existe para fechar. Abaixo, detalhamos cada passo da nossa auditoria de seguranca de 12 pontos, o mesmo processo que aplicamos a cada instalacao, a partir do plano Starter de $169.
A Nossa Auditoria de Seguranca de 12 Pontos
Cada instalacao OpenClawPro, desde o plano Starter de $169 ate ao nivel Managed, recebe este hardening de seguranca completo. Cada ponto aborda um vetor de ataque especifico que observamos explorado no mundo real. Nada e opcional. Nada e saltado.
Autenticacao SSH Apenas por Chave
Desative o login por senha por completo
O SSH baseado em palavra-passe é o vetor mais atacado em qualquer VPS. Bots automatizados martelam a porta 22 milhares de vezes por hora, testando palavras-passe comuns e forçando as fracas. Geramos para si um par de chaves SSH Ed25519, instalamos a chave pública no seu servidor e desativamos permanentemente o PasswordAuthentication em /etc/ssh/sshd_config. Isto torna os ataques de força bruta impraticáveis: não há nada a adivinhar.
Configuracao do Fail2ban
Protecao contra brute-force que bane atacantes
Mesmo com SSH apenas por chave, bots persistentes desperdiçam largura de banda e enchem os registos. O Fail2ban vigia os registos de autenticação em tempo real e bloqueia automaticamente endereços IP após 3 tentativas falhadas durante 24 horas. Configuramos jails para SSH, autenticação HTTP e endpoints específicos do OpenClaw. Os reincidentes são bloqueados permanentemente. Isto reduz nitidamente o tráfego malicioso na primeira semana.
Regras de Firewall UFW
Permitir apenas as portas 22, 80 e 443
Um firewall com politica de negar por padrao e a sua primeira linha de defesa. Ativamos o UFW (Uncomplicated Firewall) com recusa de todas as entradas por defeito, depois permitimos explicitamente apenas tres portas: 22 (SSH), 80 (HTTP para Let's Encrypt) e 443 (HTTPS). Todas as outras portas (incluindo portas de base de dados, daemon Docker, Redis e interfaces de debug) sao silenciosamente descartadas. Sem resposta, sem conexao, sem pegada.
Atualizacoes Automaticas de Seguranca
unattended-upgrades para patches zero-day
CVEs criticos sao corrigidos em horas apos a divulgacao, mas apenas se o seu sistema estiver configurado para os aplicar. Instalamos e configuramos unattended-upgrades para aplicar automaticamente patches de seguranca do repositorio oficial de seguranca Ubuntu/Debian a cada 6 horas. Atualizacoes do kernel acionam reinicializacoes automaticas durante uma janela de manutencao que voce escolhe (padrao: 4 AM UTC). Voce permanece atualizado sem levantar um dedo.
Sandboxing Docker/Podman
Sem a flag --privileged, nunca
Executar contentores com --privileged da-lhes acesso root completo a maquina hospedeira; derrota todo o proposito da containerizacao. Executamos o OpenClaw com as capabilities minimas necessarias (apenas NET_BIND_SERVICE), um sistema de ficheiros raiz somente-leitura sempre que possivel, a opcao de seguranca no-new-privileges e networking isolado. O contentor nao pode aceder aos dispositivos do host, modulos do kernel ou outros contentores.
Utilizador Nao-Root para o OpenClaw
Principio do menor privilegio
O OpenClaw nunca e executado como root. Criamos um utilizador de sistema dedicado (openclaw) sem shell de login, sem acesso sudo e com propriedade apenas dos diretorios de que precisa. Se um atacante de alguma forma comprometer o processo OpenClaw, fica confinado a uma conta de utilizador sem poder para escalar privilegios, modificar ficheiros do sistema ou instalar pacotes.
Criptografia de Variaveis de Ambiente
Permissoes de .env bloqueadas a 600
O seu ficheiro .env contem chaves de API no valor de centenas de dolares: OpenAI, Anthropic, Google, Stripe. Uma unica chave vazada pode acumular uma conta de $6.000 do dia para a noite. Definimos as permissoes do ficheiro para 600 (leitura/escrita apenas pelo proprietario), de propriedade do utilizador openclaw. O ficheiro e excluido de todos os scripts de backup e controle de versao. Tambem configuramos Docker secrets para implantacoes de producao onde ficheiros .env sao insuficientes.
Rate Limiting nos Endpoints da API
Evitar abuso e excessos de custo
Um endpoint de API OpenClaw desprotegido e um gateway de IA gratuito para qualquer um que o encontre. Configuramos rate limiting do nginx a 30 pedidos/minuto para endpoints de chat, 5 pedidos/minuto para endpoints de auth e 100 pedidos/minuto para assets estaticos. Permissoes de burst lidam com picos legitimos. Cabecalhos de rate-limit personalizados dizem aos clientes exatamente quantos pedidos restam. Pedidos excessivos recebem respostas 429, nao completacoes caras de IA.
Configuracao de Politica CORS
Restringir o acesso cross-origin
Sem configuracao CORS, qualquer website na internet pode fazer pedidos a sua instancia OpenClaw atraves do navegador de um visitante. Configuramos cabecalhos CORS rigorosos: apenas os seus dominios especificos sao permitidos como origens, credenciais requerem opt-in explicito e respostas preflight sao armazenadas em cache por 24 horas. Isto evita cross-site request forgery e acesso API nao autorizado a partir de websites maliciosos.
SSL/TLS com Auto-Renovacao
Certificados Let's Encrypt, sempre validos
Cada instalacao OpenClawPro recebe HTTPS desde o primeiro dia usando certificados Let's Encrypt. Configuramos o Certbot com renovacao automatica 30 dias antes da expiracao, redirecionamento HTTP-para-HTTPS, cabecalhos HSTS com max-age de 1 ano, TLS 1.2 minimo (TLS 1.3 preferido) e uma classificacao A+ no SSL Labs. Sem avisos de conteudo misto, sem downtime por expiracao de certificado, sem desculpas.
Rotacao e Monitoramento de Logs
Detetar intrusoes antes que ocorra dano
Logs sao as suas imagens da camara de seguranca. Configuramos logrotate para todos os logs do OpenClaw, nginx e sistema com retencao de 30 dias e compressao. Mais importante, configuramos monitoramento de logs com alertas: tentativas SSH falhadas acima do limite, padroes de uso incomuns da API, loops de reinicio de contentores e avisos de espaco em disco a 80%. Voce e notificado atraves do seu canal de mensagens configurado (Telegram, Discord, etc.) quando algo parece errado.
Estrategia de Backup
Snapshots diarios automatizados
Um incidente de seguranca sem backups e uma catastrofe. Com backups, e um inconveniente. Configuramos snapshots diarios automatizados do seu diretorio de dados OpenClaw, volumes Docker e ficheiros de configuracao. Os backups sao comprimidos, encriptados com AES-256 e armazenados num local separado (um diretorio diferente para snapshots VPS ou um bucket compativel com S3). Mantemos 7 diarios, 4 semanais e 3 mensais. A restauracao e testada durante a instalacao.
Ameacas Reais
Estes nao sao vetores de ataque teoricos. Cada ameaca descrita abaixo foi observada no mundo real contra implantacoes OpenClaw em 2025-2026. Nos acompanhamo-las para que voce nao tenha de o fazer.
ClawBleed: sequestro de WebSocket entre sites (CVE-2026-25253)
CRÍTICO · CVSS 8.8 (ALTO)O ClawBleed (CVE-2026-25253) é uma vulnerabilidade real do OpenClaw, ativamente explorada, classificada com CVSS 8.8 (ALTO). Segundo o NVD, o OpenClaw (também conhecido como clawdbot ou Moltbot) anterior à versão 2026.1.29 obtém um valor de gatewayUrl a partir de uma query string e estabelece automaticamente uma ligação WebSocket sem qualquer confirmação, enviando um valor de token.
Na prática, isto é um sequestro de WebSocket entre sites: uma vítima que clica numa ligação manipulada faz com que a sua instância abra um WebSocket controlado pelo atacante e divulgue o seu token de autenticação, possibilitando execução remota de código com um único clique e o roubo do token de autenticação. A exploração ativa foi confirmada (NVD; aviso do CCB Belgium).
Sources: NVD · CVE-2026-25253 (CVSS 8.8 · patched v2026.1.29, 2026-01-30 · disclosed 2026-02-03) · CCB Belgium advisory · CVE tracker
ClawHavoc: skills maliciosos no ClawHub
ALTO RISCONa campanha de cadeia de abastecimento apelidada de ClawHavoc (Antiy CERT, fevereiro de 2026), os investigadores identificaram mais de 1,184 skills maliciosos no ClawHub, totalizando cerca de 247 000 instalações; vários distribuíam o Atomic macOS Stealer (AMOS). Vão de skills que roubam credenciais e exfiltram chaves API a criptomineradores que consomem silenciosamente o CPU do seu servidor, até backdoors que abrem reverse shells na instalação. O ClawHavoc é distinto da vulnerabilidade WebSocket ClawBleed (CVE-2026-25253) acima.
A equipa do ClawHub melhorou significativamente a moderacao, mas o backlog de revisao significa que skills recem-publicados podem permanecer nao verificados durante 48-72 horas. Recomendamos instalar apenas skills com 100+ downloads, badges de publicador verificado e codigo-fonte que voce tenha revisto pessoalmente. As instalacoes OpenClawPro incluem uma allowlist curada de 50 skills verificados e auditados.
Source: Antiy CERT, ClawHavoc supply-chain research, February 2026 (1,184+ malicious skills, ~247,693 installs)
Ataques de Prompt Injection
RISCO MEDIOQuando o OpenClaw processa dados externos (emails, paginas web, documentos), esses dados podem conter instrucoes escondidas que manipulam o comportamento da IA. Um email cuidadosamente elaborado poderia instruir o OpenClaw a encaminhar todas as mensagens futuras para o endereco de um atacante, ou uma pagina web maliciosa poderia dizer-lhe para revelar o seu prompt de sistema e configuracao de API.
O OpenClaw v2026.2+ inclui detecao basica de prompt injection, mas nao e infalivel. As implantacoes OpenClawPro adicionam uma camada adicional de sanitizacao de entrada e configuram o prompt do sistema com diretivas explicitas anti-injection que reduzem significativamente a taxa de sucesso destes ataques.
Roubo de Tokens via Configuracao OAuth Incorreta
RISCO MEDIOO OpenClaw integra-se com servicos como Google Calendar, GitHub, Notion e Linear atraves de tokens OAuth. Uma configuracao incorreta comum armazena estes tokens em texto simples dentro da base de dados SQLite ou volume Docker com acesso a ficheiros excessivamente permissivo. Se qualquer outro servico no servidor for comprometido, esses tokens fornecem acesso a cada conta conectada.
Pior ainda, muitos utilizadores configuram tokens OAuth com escopos excessivamente amplos, concedendo "acesso completo" quando "somente leitura" seria suficiente. O OpenClawPro configura cada integracao com o escopo minimo necessario e armazena tokens num repositorio de credenciais encriptado em vez de texto simples na base de dados.
Checklist de Verificacao de Seguranca
Execute estes comandos no seu servidor agora mesmo para verificar a sua postura de seguranca. Cada comando verifica um dos passos criticos de hardening. Se algum resultado nao corresponder a saida esperada, a sua instalacao tem uma vulnerabilidade que precisa de atencao imediata.
Verificar portas abertas
Esperado: Voce deve ver apenas as portas 22, 80 e 443
Verificar se o Fail2ban esta ativo
Esperado: Deve mostrar jails ativos para sshd no minimo
Verificar o estado do firewall UFW
Esperado: Status: active, Default: deny (incoming), allow (outgoing)
Verificacao de privilegios do Docker
Esperado: Deve retornar "false", nunca "true"
Verificacao de permissao do ficheiro .env
Esperado: Deve mostrar "600 openclaw", nao 644 ou root
Nos Fazemos Isso Por Voce
Cada instalacao OpenClawPro inclui a auditoria de seguranca completa de 12 pontos descrita nesta pagina. Sem atalhos. Sem "resolvemos mais tarde". O seu servidor e reforcado antes de lhe entregarmos as chaves.
Perguntas Frequentes
Perguntas comuns sobre a seguranca do OpenClaw, o nosso processo de auditoria e como lidamos com dados sensiveis durante a instalacao.