Почему безопасность критична
OpenClaw — выдающееся программное обеспечение. Будучи одной из самых популярных платформ персональных ИИ-ассистентов с открытым исходным кодом, он быстро вырос. Но у популярности есть обратная сторона: она делает OpenClaw ценной целью для злоумышленников, а установка по умолчанию тревожно небезопасна.
Независимое исследование безопасности, проведённое в начале 2026 года, с помощью сканирований Shodan и Censys выявило большое число экземпляров OpenClaw, напрямую доступных из публичного интернета. Значительная их часть вообще не имела настроенной аутентификации — это означает, что любой, кто знал IP-адрес, мог отправлять сообщения, читать историю переписки, получать доступ к подключённым интеграциям и во многих случаях выполнять произвольные команды через ИИ-ассистента.
Счёт на $6 000 за ночь — не гипотеза. Это случилось с разработчиком, который написал об этом на Reddit в феврале 2026. Атакующий нашёл его открытый инстанс, извлёк ключи OpenAI и Anthropic из контекста переписки и запустил автоматические запросы через оба API на 14 часов, пока разработчик не проснулся от уведомлений о биллинге. API-провайдеры возместили часть, но не всё. У разработчика не было бэкапов, и он потерял 6 месяцев истории разговоров и кастомных конфигураций.
Это не критика самого OpenClaw. Ядро ПО хорошо поддерживается, активно развивается, а уязвимости раскрываются ответственно. Проблема в развёртывании. One-liner-установщик OpenClaw приоритизирует простоту запуска (запуск за 5 минут) и оставляет настройку безопасности пользователю. Большинство пользователей — не системные администраторы. Они следуют quickstart-гайду, видят что работает, и идут дальше. Именно с этого момента начинается отсчёт.
Разрыв между «установлено и работает» и «установлено и защищено» — это именно то, что OpenClawPro закрывает. Ниже мы детализируем каждый шаг нашего аудита из 12 пунктов — тот же процесс, который мы применяем к каждой установке, начиная с тарифа Starter за $169.
Наш аудит безопасности из 12 пунктов
Каждая установка OpenClawPro, от тарифа Starter за $169 до уровня Managed, получает это полное усиление безопасности. Каждый пункт закрывает конкретный вектор атаки, который мы наблюдали эксплуатируемым в реальных условиях. Ничто не опционально. Ничто не пропускается.
Аутентификация SSH только по ключу
Полностью отключите вход по паролю
SSH на основе пароля — наиболее атакуемый вектор на любом VPS. Автоматизированные боты долбят порт 22 тысячи раз в час, подбирая распространённые пароли и взламывая слабые. Мы создаём для вас пару ключей SSH Ed25519, устанавливаем открытый ключ на ваш сервер и навсегда отключаем PasswordAuthentication в /etc/ssh/sshd_config. Это делает атаки методом перебора непрактичными: угадывать просто нечего.
Настройка Fail2ban
Защита от брутфорса с банами атакующих
Даже при SSH только по ключу настойчивые боты тратят трафик и засоряют журналы. Fail2ban отслеживает журналы аутентификации в реальном времени и автоматически блокирует IP-адреса после 3 неудачных попыток на 24 часа. Мы настраиваем правила (jails) для SSH, HTTP-аутентификации и специфичных для OpenClaw конечных точек. Повторные нарушители блокируются навсегда. Это заметно снижает вредоносный трафик уже в первую неделю.
Правила файрвола UFW
Разрешите только порты 22, 80 и 443
Файрвол по умолчанию-deny — ваша первая линия защиты. Мы включаем UFW (Uncomplicated Firewall) с deny-all для входящего трафика, затем явно разрешаем только три порта: 22 (SSH), 80 (HTTP для Let's Encrypt) и 443 (HTTPS). Все остальные порты (включая порты БД, Docker daemon, Redis и debug-интерфейсы) беззвучно дропаются. Ни ответа, ни соединения, ни следа.
Автоматические обновления безопасности
unattended-upgrades для патчей zero-day
Критические CVE патчатся в течение часов после раскрытия, но только если система настроена их применять. Мы ставим и настраиваем unattended-upgrades, чтобы автоматически применять патчи безопасности из официального репозитория Ubuntu/Debian каждые 6 часов. Обновления ядра вызывают автоматический ребут в выбранное вами окно обслуживания (по умолчанию: 04:00 UTC). Вы остаётесь пропатченным без единого клика.
Песочница Docker/Podman
Никакого флага --privileged, никогда
Запуск контейнеров с --privileged даёт им полный root-доступ к хосту — это сводит на нет весь смысл контейнеризации. Мы запускаем OpenClaw с минимально необходимыми capabilities (только NET_BIND_SERVICE), read-only корневой файловой системой где возможно, опцией безопасности no-new-privileges и изолированной сетью. Контейнер не может обращаться к устройствам хоста, модулям ядра или другим контейнерам.
Не-root пользователь для OpenClaw
Принцип минимальных привилегий
OpenClaw никогда не работает от root. Мы создаём выделенного системного пользователя (openclaw) без login shell, без sudo и владеющего только нужными директориями. Если атакующий каким-то образом скомпрометирует процесс OpenClaw — он оказывается заперт в бессильном аккаунте без возможности повысить привилегии, изменить системные файлы или установить пакеты.
Шифрование переменных окружения
Права на .env заблокированы на 600
Ваш .env содержит API-ключи на сотни долларов: OpenAI, Anthropic, Google, Stripe. Один утёкший ключ может обернуться счётом в $6 000 за ночь. Мы устанавливаем права файла на 600 (только владелец, чтение/запись), владельцем делаем пользователя openclaw. Файл исключён из всех скриптов бэкапа и систем контроля версий. Для production-развёртываний, где .env недостаточно, мы также настраиваем Docker secrets.
Rate-limiting на API-эндпоинтах
Предотвращение злоупотреблений и перерасхода
Незащищённый API-эндпоинт OpenClaw — это бесплатный ИИ-шлюз для любого, кто его найдёт. Мы настраиваем nginx rate-limiting: 30 запросов/минуту для чат-эндпоинтов, 5 запросов/минуту для аутентификации и 100 запросов/минуту для статики. Burst-разрешения обрабатывают легитимные всплески. Кастомные rate-limit заголовки сообщают клиентам, сколько запросов осталось. Лишние запросы получают 429, а не дорогие AI-завершения.
Настройка политики CORS
Ограничение cross-origin доступа
Без настройки CORS любой сайт в интернете может делать запросы к вашему инстансу OpenClaw через браузер посетителя. Мы настраиваем строгие CORS-заголовки: только ваши конкретные домены разрешены как origins, credentials требуют явного opt-in, preflight-ответы кэшируются на 24 часа. Это предотвращает CSRF и несанкционированный API-доступ с вредоносных сайтов.
SSL/TLS с авто-обновлением
Сертификаты Let's Encrypt, всегда валидные
Каждая установка OpenClawPro получает HTTPS с первого дня через сертификаты Let's Encrypt. Мы настраиваем Certbot с автообновлением за 30 дней до истечения, редиректом HTTP-на-HTTPS, заголовками HSTS с max-age на год, минимум TLS 1.2 (предпочтительно TLS 1.3) и рейтингом A+ на SSL Labs. Никаких предупреждений о mixed content, никакого простоя из-за истёкших сертификатов, никаких отговорок.
Ротация и мониторинг логов
Обнаружение вторжений до того, как нанесён ущерб
Логи — это записи с вашей камеры безопасности. Мы настраиваем logrotate для всех логов OpenClaw, nginx и системы с 30-дневным хранением и сжатием. Что важнее, мы настраиваем мониторинг логов с алертами: неудачные попытки SSH сверх порога, необычные паттерны API-использования, циклы перезапуска контейнеров и предупреждения о диске на 80%. Вы получаете уведомления через настроенный канал мессенджера (Telegram, Discord и т.д.), когда что-то выглядит не так.
Стратегия бэкапов
Автоматические ежедневные снапшоты
Инцидент безопасности без бэкапов — катастрофа. С бэкапами — неудобство. Мы настраиваем автоматические ежедневные снапшоты директории данных OpenClaw, Docker-томов и конфигурационных файлов. Бэкапы сжаты, зашифрованы AES-256 и хранятся в отдельной локации (либо другая директория для снапшотов VPS, либо S3-совместимое хранилище). Мы храним 7 ежедневных, 4 еженедельных и 3 ежемесячных бэкапа. Восстановление тестируется при установке.
Реальные угрозы
Это не теоретические векторы атак. Каждая угроза ниже наблюдалась в реальности против развёртываний OpenClaw в 2025–2026. Мы отслеживаем их, чтобы вам не пришлось.
ClawBleed — межсайтовый перехват WebSocket (CVE-2026-25253)
КРИТИЧЕСКАЯ · CVSS 8.8 (ВЫСОКАЯ)ClawBleed (CVE-2026-25253) — это реальная, активно эксплуатируемая уязвимость OpenClaw с оценкой CVSS 8.8 (ВЫСОКАЯ). По данным NVD, OpenClaw (также известный как clawdbot или Moltbot) до версии 2026.1.29 получает значение gatewayUrl из строки запроса и автоматически устанавливает WebSocket-соединение без запроса подтверждения, отправляя при этом значение токена.
На практике это межсайтовый перехват WebSocket: жертва, которая нажимает на специально сформированную ссылку, заставляет свой инстанс открыть WebSocket, контролируемый атакующим, и раскрыть свой токен аутентификации, что делает возможным удалённое выполнение кода в один клик и кражу токена аутентификации. Эксплуатация в реальных условиях подтверждена (NVD; рекомендация CCB Belgium).
Sources: NVD · CVE-2026-25253 (CVSS 8.8 · patched v2026.1.29, 2026-01-30 · disclosed 2026-02-03) · CCB Belgium advisory · CVE tracker
ClawHavoc — вредоносные навыки в ClawHub
ВЫСОКИЙ РИСКВ ходе supply-chain-кампании под названием ClawHavoc (Antiy CERT, февраль 2026) исследователи выявили более 1,184 вредоносных skills на ClawHub — суммарно около 247 000 установок; несколько распространяли Atomic macOS Stealer (AMOS). Это и skills-стилеры, крадущие API-ключи, и криптомайнеры, незаметно расходующие CPU сервера, и бэкдоры, открывающие reverse shell при установке. ClawHavoc не следует путать с описанной выше WebSocket-уязвимостью ClawBleed (CVE-2026-25253).
Команда ClawHub значительно улучшила модерацию, но очередь ревью означает, что только что опубликованные навыки могут оставаться непроверенными 48–72 часа. Мы рекомендуем устанавливать только навыки со 100+ загрузками, верифицированными бейджами издателя и исходным кодом, который вы лично просмотрели. Установки OpenClawPro включают курированный allowlist из 50 проверенных, прошедших аудит навыков.
Source: Antiy CERT, ClawHavoc supply-chain research, February 2026 (1,184+ malicious skills, ~247,693 installs)
Атаки prompt injection
СРЕДНИЙ РИСККогда OpenClaw обрабатывает внешние данные (email, веб-страницы, документы), они могут содержать скрытые инструкции, манипулирующие поведением ИИ. Аккуратно составленный email может приказать OpenClaw пересылать все будущие сообщения на адрес атакующего, а вредоносная веб-страница — раскрыть системный промпт и конфигурацию API.
OpenClaw v2026.2+ включает базовое обнаружение prompt injection, но это не панацея. Развёртывания OpenClawPro добавляют дополнительный слой санитизации ввода и настраивают системный промпт с явными anti-injection директивами, что значительно снижает success rate этих атак.
Кража токенов через неправильную настройку OAuth
СРЕДНИЙ РИСКOpenClaw интегрируется с сервисами вроде Google Calendar, GitHub, Notion и Linear через OAuth-токены. Распространённая ошибка конфигурации — хранение этих токенов в открытом виде в SQLite-базе или Docker-томе с чрезмерно разрешительным доступом к файлам. Если на сервере скомпрометирован любой другой сервис — эти токены дают доступ ко всем подключённым аккаунтам.
Хуже того, многие пользователи настраивают OAuth-токены с чрезмерно широкими scope-ами: выдают «full access», когда хватило бы «read-only». OpenClawPro настраивает каждую интеграцию с минимально необходимым scope и хранит токены в зашифрованном credential store, а не в открытом виде в БД.
Чек-лист проверки безопасности
Запустите эти команды на вашем сервере прямо сейчас, чтобы проверить уровень безопасности. Каждая команда верифицирует один из критичных шагов harden-инга. Если какой-то результат не совпадает с ожидаемым выводом — у вашей установки есть уязвимость, требующая немедленного внимания.
Проверка открытых портов
Ожидается: Должны быть видны только порты 22, 80 и 443
Проверка активности Fail2ban
Ожидается: Должны быть видны как минимум активные jails для sshd
Проверка статуса файрвола UFW
Ожидается: Status: active, Default: deny (incoming), allow (outgoing)
Проверка привилегий Docker
Ожидается: Должно возвращать «false», никогда «true»
Проверка прав файла .env
Ожидается: Должно показывать «600 openclaw», не 644 и не root
Мы делаем это за вас
Каждая установка OpenClawPro включает полный аудит безопасности из 12 пунктов, описанный на этой странице. Никаких сокращений. Никаких «сделаем потом». Ваш сервер защищён до того, как мы передадим вам ключи.
Часто задаваемые вопросы
Распространённые вопросы о безопасности OpenClaw, нашем процессе аудита и том, как мы обращаемся с чувствительными данными при установке.