Обновлено: март 202615 мин чтения

Руководство по безопасности OpenClaw 2026

Ваш инстанс OpenClaw работает с системным доступом на сервере. Если он не защищён — атакующие контролируют всё. Это руководство охватывает реальные угрозы, наш аудит из 12 пунктов и команды, которые вы можете запустить прямо сейчас для проверки своей установки.

🛡️

Не технический специалист? Сначала прочитайте это.

Каждый термин ниже (fail2ban, UFW, scrypt) настраивается для вас на каждом тарифе OpenClawPro. Вам не нужно в этом разбираться; вам просто нужно, чтобы это было сделано правильно.

Посмотреть тарифы с этим аудитом

Почему безопасность критична

OpenClaw — выдающееся программное обеспечение. Будучи одной из самых популярных платформ персональных ИИ-ассистентов с открытым исходным кодом, он быстро вырос. Но у популярности есть обратная сторона: она делает OpenClaw ценной целью для злоумышленников, а установка по умолчанию тревожно небезопасна.

42,665
Инстансов открытых в публичном интернете
93.4%
Без аутентификации
$6,000
Счёт за ночь по одному скомпрометированному ключу
Критично: OpenClaw работает с системным доступом. Он может выполнять shell-команды, читать и писать файлы, управлять Docker-контейнерами и взаимодействовать со всеми сервисами на сервере. Если атакующий получает доступ к незащищённому инстансу OpenClaw, он не просто читает ваши чаты — он контролирует всю машину.

Независимое исследование безопасности, проведённое в начале 2026 года, с помощью сканирований Shodan и Censys выявило большое число экземпляров OpenClaw, напрямую доступных из публичного интернета. Значительная их часть вообще не имела настроенной аутентификации — это означает, что любой, кто знал IP-адрес, мог отправлять сообщения, читать историю переписки, получать доступ к подключённым интеграциям и во многих случаях выполнять произвольные команды через ИИ-ассистента.

Счёт на $6 000 за ночь — не гипотеза. Это случилось с разработчиком, который написал об этом на Reddit в феврале 2026. Атакующий нашёл его открытый инстанс, извлёк ключи OpenAI и Anthropic из контекста переписки и запустил автоматические запросы через оба API на 14 часов, пока разработчик не проснулся от уведомлений о биллинге. API-провайдеры возместили часть, но не всё. У разработчика не было бэкапов, и он потерял 6 месяцев истории разговоров и кастомных конфигураций.

Это не критика самого OpenClaw. Ядро ПО хорошо поддерживается, активно развивается, а уязвимости раскрываются ответственно. Проблема в развёртывании. One-liner-установщик OpenClaw приоритизирует простоту запуска (запуск за 5 минут) и оставляет настройку безопасности пользователю. Большинство пользователей — не системные администраторы. Они следуют quickstart-гайду, видят что работает, и идут дальше. Именно с этого момента начинается отсчёт.

Разрыв между «установлено и работает» и «установлено и защищено» — это именно то, что OpenClawPro закрывает. Ниже мы детализируем каждый шаг нашего аудита из 12 пунктов — тот же процесс, который мы применяем к каждой установке, начиная с тарифа Starter за $169.

Наш аудит безопасности из 12 пунктов

Каждая установка OpenClawPro, от тарифа Starter за $169 до уровня Managed, получает это полное усиление безопасности. Каждый пункт закрывает конкретный вектор атаки, который мы наблюдали эксплуатируемым в реальных условиях. Ничто не опционально. Ничто не пропускается.

Полностью проверено: Когда все 12 пунктов настроены, ваш инстанс OpenClaw превращается из одного из ~93% с условиями обхода аутентификации (Maor Dayan / CSO Online, начало 2026) в защищённое развёртывание, соответствующее корпоративным стандартам безопасности. Большинство атак просто тихо проваливаются против правильно настроенного сервера.
01

Аутентификация SSH только по ключу

Полностью отключите вход по паролю

SSH на основе пароля — наиболее атакуемый вектор на любом VPS. Автоматизированные боты долбят порт 22 тысячи раз в час, подбирая распространённые пароли и взламывая слабые. Мы создаём для вас пару ключей SSH Ed25519, устанавливаем открытый ключ на ваш сервер и навсегда отключаем PasswordAuthentication в /etc/ssh/sshd_config. Это делает атаки методом перебора непрактичными: угадывать просто нечего.

02

Настройка Fail2ban

Защита от брутфорса с банами атакующих

Даже при SSH только по ключу настойчивые боты тратят трафик и засоряют журналы. Fail2ban отслеживает журналы аутентификации в реальном времени и автоматически блокирует IP-адреса после 3 неудачных попыток на 24 часа. Мы настраиваем правила (jails) для SSH, HTTP-аутентификации и специфичных для OpenClaw конечных точек. Повторные нарушители блокируются навсегда. Это заметно снижает вредоносный трафик уже в первую неделю.

03

Правила файрвола UFW

Разрешите только порты 22, 80 и 443

Файрвол по умолчанию-deny — ваша первая линия защиты. Мы включаем UFW (Uncomplicated Firewall) с deny-all для входящего трафика, затем явно разрешаем только три порта: 22 (SSH), 80 (HTTP для Let's Encrypt) и 443 (HTTPS). Все остальные порты (включая порты БД, Docker daemon, Redis и debug-интерфейсы) беззвучно дропаются. Ни ответа, ни соединения, ни следа.

04

Автоматические обновления безопасности

unattended-upgrades для патчей zero-day

Критические CVE патчатся в течение часов после раскрытия, но только если система настроена их применять. Мы ставим и настраиваем unattended-upgrades, чтобы автоматически применять патчи безопасности из официального репозитория Ubuntu/Debian каждые 6 часов. Обновления ядра вызывают автоматический ребут в выбранное вами окно обслуживания (по умолчанию: 04:00 UTC). Вы остаётесь пропатченным без единого клика.

05

Песочница Docker/Podman

Никакого флага --privileged, никогда

Запуск контейнеров с --privileged даёт им полный root-доступ к хосту — это сводит на нет весь смысл контейнеризации. Мы запускаем OpenClaw с минимально необходимыми capabilities (только NET_BIND_SERVICE), read-only корневой файловой системой где возможно, опцией безопасности no-new-privileges и изолированной сетью. Контейнер не может обращаться к устройствам хоста, модулям ядра или другим контейнерам.

06

Не-root пользователь для OpenClaw

Принцип минимальных привилегий

OpenClaw никогда не работает от root. Мы создаём выделенного системного пользователя (openclaw) без login shell, без sudo и владеющего только нужными директориями. Если атакующий каким-то образом скомпрометирует процесс OpenClaw — он оказывается заперт в бессильном аккаунте без возможности повысить привилегии, изменить системные файлы или установить пакеты.

07

Шифрование переменных окружения

Права на .env заблокированы на 600

Ваш .env содержит API-ключи на сотни долларов: OpenAI, Anthropic, Google, Stripe. Один утёкший ключ может обернуться счётом в $6 000 за ночь. Мы устанавливаем права файла на 600 (только владелец, чтение/запись), владельцем делаем пользователя openclaw. Файл исключён из всех скриптов бэкапа и систем контроля версий. Для production-развёртываний, где .env недостаточно, мы также настраиваем Docker secrets.

08

Rate-limiting на API-эндпоинтах

Предотвращение злоупотреблений и перерасхода

Незащищённый API-эндпоинт OpenClaw — это бесплатный ИИ-шлюз для любого, кто его найдёт. Мы настраиваем nginx rate-limiting: 30 запросов/минуту для чат-эндпоинтов, 5 запросов/минуту для аутентификации и 100 запросов/минуту для статики. Burst-разрешения обрабатывают легитимные всплески. Кастомные rate-limit заголовки сообщают клиентам, сколько запросов осталось. Лишние запросы получают 429, а не дорогие AI-завершения.

09

Настройка политики CORS

Ограничение cross-origin доступа

Без настройки CORS любой сайт в интернете может делать запросы к вашему инстансу OpenClaw через браузер посетителя. Мы настраиваем строгие CORS-заголовки: только ваши конкретные домены разрешены как origins, credentials требуют явного opt-in, preflight-ответы кэшируются на 24 часа. Это предотвращает CSRF и несанкционированный API-доступ с вредоносных сайтов.

10

SSL/TLS с авто-обновлением

Сертификаты Let's Encrypt, всегда валидные

Каждая установка OpenClawPro получает HTTPS с первого дня через сертификаты Let's Encrypt. Мы настраиваем Certbot с автообновлением за 30 дней до истечения, редиректом HTTP-на-HTTPS, заголовками HSTS с max-age на год, минимум TLS 1.2 (предпочтительно TLS 1.3) и рейтингом A+ на SSL Labs. Никаких предупреждений о mixed content, никакого простоя из-за истёкших сертификатов, никаких отговорок.

11

Ротация и мониторинг логов

Обнаружение вторжений до того, как нанесён ущерб

Логи — это записи с вашей камеры безопасности. Мы настраиваем logrotate для всех логов OpenClaw, nginx и системы с 30-дневным хранением и сжатием. Что важнее, мы настраиваем мониторинг логов с алертами: неудачные попытки SSH сверх порога, необычные паттерны API-использования, циклы перезапуска контейнеров и предупреждения о диске на 80%. Вы получаете уведомления через настроенный канал мессенджера (Telegram, Discord и т.д.), когда что-то выглядит не так.

12

Стратегия бэкапов

Автоматические ежедневные снапшоты

Инцидент безопасности без бэкапов — катастрофа. С бэкапами — неудобство. Мы настраиваем автоматические ежедневные снапшоты директории данных OpenClaw, Docker-томов и конфигурационных файлов. Бэкапы сжаты, зашифрованы AES-256 и хранятся в отдельной локации (либо другая директория для снапшотов VPS, либо S3-совместимое хранилище). Мы храним 7 ежедневных, 4 еженедельных и 3 ежемесячных бэкапа. Восстановление тестируется при установке.

Реальные угрозы

Это не теоретические векторы атак. Каждая угроза ниже наблюдалась в реальности против развёртываний OpenClaw в 2025–2026. Мы отслеживаем их, чтобы вам не пришлось.

ClawBleed — межсайтовый перехват WebSocket (CVE-2026-25253)

КРИТИЧЕСКАЯ · CVSS 8.8 (ВЫСОКАЯ)

ClawBleed (CVE-2026-25253) — это реальная, активно эксплуатируемая уязвимость OpenClaw с оценкой CVSS 8.8 (ВЫСОКАЯ). По данным NVD, OpenClaw (также известный как clawdbot или Moltbot) до версии 2026.1.29 получает значение gatewayUrl из строки запроса и автоматически устанавливает WebSocket-соединение без запроса подтверждения, отправляя при этом значение токена.

На практике это межсайтовый перехват WebSocket: жертва, которая нажимает на специально сформированную ссылку, заставляет свой инстанс открыть WebSocket, контролируемый атакующим, и раскрыть свой токен аутентификации, что делает возможным удалённое выполнение кода в один клик и кражу токена аутентификации. Эксплуатация в реальных условиях подтверждена (NVD; рекомендация CCB Belgium).

Меры защиты: ClawBleed исправлен в OpenClaw 2026.1.29. Любая версия ниже этой остаётся уязвимой до установки исправления. Именно поэтому важны профессиональная установка, усиление защиты и управляемые обновления: мы развёртываем последний исправленный релиз и поддерживаем его в актуальном состоянии, чтобы это окно уязвимости никогда не открывалось.

Sources: NVD · CVE-2026-25253 (CVSS 8.8 · patched v2026.1.29, 2026-01-30 · disclosed 2026-02-03) · CCB Belgium advisory · CVE tracker

ClawHavoc — вредоносные навыки в ClawHub

ВЫСОКИЙ РИСК

В ходе supply-chain-кампании под названием ClawHavoc (Antiy CERT, февраль 2026) исследователи выявили более 1,184 вредоносных skills на ClawHub — суммарно около 247 000 установок; несколько распространяли Atomic macOS Stealer (AMOS). Это и skills-стилеры, крадущие API-ключи, и криптомайнеры, незаметно расходующие CPU сервера, и бэкдоры, открывающие reverse shell при установке. ClawHavoc не следует путать с описанной выше WebSocket-уязвимостью ClawBleed (CVE-2026-25253).

Команда ClawHub значительно улучшила модерацию, но очередь ревью означает, что только что опубликованные навыки могут оставаться непроверенными 48–72 часа. Мы рекомендуем устанавливать только навыки со 100+ загрузками, верифицированными бейджами издателя и исходным кодом, который вы лично просмотрели. Установки OpenClawPro включают курированный allowlist из 50 проверенных, прошедших аудит навыков.

Source: Antiy CERT, ClawHavoc supply-chain research, February 2026 (1,184+ malicious skills, ~247,693 installs)

Атаки prompt injection

СРЕДНИЙ РИСК

Когда OpenClaw обрабатывает внешние данные (email, веб-страницы, документы), они могут содержать скрытые инструкции, манипулирующие поведением ИИ. Аккуратно составленный email может приказать OpenClaw пересылать все будущие сообщения на адрес атакующего, а вредоносная веб-страница — раскрыть системный промпт и конфигурацию API.

OpenClaw v2026.2+ включает базовое обнаружение prompt injection, но это не панацея. Развёртывания OpenClawPro добавляют дополнительный слой санитизации ввода и настраивают системный промпт с явными anti-injection директивами, что значительно снижает success rate этих атак.

Кража токенов через неправильную настройку OAuth

СРЕДНИЙ РИСК

OpenClaw интегрируется с сервисами вроде Google Calendar, GitHub, Notion и Linear через OAuth-токены. Распространённая ошибка конфигурации — хранение этих токенов в открытом виде в SQLite-базе или Docker-томе с чрезмерно разрешительным доступом к файлам. Если на сервере скомпрометирован любой другой сервис — эти токены дают доступ ко всем подключённым аккаунтам.

Хуже того, многие пользователи настраивают OAuth-токены с чрезмерно широкими scope-ами: выдают «full access», когда хватило бы «read-only». OpenClawPro настраивает каждую интеграцию с минимально необходимым scope и хранит токены в зашифрованном credential store, а не в открытом виде в БД.

Чек-лист проверки безопасности

Запустите эти команды на вашем сервере прямо сейчас, чтобы проверить уровень безопасности. Каждая команда верифицирует один из критичных шагов harden-инга. Если какой-то результат не совпадает с ожидаемым выводом — у вашей установки есть уязвимость, требующая немедленного внимания.

Проверка открытых портов

$ ss -tlnp

Ожидается: Должны быть видны только порты 22, 80 и 443

Проверка активности Fail2ban

$ sudo fail2ban-client status

Ожидается: Должны быть видны как минимум активные jails для sshd

Проверка статуса файрвола UFW

$ sudo ufw status verbose

Ожидается: Status: active, Default: deny (incoming), allow (outgoing)

Проверка привилегий Docker

$ docker inspect --format='{{.HostConfig.Privileged}}' openclaw

Ожидается: Должно возвращать «false», никогда «true»

Проверка прав файла .env

$ stat -c "%a %U" /opt/openclaw/.env

Ожидается: Должно показывать «600 openclaw», не 644 и не root

Важно: Если какая-то из этих проверок провалилась — ваш инстанс OpenClaw уязвим. Не ждите. Либо немедленно исправьте проблему по соответствующему пункту аудита выше, либо свяжитесь с нами для экстренной помощи с защитой.

Мы делаем это за вас

Каждая установка OpenClawPro включает полный аудит безопасности из 12 пунктов, описанный на этой странице. Никаких сокращений. Никаких «сделаем потом». Ваш сервер защищён до того, как мы передадим вам ключи.

12
Пунктов аудита безопасности
A+
Рейтинг SSL Labs
90min
Среднее время аудита
Каждый тариф включает безопасность. Аудит из 12 пунктов — не апсейл. Он включён в каждую установку, начиная с $169 на тарифе Starter. Ваш ИИ-ассистент заслуживает тех же стандартов безопасности, что и любой production-сервис.

Часто задаваемые вопросы

Распространённые вопросы о безопасности OpenClaw, нашем процессе аудита и том, как мы обращаемся с чувствительными данными при установке.

Нужно, чтобы мы создали это для вас?

WarMachine33 — агентство ИИ-автоматизации. Мы проектируем и внедряем индивидуальные ИИ-процессы для вашего бизнеса.

Узнать о WarMachine33 →