乐于分享
好东西不私藏

我用一个月摸清了 OpenClaw 的底细,有些坑你没必要再踩(上篇)

我用一个月摸清了 OpenClaw 的底细,有些坑你没必要再踩(上篇)

我分享这个的目的是:由于听到喜欢的播客有在聊这个东西,但是又是很多专业词汇,我是一头雾水的,并且我也搞不懂他们讲的安全是什么东西,为什么要使用备用电脑,什么是SKILL,都是用来干嘛的?如何实现他们口中炫酷的操作?只需要一个命令就能让它自己干活!由此我产生了非常浓厚的兴趣,我觉得我一定要弄明白这是个啥?  刚好配置了快一个月,并且关注到配置openclaw的风险,接下来就长篇大论来讲一讲,因为这非常重要。看不懂,觉得头疼是正常的,可以复制给AI让它翻译成大白话给你听,不是我不愿意讲清楚,而是这已经是我总结出来的比较核心的内容。篇幅太长,下一篇才写安装过程。
这里先说明一下风险:OpenClaw 要操作你的电脑,权限非常高,相当于一把“万能钥匙”。新手配置不当或被黑客利用,可能导致文件泄露、误删甚至被远程控制。建议关闭不必要的公网访问、且具备一定的网络安全知识,严格管理插件来源,对第三方扩展保持警惕。建议先用备用电脑体验,或者把重要数据和 OpenClaw 隔离开。

OpenClaw的核心风险是什么?

高权限与权限边界模糊

为实现自动化操作,OpenClaw配置的时候被默认授予了极高的系统权限,可以读写本地文件、执行系统内部命令、调用各类API,我只配一个API,token用完了也没关系,因为我总共就充了十块钱。

关键在于,其默认配置缺乏严格的权限隔离和审计机制,这种“信任边界模糊”的特性,使得攻击者可利用漏洞或诱导AI,实现越权操作甚至完全控制用户系统。

远程控制漏洞(CVE-2026-25253,代号“ClawJacked”)攻击者可利用该核心设计漏洞,在无需用户交互的情况下实现远程接管

黑客如何扫描到你?

是通过扫描实现的,但针对的是部署在云服务器上、不小心把服务器暴露在公网的用户。    具体原理是这样的:

默认的“门牌号”:OpenClaw默认使用18789端口提供管理服务。如果用户把它部署到云服务器(VPS)上,却没有配置防火墙,这个端口就等于直接向整个互联网敞开。攻击者不需要你主动去点击什么链接,只要扫描发现你的端口是开放的,就可以尝试攻击

自动化的“扫街”:黑客会用自动化工具(像masscan这样的扫描器)扫描全网IP的18789端口。有安全研究者通过大规模扫描发现,互联网上有超过4.6万个IP地址开放了这个端口,其中光是扫描的2980个目标里,就有18.4%(548个)可以直接无密码访问管理界面,对于小白来说太危险了,所以不要轻易购买配置云服务器,购买了服务器同时要配置防火墙,切记

云服务器”是什么?也叫(VPS/云主机),在一个大机房里配置的真实的机器,然后分割成无数个大大小小的格子,云服务器就是购买其中一个格子的使用权,有一个公网IP(如47.98.xxx.xxx),全球任何地方都能直接访问,24小时永不关机,全年运行,就像一台“永不关机的电脑”,谁有IP和密码就能远程登录。作用是放网站、跑程序、做自动化任务(7×24小时在线)

如果你的OpenClaw只在自己电脑上运行(监听127.0.0.1),黑客是无法从互联网上直接扫描到它的。配置的时候他们的协议里面有讲——不要将管理端口暴露到公网

我用的是个人电脑,连着自己的WiFi(家庭网络),外人无法直接访问,用的是运营商分配的内网IP ,有路由器和防火墙,目前只能日常办公、数据分析,信息搜集,但是也不完全没有风险,只是风险低的多。不方便的是:只要我电脑关了或者休眠了,他就看不到我的指令,无法回复,无法执行

有些用户为了“在外面也能控制家里的OpenClaw”,会在路由器里设置端口映射,把18789端口暴露到外网,风险一样非常高

技能包(Skills)“投毒”风险

:其插件社区(如ClawHub)缺乏严格的代码审核,存在大量伪装成有用工具的恶意插件。安装后,它们可能窃取你的密钥、植入后门。
技能包(Skills)是什么?:你可以把它理解为OpenClaw的“手机App”,用来扩展它的能力。用户可以从官方市场ClawHub这类地方下载安装。
风险在哪里?:这些“App”很多是第三方开发者上传的,安全水平参差不齐。有安全报告指出,在分析的超3000个技能包中,发现了数百个存在恶意特征的样本
伪装与诱饵:黑客会上传一些名字很吸引人、看似功能正常的技能包,比如“Yahoo财经数据工具”、“预测市场赔率工具”等。
隐蔽的恶意行为:这些技能包可能表面功能正常,但背后会引导用户下载并执行木马程序,在安装指令中混入黑客的SSH公钥,从而获取服务器控制权悄悄读取你.env文件里的API密钥并发送给黑客或者修改OpenClaw的配置文件,永久改变其“行为准则”

如何安全地“养龙虾”?

1.运行环境隔离

不要在日常办公或存有重要数据的电脑上直接安装。

建议使用闲置的旧电脑,使其与主机系统隔离。

2. 网络访问严格控制

不要将OpenClaw的默认管理端口直接暴露在公网上。前面讲的云服务器和路由器

配置服务仅监听本地地址(127.0.0.1)。如需远程访问,必须通过VPN或SSH隧道等安全加密通道,并启用强密码或多因素认证。

3. 权限管理:最小化原则

严禁使用管理员(root或Administrator)权限运行OpenClaw。应为它创建一个专用的低权限账户,下面会介绍方法。

仅授予该账户访问重要工作文件的权限,禁止其访问桌面、文档、下载等敏感文件夹,以及系统配置和密钥文件。

对“删除文件”、“执行系统命令”等高风险操作,建议配置为需要人工二次确认。

4. 技能(Skills)和插件管理:

谨慎从ClawHub等第三方平台下载任何技能包。安装前,务必审查其源代码,排查是否存在可疑的“下载ZIP”、“执行Shell脚本”或“输入密码”等指令。

在你安装任何其他技能之前,需要先把skill-vetter装好。根据你的使用习惯,有两种方法:

方法一:对话安装。 你只要直接对OpenClaw说:“请帮我从 ClawHub 安装 skill-vetter”,它就会自动完成安装

  • 方法二:命令行安装。 如果你喜欢用命令,可以在终端 win+r 执行 npx clawhub@latest install skill-vetter

  • 安装好后它不会自动扫描任何东西。你需要手动触发审查。以下是几种触发方式,你可以任选一种:

直接对话:这是最符合直觉的方式。你可以对OpenClaw说:“帮我审查一下 [技能名称] 这个技能的安全性” 

  • 指定远程源:如果你是在网上(如GitHub或ClawHub)看到一个新技能,可以直接说:“审查这个具体技能名字或者链接,它会去获取并审查

  • 如果审查报告里出现了以下任何一项,报告结论大概率是  (禁止安装)

  • 联网行为:包含 curl 或 wget 指向未知URL的指令,可能用于外传数据

  • 凭证窃取:代码中出现了读取 ~/.ssh~/.aws~/.env 等敏感目录的指令

  • 代码混淆/注入:包含 base64 解码、eval() 执行外部输入,或试图让AI“忽略之前所有指令”的提示词注入模式

  • 权限提升:任何请求 sudo 权限或修改系统文件(如 /etc/hosts)的指令

5.持续监控与更新:快捷键WIN+R,打开PowerShell或CMD

使用openclaw security audit命令定期对你的OpenClaw实例进行安检

如果你有耐心看到这,可以思考一下:

放在备用机上,OpenClaw还能干啥?

当然是:我不需要坐在电脑面前,OpenClaw可以连接飞书、微信(我用的是小号里面没有资金和重要资料信息)、钉钉等聊天工具,通过手机/主力机给它发消息,它就在电脑上执行任务,然后把结果回传给我,并且他会思考,筛选大量无用的信息,然后总结,最终把有用的核心的内容留下来发给我

如果你遇到deepseek或者豆包胡说八道,我相信你会需要它的做运营的时候我最初问了他亚马逊的哪些政策是违规的,他上一个会话和我说了哪些不能写,下面就用违规的方法给我提供解决方案,把我当傻子耍。

例如:

帮我爬一下今天AI圈的新闻,整理成摘要”
打开浏览器→搜索→提取内容→整理
5分钟后发你一条带摘要的消息
“把这份PDF转成Word,发到我邮箱”
读取指定文件夹的PDF→转换→发送邮件
“已发送,请查收”
“每天早上9点,帮我生成日报发到群里”
定时任务→拉取数据→生成报告→自动发送
早上准时收到报告

先用闲置电脑或虚拟机部署,通过飞书/微信远程指挥它干活。

观察和磨合1-2周,摸清它的能力和局限,看看它是否值得信任。

建立信任后,再决定是否将它部署到主力机,并严格限制它只能访问特定的工作目录。

接下来说一下Docker,是目前官方推荐且非常流行的隔离方式,它能把OpenClaw及其所有依赖都封装在一个“盒子”(容器)里,与电脑系统完全隔绝,但是我个人体验,新手在Windows配置的难度很高,磨了三四天,试了很多方法,都是显示权限被拒绝或者无法配置,最终以失败告终

我分析了一下原因:因为Docker本身是为Linux设计的。在Windows上,它必须借助一个“翻译官”才能工作。这个“翻译官”就是WSL 2 (Windows Subsystem for Linux 2),所以WSL 2必须先装好(我装了,两个都装了)。Windows与WSL 2 里面的Docker,通过一种叫“命名管道”的特殊通道通信。有大量案例报告,在某些Docker版本更新后,这个管道的访问权限会出错,导致非管理员用户(比如我)无法使用。甚至有案例显示,启动Docker本身就会干扰WSL 2里其他命令的正常运行,引发“权限被拒绝”的错误。

所以这里推荐使用创建专用的低权限Windows账户。(当然,你如果是备用电脑,里面没有重要的信息和文件可以跳过这个步骤,不需要创建,重要的主机需要创建)方法如下

在Windows设置里,添加一个没有管理员权限的新账户(例如就叫OpenClawRunner)。

在这个账户下安装和运行OpenClaw:登录这个新账户,然后进行OpenClaw的安装和配置。

这个账户只能访问自己的文件,无法修改系统核心或其他用户的资料。即使OpenClaw被恶意利用,黑客能破坏的范围也仅限于这个低权限的“沙盒”里。

具体安装步骤下一篇见