我用一个月摸清了 OpenClaw 的底细,有些坑你没必要再踩(上篇)
OpenClaw的核心风险是什么?
高权限与权限边界模糊
为实现自动化操作,OpenClaw配置的时候被默认授予了极高的系统权限,可以读写本地文件、执行系统内部命令、调用各类API,我只配一个API,token用完了也没关系,因为我总共就充了十块钱。
远程控制漏洞(CVE-2026-25253,代号“ClawJacked”)攻击者可利用该核心设计漏洞,在无需用户交互的情况下实现远程接管
黑客如何扫描到你?
是通过扫描实现的,但针对的是部署在云服务器上、不小心把服务器暴露在公网的用户。 具体原理是这样的:
默认的“门牌号”:OpenClaw默认使用18789端口提供管理服务。如果用户把它部署到云服务器(VPS)上,却没有配置防火墙,这个端口就等于直接向整个互联网敞开。攻击者不需要你主动去点击什么链接,只要扫描发现你的端口是开放的,就可以尝试攻击
自动化的“扫街”:黑客会用自动化工具(像masscan这样的扫描器)扫描全网IP的18789端口。有安全研究者通过大规模扫描发现,互联网上有超过4.6万个IP地址开放了这个端口,其中光是扫描的2980个目标里,就有18.4%(548个)可以直接无密码访问管理界面,对于小白来说太危险了,所以不要轻易购买配置云服务器,购买了服务器同时要配置防火墙,切记
云服务器”是什么?也叫(VPS/云主机),在一个大机房里配置的真实的机器,然后分割成无数个大大小小的格子,云服务器就是购买其中一个格子的使用权,有一个公网IP(如47.98.xxx.xxx),全球任何地方都能直接访问,24小时永不关机,全年运行,就像一台“永不关机的电脑”,谁有IP和密码就能远程登录。作用是放网站、跑程序、做自动化任务(7×24小时在线)
如果你的OpenClaw只在自己电脑上运行(监听127.0.0.1),黑客是无法从互联网上直接扫描到它的。配置的时候他们的协议里面有讲——不要将管理端口暴露到公网。
我用的是个人电脑,连着自己的WiFi(家庭网络),外人无法直接访问,用的是运营商分配的内网IP ,有路由器和防火墙,目前只能日常办公、数据分析,信息搜集,但是也不完全没有风险,只是风险低的多。不方便的是:只要我电脑关了或者休眠了,他就看不到我的指令,无法回复,无法执行
有些用户为了“在外面也能控制家里的OpenClaw”,会在路由器里设置端口映射,把18789端口暴露到外网,风险一样非常高
技能包(Skills)“投毒”风险
如何安全地“养龙虾”?
1.运行环境隔离
不要在日常办公或存有重要数据的电脑上直接安装。
建议使用闲置的旧电脑,使其与主机系统隔离。
2. 网络访问严格控制
不要将OpenClaw的默认管理端口直接暴露在公网上。前面讲的云服务器和路由器
配置服务仅监听本地地址(127.0.0.1)。如需远程访问,必须通过VPN或SSH隧道等安全加密通道,并启用强密码或多因素认证。
3. 权限管理:最小化原则
严禁使用管理员(root或Administrator)权限运行OpenClaw。应为它创建一个专用的低权限账户,下面会介绍方法。
仅授予该账户访问重要工作文件的权限,禁止其访问桌面、文档、下载等敏感文件夹,以及系统配置和密钥文件。
对“删除文件”、“执行系统命令”等高风险操作,建议配置为需要人工二次确认。
4. 技能(Skills)和插件管理:
谨慎从ClawHub等第三方平台下载任何技能包。安装前,务必审查其源代码,排查是否存在可疑的“下载ZIP”、“执行Shell脚本”或“输入密码”等指令。
在你安装任何其他技能之前,需要先把skill-vetter装好。根据你的使用习惯,有两种方法:
方法一:对话安装。 你只要直接对OpenClaw说:“请帮我从 ClawHub 安装 skill-vetter”,它就会自动完成安装。
-
方法二:命令行安装。 如果你喜欢用命令,可以在终端 win+r 执行
npx clawhub@latest install skill-vetter -
安装好后它不会自动扫描任何东西。你需要手动触发审查。以下是几种触发方式,你可以任选一种:
直接对话:这是最符合直觉的方式。你可以对OpenClaw说:“帮我审查一下 [技能名称] 这个技能的安全性”
-
指定远程源:如果你是在网上(如GitHub或ClawHub)看到一个新技能,可以直接说:“审查这个具体技能名字或者链接,它会去获取并审查
-
如果审查报告里出现了以下任何一项,报告结论大概率是 (禁止安装):
-
联网行为:包含
curl或wget指向未知URL的指令,可能用于外传数据。 -
凭证窃取:代码中出现了读取
~/.ssh、~/.aws、~/.env等敏感目录的指令。 -
代码混淆/注入:包含
base64解码、eval()执行外部输入,或试图让AI“忽略之前所有指令”的提示词注入模式。 -
权限提升:任何请求
sudo权限或修改系统文件(如/etc/hosts)的指令
5.持续监控与更新:快捷键WIN+R,打开PowerShell或CMD
如果你有耐心看到这,可以思考一下:
放在备用机上,OpenClaw还能干啥?
当然是:我不需要坐在电脑面前,OpenClaw可以连接飞书、微信(我用的是小号里面没有资金和重要资料信息)、钉钉等聊天工具,通过手机/主力机给它发消息,它就在电脑上执行任务,然后把结果回传给我,并且他会思考,筛选大量无用的信息,然后总结,最终把有用的核心的内容留下来发给我
如果你遇到deepseek或者豆包胡说八道,我相信你会需要它的,做运营的时候,我最初问了他亚马逊的哪些政策是违规的,他上一个会话和我说了哪些不能写,下面就用违规的方法给我提供解决方案,把我当傻子耍。
例如:
|
|
|
|
|
|
|
|
|
|
|
|
先用闲置电脑或虚拟机部署,通过飞书/微信远程指挥它干活。
观察和磨合1-2周,摸清它的能力和局限,看看它是否值得信任。
建立信任后,再决定是否将它部署到主力机,并严格限制它只能访问特定的工作目录。
接下来说一下Docker,是目前官方推荐且非常流行的隔离方式,它能把OpenClaw及其所有依赖都封装在一个“盒子”(容器)里,与电脑系统完全隔绝,但是我个人体验,新手在Windows配置的难度很高,磨了三四天,试了很多方法,都是显示权限被拒绝或者无法配置,最终以失败告终
所以这里推荐使用:创建专用的低权限Windows账户。(当然,你如果是备用电脑,里面没有重要的信息和文件可以跳过这个步骤,不需要创建,重要的主机需要创建)方法如下
在Windows设置里,添加一个没有管理员权限的新账户(例如就叫OpenClawRunner)。
在这个账户下安装和运行OpenClaw:登录这个新账户,然后进行OpenClaw的安装和配置。
这个账户只能访问自己的文件,无法修改系统核心或其他用户的资料。即使OpenClaw被恶意利用,黑客能破坏的范围也仅限于这个低权限的“沙盒”里。
具体安装步骤下一篇见
夜雨聆风