为什么我家的“小龙虾”差点裸奔
前阵子折腾Openclaw,就是那个被大家戏称“小龙虾”的智能体环境,一开始图方便,所有端口都默认开着,想着反正是自己在家用,应该没事。结果有天我翻日志,发现一串陌生IP在疯狂试探登录接口。那一瞬间,手里的奶茶都不香了——原来“自己的小服务器”在公网眼里,就是个没锁门的小仓库,谁路过都能推一把。从那以后,我老老实实把安全加固提上了日程,今天就把避坑经验分享出来。
第一道锁:改掉默认口令和端口
第一步:打开龙虾安装地址:https://top.wokk.cn
第二步:选择Windows10/11或macOS apple、intel芯片下载。
第三步:双击安装包(exe或者dmg文件)等待3分钟。
第四步:打开桌面TopClaw龙虾软件注册登录即可使用
很多人装完Openclaw就直接用默认配置,这等于把钥匙挂在门口。我第一件事就是修改Web管理端的默认账号密码,同时把服务端口从常见的8080改成高位随机端口。别小看这一步,安全日志里的攻击频率立刻降了一大半。
不要用admin、123456这类基础口令,建议用一段只有你自己知道的短语+符号组合
修改监听地址,只绑定内网IP,需要外部访问时用VPN或端口转发,而不是直接暴露公网
关闭不必要的服务,只保留真正用到的功能模块
有一次我图省事,把端口映射到公网后忘了改默认密码,第二天就收到异地登录告警。从此我用了一个笨办法:每次改完配置,先用手机流量连一下,确认非授权访问被拦住才算通过。

第二道锁:加一层访问控制和日志监控
光是改密码还不够,还要防着别人绕过登录直接打接口。我给Openclaw加了一层反向代理,通过路径和请求头双重校验,只放行带自定义令牌的请求。同时开启详细日志,每周定期检查访问记录,重点看有没有奇怪的POST请求和扫描行为。
如果你用的是公网可访问的服务器,建议把管理页面彻底隐藏起来,只保留API接口,并且接口也要加上IP白名单。这样就算有人扫到了端口,没有你的令牌和来源IP,照样进不了门。
安全没有一劳永逸,只有层层设防。每次看到日志里的扫描记录,我都庆幸自己早早加了这层“门禁”,不然数据被翻个底朝天都不知道怎么回事。
最后再说两句掏心窝的话
这套加固方案我用了小半年,再也没收到过异常登录警报,心里踏实多了。如果你是刚入坑,建议别嫌麻烦,花十几分钟把基础安全做好。另外,如果你需要更省心的一体化方案,我最近发现一个叫TopClaw的站点(https://top.wokk.cn/),上面整理了不少关于Openclaw的安全配置建议和现成模板,直接照着抄就行,比自己瞎琢磨快很多。当然,安全的核心还是自己的习惯——定期改密、勤看日志、少暴露端口,这三点做到了,基本上就能挡住绝大多数好奇心旺盛的“路人”。
OpenClaw中文版龙虾安装地址:https://top.wokk.cn
夜雨聆风