Juuri OpenClawin hyödylliset ominaisuudet tekevät sen tietoturvamallista tärkeän. Gateway voi yhdistää viestikanavat agenttiin, joka voi suorittaa komentotulkin komentoja, lukea ja kirjoittaa tiedostoja, ohjata selainta ja lähettää viestejä. Vakava riskipolku syntyy, jos epäluotettava tai kaapattu lähettäjä tavoittaa liian laajoin oikeuksin varustetun agentin. Alla kuvatut kontrollit pienentävät tätä riskiä tavanomaisen palvelin-, riippuvuus-, tunniste- ja verkkoturvallisuuden rinnalla.
OpenClawin oma järjestys on perusteltu (tietoturvadokumentaatio):
- Identiteetti ensin: kuka voi puhua botille (yksityisviestien paritus, käyttöoikeusluettelot tai nimenomaisesti avoin käyttö).
- Laajuus seuraavaksi: missä se voi toimia (ryhmät, työkalut, eristysympäristö ja laitteen oikeudet).
- Malli viimeiseksi: oleta, että mallia voidaan manipuloida, ja rajaa mahdollisen vahingon laajuus.
Tämä artikkeli olettaa, että olet jo asentanut yhdyskäytävän (henkilökohtaisen yhdyskäytävän asennus).
dmPolicy="open"jagroupPolicy="open"ovat viimeisen keinon asetuksia. Suosi paritusta ja käyttöoikeusluetteloita, ellet luota täysin jokaiseen osallistujaan, joka voi tavoittaa botin. Työkaluja käyttävän agentin avoimet yksityisviestit muodostavat julkisen etäohjauspinnan.
Jokaisesta hyväksytystä lähettäjästä voi muodostua reitti agentin lukemiin sähköposteihin, tiedostoihin, selainistuntoihin ja työkalujen asiakastietoihin. Hyväksy ihmisiä samalla varovaisuudella kuin SSH-avaimia: harkiten, peruutettavasti ja nimettyä tarkoitusta varten.
Luottamusmalli yhdessä kappaleessa
OpenClaw dokumentoi henkilökohtaisen avustajan luottamusmallin: yksi luotetun operaattorin piiri yhdyskäytävää kohti. Se ei tarjoa keskenään vihamielisten vuokralaisten eristystä. Jos toisiinsa luottamattomat käyttäjät voivat viestiä yhdelle työkaluja käyttävälle agentille, he jakavat agentille siirrettyä toimintavaltaa. Käytä erillisiä yhdyskäytäviä ja mieluiten myös eri käyttöjärjestelmäkäyttäjiä tai palvelimia, kun luottamusrajat eroavat.
Todennettu Gateway-pääsy on operaattoritason oikeus. sessionKey valitsee reitin, mutta ei ole valtuutustunnus. Älä rakenna jaettuun henkilökohtaiseen yhdyskäytävään näennäistä käyttäjäkohtaista eristystä.
Yksityisviestien käyttöoikeus: pairing, allowlist, open ja disabled
Jokainen DM-kykyinen kanava tukee DM-käytäntöä (nimet vaihtelevat hieman kanavittain; ks. nykyiset dokumentit):
| Käytäntö | Käyttäytyminen |
|---|---|
pairing | Oletus. Tuntemattomat lähettäjät saavat parituskoodin ja heidän viestinsä jätetään huomiotta hyväksyntään asti. Koodit vanhenevat (dokumentoitu 1 tunti). |
allowlist | Tuntemattomat lähettäjät estetään; parituspyyntöä ei tehdä. |
open | Kuka tahansa voi lähettää yksityisviestin; vaatii nimenomaisen allowlist-valinnan, johon sisältyy "*". |
disabled | Saapuvat yksityisviestit jätetään huomiotta. |
Hyväksy tarkoituksella:
openclaw pairing list <channel>
openclaw pairing approve <channel> <code>
Yksityiskohdat: pairing.
Käytännön sääntö henkilökohtaiseen käyttöön: pidä käytössä pairing tai tiukka allowlist. Hyväksy vain omat tilisi ja korkeintaan pieni joukko yhteistyökumppaneita, jotka kuuluvat samaan luottamusrajaan.
Kaksi käyttöoikeusluettelon kerrosta
1. Yksityisviestien käyttöoikeusluettelo (allowFrom / kanavakohtaiset vastineet)
Määrittää, kuka saa lähettää botille yksityisviestejä. Nykyinen OpenClaw tallentaa odottavat ja hyväksytyt lähettäjärivit tiedostoon ~/.openclaw/state/openclaw.sqlite kanavan ja tilin mukaan avainnettuna. Vanhat tunnistetietoja sisältävät JSON-tiedostot ovat siirron lähtöaineistoa, eivät nykyinen valtuutuslähde (paritustilan dokumentaatio). Käsittele SQLite-tiedostoa arkaluontoisena valtuutustilana ja varmuuskopioi se johdonmukaisesti yhdyskäytävän tilan kanssa.
2. Ryhmien käyttöoikeusluettelo
Määrittää, mitkä ryhmät, kanavat ja yhteisöt botti ylipäätään hyväksyy sekä kuka saa käynnistää sen ryhmän sisällä (groupPolicy="allowlist" ja tuetuilla kanavilla groupAllowFrom).
Tarkistusjärjestyksellä on merkitystä: ensin ryhmäkäytäntö ja käyttöoikeusluettelot, sitten maininnalla tai vastauksella aktivointi. Botin viestiin vastaaminen ei ohita groupAllowFrom-rajaa.
Esimerkkimuoto (sovita pysyvät lähettäjätunnisteet ja agentin nimeäminen nykyiseen kanavaskeemaan):
{
channels: {
whatsapp: {
dmPolicy: 'allowlist',
allowFrom: ['+15555550123'],
groupPolicy: 'allowlist',
groupAllowFrom: ['+15555550123'],
groups: { '<approved-group-id>': { requireMention: true } },
},
},
agents: {
list: [{ id: 'main', groupChat: { mentionPatterns: ['@openclaw'] } }],
},
}
Mukauta mainintamallit niin, että requireMention vastaa sinun bottisi nimiä, ei yleistä merkkijonoa, jonka kuka tahansa voi kirjoittaa vahingossa.
Ryhmämaininnat ovat tietoturvakontrolli
Kiireisissä ryhmissä aina kuunteleva agentti:
- Polttaa tokeneita meluun
- Toimii vitseihin, liitettyihin lokeihin tai linkitettyihin sivuihin haudatun kehote-injektion pohjalta
- Vuotaa kontekstia ihmisten välillä, jotka jakavat huoneen mutta eivät luottamusrajaa
Vaadi maininta tai vastaava aktivointi, ellei huone ole vain agentille tarkoitettu kanava, jonka jäsenluettelo on lukittu.
Vaikka mainintavaatimus olisi käytössä, botin hakema epäluotettava sisältö, kuten verkkosivu, liite tai sähköposti, voi sisältää ohjeita. Kehotepistosta ei ratkaista järjestelmäkehotteilla. Varsinaisia kontrolleja ovat työkalukäytäntö, hyväksynnät, eristysympäristö ja se, kuka ylipäätään saa puhua botille.
Kehotepistos ei vaadi julkisia yksityisviestejä. Vaikka vain sinä voisit viestiä botille, vihamielinen teksti voi saapua työkalutuloksissa, jos botti lukee avointa verkkoa tai jaettuja postilaatikoita.
Istuntoeristys monihenkilö-DM:ille
Oletuskäyttäytyminen voi reitittää DM:t pääistuntoon jatkuvuuden vuoksi. Jos useampi kuin yksi henkilö voi DM:ätä bottia, eristä istunnot:
{ session: { dmScope: 'per-channel-peer' } }
Ilman eristystä yhden henkilön asiayhteys voi vuotaa toisen istuntoon. Se on sekä tietosuojavirhe että kehotepistoksen vaikutusta voimistava tekijä.
Verkkoaltistus
Ennen kuin otat etäkeskustelun käyttöön:
- Suosi
gateway.bind: "loopback"henkilökohtaisille asennuksille - Vaadi Gatewayn todennustunnus kaikelle muulle kuin loopback-pääsylle
- Kohtele Tailscale Serve/Funnelia ja käänteisiä välityspalvelimia verkkoaltistuksen muutoksina. Käy altistuksen toimintaohje läpi, jos käytät niitä.
- Älä koskaan julkaise Control UI:ta (
:18789) tai malliportteja julkiseen internetiin ilman todennusta
Aja:
openclaw security audit
openclaw security audit --deep
openclaw security audit --fix # narrow safe remediations only
Dokumentaation mukainen tärkeysjärjestys on seuraava: rajaa ensin avoimet yksityisviestit ja ryhmät, joista työkaluja voi käynnistää. Korjaa sen jälkeen julkinen verkkoaltistus, selaimen etäohjaus, tiedosto-oikeudet ja laajennukset tässä järjestyksessä.
Kovetettu perusta (lähtökohta)
OpenClaw julkaisee tiiviin kovennetun esimerkin: paikallisen sidonnan, tunnistautumistunnuksen, viestintään tarkoitetun työkaluprofiilin, automaatio-, ajoaikaisille ja tiedostojärjestelmän työkaluryhmille asetetut estoluettelot, komennonsuorituksen tilassa ask: "always", korotetut työkalut pois käytöstä sekä WhatsApp-tyylisen parituksen ja mainintavaatimukset. Siirrä määritykseesi esimerkin tarkoitus ajantasaiselta tietoturvasivulta sen sijaan, että säilyttäisit vanhentunutta tekstikatkelmaa muuttumattomana. Suorita sen jälkeen tietoturvatarkistus uudelleen.
Luotetun yhden operaattorin oletukset voivat sallia host-execin ilman kehotteita (security="full", ask="off"). Se on tarkoituksellinen UX henkilökohtaiselle assistentille, ei todiste, että sen pitäisi jäädä päälle, kun kanavat levenevät. Kiristä, kun uhkamalliisi kuuluu kenen tahansa muun viestit.
Neljännesvuosittaiset tarkistuskysymykset
Joka neljännes (tai minkä tahansa kanavalaajennuksen jälkeen):
- Kuka on kullakin käyttöoikeusluettelolla ja miksi?
- Missä ryhmissä botti yhä on ja vaativatko ne edelleen maininnan?
- Onko kukaan ottanut
openDM-/ryhmäkäytännön käyttöön ”tilapäisesti”? - Ovatko exec- ja selaintyökalujen oikeudet laajemmat kuin edellisen neljänneksen uhkamalli edellytti?
- Onko
openclaw security auditajettu viimeisen konfiguraatiomuutoksen jälkeen?
Kirjaa vastaukset ylös. Vain jonkun muistissa oleva tietoturvakäytäntö pettää helposti ensimmäisen loman aikana.
Discordia, Slackia ja Teamsia koskevat huomiot
Kanavien käyttöliittymät eroavat, mutta tietoturvakysymykset ovat samat:
- Mitkä yhteisöt, työtilat ja tiimit ovat käyttöoikeusluettelolla?
- Mitkä käyttäjät saavat lähettää yksityisviestejä?
- Pitääkö botti mainita @-merkillä kanavissa?
- Tallennetaanko botin käyttöoikeustunnukset vain Gateway-palvelimelle?
OpenClaw dokumentoi Discordille ja Slackille pintakohtaiset käyttöoikeusluettelot (guilds, channels ja niihin liittyvät avaimet; varmista nykyinen skeema). Sovella samaa ”oletuksena suljettu” -periaatetta kuin WhatsApp- ja Telegram-esimerkeissä. Julkinen Slack-työtila, jossa agentti ja exec-työkalut ovat avoinna, on vakava tietoturvapoikkeama.
Työpaikan keskustelukanavat sisältävät usein työntekijöiden ja asiakkaiden henkilötietoja. OpenClawin kytkeminen Slackiin tai Teamsiin on henkilötietojen käsittelyä. Selvätä lainmukainen peruste, kuka voi kutsua botin ja mitä työkalujen tulosteita säilytetään polussa
~/.openclaw.
Konkreettisia vikatilanteita
Tällaisina poikkeamat voivat näkyä käytännössä:
Avoimeksi unohtunut yksityisviestikäytäntö
Botin käyttöoikeustunnus vuotaa julkiseen tietovarastoon tai ystävä jakaa botin käyttäjänimen. Vieraat lähettävät ”tiivistä hakemistoni ~/Documents” -tyylisiä kehotteita. Jos työkalut ovat käytössä, malli voi yrittää toimia niiden mukaan.
Ryhmä ilman mainintavaatimusta
Botti reagoi jokaiseen keskusteluketjuun. Joku liittää viestiin vihamielisen README-tiedoston. Agentti hakee sen ja saattaa yrittää noudattaa siinä olevia ohjeita.
Jaettu perheen WhatsApp
Teinit ja urakoitsijat jakavat ryhmän, joka voi mainita botin @-merkillä. Istunnon jatkuvuus sekoittaa asiayhteyksiä. Vitsi muuttuu komentotulkin suorituspyynnöksi.
Etäkäyttöliittymä ilman todennusta
Portti :18789 on sidottu LAN-verkkoon, ”jotta puhelin saa yhteyden”. Vierasverkon käyttäjät pääsevät ohjaustasolle.
Näitä tilanteita estetään parituksella, käyttöoikeusluetteloilla, mainintasäännöillä, istuntoeristyksellä sekä turvallisella sidonnalla ja todennuksella. Tiukempi järjestelmäkehote ei korvaa näitä kontrolleja.
Käyttöoikeuksien peruuttaminen
Laadi lyhyt toimintaohje:
- Poista käyttäjä
allowFrom-luettelosta tai peruuta sen paritusmerkintä nykyisellä komentorivityökalulla tai käyttöliittymällä. Varmista tuetuilla työkaluilla, että ensisijainen SQLite-valtuutusrivi on poistunut. Älä muokkaa tietokantaa suoraan. - Vaihda kanavan botin käyttöoikeustunnukset, jos henkilö on voinut nähdä ne.
- Tarkista
~/.openclaw-istunnot arkaluontoisten jäänteiden varalta. - Aja uudelleen
openclaw security audit. - Jos henkilöllä oli laiteparitus, pura laitteen paritus.
Käsittele tätä kuten SSH-avaimen peruuttamista, ei kuten botin seuraamisen lopettamista.
Operaattorin tarkistuslista
- DM-käytäntö on
pairingtai tiukkaallowlist -
allowFromsisältää vain luotettuja identiteettejä - Ryhmät vaativat maininnan; ryhmien käyttöoikeusluettelot on määritetty
-
dmScopeeristetty, jos useita DM-lähettäjiä on - Gateway on sidottu loopback-osoitteeseen tai etäkäyttö on todennettu
-
openclaw security auditei sisällä avoimia suuren riskin havaintoja - Korkean riskin työkalut pois, kunnes identiteetti on lukittu
- Tilahakemisto ei ole kaikkien käyttäjien luettavissa
- Käyttöoikeuksien peruuttamisen vaiheet on dokumentoitu kanavillesi
Peruuta paritus- ja käyttöoikeusluettelon merkinnät, kun puhelinnumero, Slack-käyttäjä tai urakoitsijasuhde poistuu käytöstä. Unohtuneet allowlist-rivit ovat pysyviä kutsuja. Vie tai poista muiden henkilötietoja sisältävä istuntohistoria, kun tietojen käsittelyn lainmukainen peruste päättyy.
Käyttöoikeusluettelot ja paritus eivät ole byrokratiaa. Ne erottavat henkilökohtaisen yhdyskäytävän todentamattomasta agentti-API:sta, joka on liitetty komentotulkkiisi. Määritä ne ennen Skills-paketteja, heartbeat-toimintoa ja mukavuusautomaatioita. Seuraava artikkeli käsittelee Skills-paketteja, heartbeat-toimintoa ja hyväksyntöjä.



