OpenClaw-Gateway absichern
Setzen Sie die sichere Basiskonfiguration aus der OpenClaw-Dokumentation um: loopback und Token-Authentifizierung, eine Sandbox, strenge Freigaben für exec und eine sorgfältige Kontrolle darüber, wer dem Agent Nachrichten senden kann.
Einige Standardeinstellungen sind permissiv: Sandboxing ist deaktiviert und exec.security steht auf Gateway-Hosts auf full. Sichern Sie ~/.openclaw/openclaw.json, bevor Sie Änderungen vornehmen.
Sicherheitsprüfung ausführen
Die einfache Prüfung kontrolliert Ihre Konfiguration, --deep ergänzt erweiterte Prüfungen und --fix wendet mögliche automatische Korrekturen an. Fügen Sie --json hinzu, um eine von Skripten verarbeitbare Ausgabe zu erhalten. Führen Sie die Prüfung nach jedem der folgenden Schritte erneut aus.
shell openclaw security audit openclaw security audit --deep openclaw security audit --fixStarkes Token generieren
Beim Onboarding wird bereits ein Token erstellt. Wenn Sie selbst eines festlegen, verwenden Sie mindestens 24 Zeichen, da die Prüfung bei kürzeren Tokens eine Warnung ausgibt. Dieser Befehl gibt 64 zufällige Hex-Zeichen aus.
shell openssl rand -hex 32An loopback binden und Token-Authentifizierung verwenden
Setzen Sie in openclaw.json gateway.mode auf local, gateway.bind auf loopback und gateway.auth.mode auf token. Tragen Sie dann das Token aus Schritt 2 in gateway.auth.token ein. Die Gateway-Authentifizierung verweigert Anfragen ohne gültiges Token grundsätzlich. Verwenden Sie auf einem mit dem Internet verbundenen Host nicht lan, custom oder auto.
Tools in einer Sandbox ausführen und Dateizugriff einschränken
Sandboxing ist standardmäßig deaktiviert. Aktivieren Sie es mit einem der unterstützten Backends (Docker, Podman, SSH, OpenShell oder Crabbox) und prüfen Sie das Ergebnis mit openclaw sandbox explain. Setzen Sie dann tools.profile auf messaging und tools.fs.workspaceOnly auf true. Fügen Sie außerdem nicht verwendete Tool-Gruppen wie group:automation und group:runtime zu tools.deny hinzu.
Shell-Befehle einschränken
Setzen Sie tools.exec.security auf deny, damit der Agent überhaupt keine Befehle ausführen kann. Benötigt ein Workflow einige Befehle, wechseln Sie zu allowlist und belassen Sie tools.exec.ask auf always. So wartet jeder Befehl auf Ihre Freigabe; wenn niemand antwortet, gilt für askFallback standardmäßig deny. Lassen Sie tools.elevated.enabled auf false.
Zugriff auf den Agent kontrollieren
Lassen Sie dmPolicy auf pairing, setzen Sie requireMention für Gruppen auf true und session.dmScope auf per-channel-peer, damit Absender keine Sitzung teilen. Skills werden mit den Berechtigungen des Agent ausgeführt, und OpenClaw blockiert gefährlichen Code nicht bei der Installation. Prüfen Sie daher vor der Installation den Audit-Status jedes ClawHub-Skills und legen Sie security.installPolicy fest. Im Februar 2026 fanden Forschende Hunderte schädliche Skills auf ClawHub.
Laut Dokumentation bildet jedes Gateway eine eigene Vertrauensgrenze und ist nicht für den Einsatz mit nicht vertrauenswürdigen Mandanten ausgelegt. Betreiben Sie für verschiedene Personen oder Vertrauensbereiche separate Gateways.