Proteggi il tuo gateway OpenClaw
Applica la configurazione di base sicura indicata nella documentazione di OpenClaw: loopback e autenticazione tramite token, sandbox, approvazioni rigorose per exec e controllo stretto su chi può inviare messaggi all'agent.
Alcune impostazioni predefinite sono permissive: la sandbox è disattivata e sui gateway host exec.security è impostato su full. Fai un backup di ~/.openclaw/openclaw.json prima di modificarlo.
Esegui l'audit di sicurezza
L'audit standard controlla la configurazione; --deep aggiunge i controlli estesi e --fix applica le correzioni che può eseguire autonomamente. Aggiungi --json per ottenere un output analizzabile dagli script. Ripeti l'audit dopo ciascuno dei passaggi seguenti.
shell openclaw security audit openclaw security audit --deep openclaw security audit --fixGenera un token robusto
La procedura di onboarding crea già un token. Se ne imposti uno tu, usa almeno 24 caratteri: l'audit segnala i token più brevi. Questo comando stampa 64 caratteri esadecimali casuali.
shell openssl rand -hex 32Imposta il bind su loopback e l'autenticazione tramite token
In openclaw.json, imposta gateway.mode su local, gateway.bind su loopback e gateway.auth.mode su token; inserisci poi in gateway.auth.token il token del passaggio 2. L'autenticazione del gateway adotta un criterio fail-closed, quindi rifiuta le richieste senza un token valido. Non usare lan, custom o auto su un host esposto a Internet.
Usa la sandbox per i tool e limita l'accesso ai file
La sandbox è disattivata per impostazione predefinita. Attivala con uno dei backend supportati (Docker, Podman, SSH, OpenShell o Crabbox) e verifica il risultato con openclaw sandbox explain. Imposta quindi tools.profile su messaging e tools.fs.workspaceOnly su true, e aggiungi a tools.deny i gruppi di tool che non usi, come group:automation e group:runtime.
Limita i comandi shell
Imposta tools.exec.security su deny per impedire all'agent di eseguire comandi. Se un workflow ne richiede alcuni, passa a allowlist e mantieni tools.exec.ask su always, così ogni comando resta in attesa della tua approvazione; se nessuno risponde, askFallback è impostato su deny per impostazione predefinita. Lascia tools.elevated.enabled su false.
Controlla chi può raggiungere l'agent
Mantieni dmPolicy su pairing, imposta requireMention su true per i gruppi e session.dmScope su per-channel-peer, in modo che i mittenti non condividano mai una sessione. Le skill vengono eseguite con i privilegi dell'agent e OpenClaw non blocca il codice pericoloso al momento dell'installazione: prima di installare una skill ClawHub, controlla lo stato del relativo audit e imposta security.installPolicy. A febbraio 2026, alcuni ricercatori hanno trovato centinaia di skill dannose su ClawHub.
La documentazione considera ogni gateway un singolo perimetro di fiducia, non un ambiente multi-tenant ostile. Usa gateway separati per persone o domini di fiducia diversi.