Gateway OpenClaw esposti su Internet su larga scala
Il 31 gennaio 2026 Censys ha rilevato 21,639 gateway OpenClaw raggiungibili da Internet; l'indice di OpenA2A ne contava 192,492 il 1 settembre.
Cosa è successo
A partire da gennaio 2026, i ricercatori hanno contato i gateway OpenClaw raggiungibili da Internet. Censys ne ha rilevati 21,639 il 31 gennaio e 63,070 il 31 marzo. A febbraio SecurityScorecard STRIKE ne ha contati circa 40,000-42,900, di cui circa 15,200 sembravano vulnerabili all'esecuzione di codice da remoto. Il 1 settembre 2026, l'indice di OpenA2A è arrivato a 192,492.
Le cifre possono variare di dieci volte a seconda del metodo: risultati grezzi di Shodan sulla porta predefinita 18789, host confermati tramite fingerprint o indirizzi IP univoci. Nel rilevamento di marzo, OpenA2A ha trovato 249,366 risultati su Shodan, di cui circa il 30% confermati, stimando quindi un totale di circa 75,000.
Perché ha funzionato
Per impostazione predefinita, il gateway si associa all'interfaccia loopback. Nei container, però, gateway.bind viene risolto automaticamente in 0.0.0.0; qualsiasi altro valore di bind rende il gateway accessibile in rete. OpenA2A ha segnalato che la configurazione predefinita era priva di autenticazione. Questo valeva per le versioni precedenti: la documentazione attuale richiede un token e, in caso di problemi, nega l'accesso.
Cosa fare
- Associa il gateway solo all'interfaccia loopback; per l'accesso remoto, usa un tunnel SSH o Tailscale Serve.
- In Docker, pubblica la porta 18789 solo su 127.0.0.1, oppure non pubblicarla affatto.
- Usa un token del gateway di almeno 24 caratteri, ad esempio generato con openssl rand -hex 32.
- Esegui openclaw security audit --deep e risolvi i problemi segnalati.
- Dall'esterno della rete, controlla se la porta 18789 è accessibile sull'indirizzo IP pubblico.
Tieni i control plane fuori da InternetEsegui codice e tool in una sandbox
Il database di Moltbook ha esposto 1.5M token API di agenti
La Control UI di OpenClaw ha esposto i token del gateway, consentendo RCE con un clic
Segui la checklist di sicurezza →