---
title: "Refuerza la seguridad de un gateway de OpenClaw en 6 pasos · DotsAgent"
description: "Refuerza la seguridad de OpenClaw en 6 pasos: auditoría de seguridad, token de 64 caracteres, bind a loopback, herramientas en sandbox, exec en deny, pairing para mensajes directos y skills de ClawHub verificadas."
url: https://dotsagent.io/es/openclaw/hardening
---

Guía de OpenClaw · 6 pasos

# Refuerza la seguridad de tu gateway de OpenClaw

Aplica la configuración de seguridad recomendada en la documentación de OpenClaw: loopback y autenticación con token, un sandbox, aprobaciones estrictas para exec y un control riguroso de quién puede enviar mensajes al agente.

Algunos valores predeterminados son permisivos: el sandbox está desactivado y exec.security está en full en los hosts del gateway. Haz una copia de seguridad de ~/.openclaw/openclaw.json antes de editarlo.

1. Ejecuta la auditoría de seguridad La auditoría básica comprueba tu configuración, --deep añade las comprobaciones ampliadas y --fix aplica las correcciones que puede realizar por su cuenta. Añade --json para obtener resultados que puedan procesar los scripts. Vuelve a ejecutar la auditoría después de cada paso. shell`openclaw security audit openclaw security audit --deep openclaw security audit --fix`
2. Genera un token seguro El proceso de configuración ya crea un token. Si defines uno propio, usa al menos 24 caracteres, ya que la auditoría avisa si es más corto. Este comando muestra 64 caracteres hexadecimales aleatorios. shell`openssl rand -hex 32`
3. Usa bind a loopback con autenticación por token En openclaw.json, establece gateway.mode en local, gateway.bind en loopback y gateway.auth.mode en token; después, asigna a gateway.auth.token el token del paso 2. La autenticación del gateway falla de forma segura: se rechazan las solicitudes sin un token válido. No uses lan, custom ni auto en un host expuesto a Internet.
4. Aísla las herramientas en un sandbox y limita el acceso a los archivos El sandbox está desactivado de forma predeterminada. Actívalo con uno de los backends admitidos (Docker, Podman, SSH, OpenShell o Crabbox) y verifica el resultado con openclaw sandbox explain. Después, establece tools.profile en messaging y tools.fs.workspaceOnly en true, y añade a tools.deny los grupos de herramientas que no uses, como group:automation y group:runtime.
5. Restringe los comandos de shell Establece tools.exec.security en deny para impedir que el agente ejecute comandos. Si algún flujo de trabajo necesita ejecutar algunos, cambia el valor a allowlist y mantén tools.exec.ask en always para que cada comando requiera tu aprobación; askFallback usa deny de forma predeterminada si nadie responde. Deja tools.elevated.enabled en false.
6. Controla quién puede acceder al agente Mantén dmPolicy en pairing, establece requireMention en true para los grupos y session.dmScope en per-channel-peer para que los remitentes nunca compartan una sesión. Las skills se ejecutan con los permisos del agente y OpenClaw no bloquea el código peligroso durante la instalación, así que comprueba el estado de auditoría de cada skill de ClawHub antes de instalarla y configura security.installPolicy. En febrero de 2026, investigadores encontraron cientos de skills maliciosas en ClawHub.

La documentación considera cada gateway un único límite de confianza, no un entorno multiusuario hostil. Ejecuta gateways separados para personas o dominios de confianza distintos.

## Más guías de OpenClaw

[Instalar OpenClaw](https://dotsagent.io/es/openclaw/install)

[Ejecutar OpenClaw en un VPS](https://dotsagent.io/es/openclaw/vps)

[Ejecuta OpenClaw en Docker](https://dotsagent.io/es/openclaw/docker)

[Ejecuta OpenClaw en una Raspberry Pi](https://dotsagent.io/es/openclaw/raspberry-pi)

[Conecta modelos a OpenClaw](https://dotsagent.io/es/openclaw/models)

[Conecta OpenClaw a Telegram](https://dotsagent.io/es/openclaw/telegram)

[Acceso remoto a OpenClaw](https://dotsagent.io/es/openclaw/remote-access)

## Fuentes

1. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)/gateway/security/hardened-baseline
2. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/running-the-audit)/gateway/security/running-the-audit
3. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/sandboxing)/gateway/sandboxing
4. [docs.openclaw.ai](https://docs.openclaw.ai/tools/exec-approvals)/tools/exec-approvals
5. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/access-control)/gateway/security/access-control
6. [docs.openclaw.ai](https://docs.openclaw.ai/clawhub)/clawhub

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
