---
title: "Proteggi un gateway OpenClaw in 6 passaggi · DotsAgent"
description: "Proteggi OpenClaw in 6 passaggi: audit di sicurezza, token di 64 caratteri, bind su loopback, tool in sandbox, exec impostato su deny, pairing per i DM e skill ClawHub verificate."
url: https://dotsagent.io/it/openclaw/hardening
---

Guida a OpenClaw · 6 passaggi

# Proteggi il tuo gateway OpenClaw

Applica la configurazione di base sicura indicata nella documentazione di OpenClaw: loopback e autenticazione tramite token, sandbox, approvazioni rigorose per exec e controllo stretto su chi può inviare messaggi all'agent.

Alcune impostazioni predefinite sono permissive: la sandbox è disattivata e sui gateway host exec.security è impostato su full. Fai un backup di ~/.openclaw/openclaw.json prima di modificarlo.

1. Esegui l'audit di sicurezza L'audit standard controlla la configurazione; --deep aggiunge i controlli estesi e --fix applica le correzioni che può eseguire autonomamente. Aggiungi --json per ottenere un output analizzabile dagli script. Ripeti l'audit dopo ciascuno dei passaggi seguenti. shell`openclaw security audit openclaw security audit --deep openclaw security audit --fix`
2. Genera un token robusto La procedura di onboarding crea già un token. Se ne imposti uno tu, usa almeno 24 caratteri: l'audit segnala i token più brevi. Questo comando stampa 64 caratteri esadecimali casuali. shell`openssl rand -hex 32`
3. Imposta il bind su loopback e l'autenticazione tramite token In openclaw.json, imposta gateway.mode su local, gateway.bind su loopback e gateway.auth.mode su token; inserisci poi in gateway.auth.token il token del passaggio 2. L'autenticazione del gateway adotta un criterio fail-closed, quindi rifiuta le richieste senza un token valido. Non usare lan, custom o auto su un host esposto a Internet.
4. Usa la sandbox per i tool e limita l'accesso ai file La sandbox è disattivata per impostazione predefinita. Attivala con uno dei backend supportati (Docker, Podman, SSH, OpenShell o Crabbox) e verifica il risultato con openclaw sandbox explain. Imposta quindi tools.profile su messaging e tools.fs.workspaceOnly su true, e aggiungi a tools.deny i gruppi di tool che non usi, come group:automation e group:runtime.
5. Limita i comandi shell Imposta tools.exec.security su deny per impedire all'agent di eseguire comandi. Se un workflow ne richiede alcuni, passa a allowlist e mantieni tools.exec.ask su always, così ogni comando resta in attesa della tua approvazione; se nessuno risponde, askFallback è impostato su deny per impostazione predefinita. Lascia tools.elevated.enabled su false.
6. Controlla chi può raggiungere l'agent Mantieni dmPolicy su pairing, imposta requireMention su true per i gruppi e session.dmScope su per-channel-peer, in modo che i mittenti non condividano mai una sessione. Le skill vengono eseguite con i privilegi dell'agent e OpenClaw non blocca il codice pericoloso al momento dell'installazione: prima di installare una skill ClawHub, controlla lo stato del relativo audit e imposta security.installPolicy. A febbraio 2026, alcuni ricercatori hanno trovato centinaia di skill dannose su ClawHub.

La documentazione considera ogni gateway un singolo perimetro di fiducia, non un ambiente multi-tenant ostile. Usa gateway separati per persone o domini di fiducia diversi.

## Altre guide su OpenClaw

[Installare OpenClaw](https://dotsagent.io/it/openclaw/install)

[Eseguire OpenClaw su un VPS](https://dotsagent.io/it/openclaw/vps)

[Esegui OpenClaw in Docker](https://dotsagent.io/it/openclaw/docker)

[Esegui OpenClaw su Raspberry Pi](https://dotsagent.io/it/openclaw/raspberry-pi)

[Collega i modelli a OpenClaw](https://dotsagent.io/it/openclaw/models)

[Collega OpenClaw a Telegram](https://dotsagent.io/it/openclaw/telegram)

[Accesso remoto a OpenClaw](https://dotsagent.io/it/openclaw/remote-access)

## Fonti

1. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)/gateway/security/hardened-baseline
2. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/running-the-audit)/gateway/security/running-the-audit
3. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/sandboxing)/gateway/sandboxing
4. [docs.openclaw.ai](https://docs.openclaw.ai/tools/exec-approvals)/tools/exec-approvals
5. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/access-control)/gateway/security/access-control
6. [docs.openclaw.ai](https://docs.openclaw.ai/clawhub)/clawhub

Riferimento indipendente per chi sviluppa agenti IA. Non siamo affiliati a nessun fornitore citato qui.

© 2026 DotsAgent · Dati verificati il 1 ottobre 2026
