---
title: "Reforce a segurança de um gateway OpenClaw em 6 etapas · DotsAgent"
description: "Reforce a segurança do OpenClaw em 6 etapas: auditoria de segurança, token de 64 caracteres, bind em loopback, ferramentas em sandbox, exec definido como deny, pareamento de DM e skills do ClawHub verificadas."
url: https://dotsagent.io/pt/openclaw/hardening
---

Guia do OpenClaw · 6 etapas

# Reforce a segurança do seu gateway OpenClaw

Adote a configuração segura recomendada na documentação do OpenClaw: loopback e autenticação por token, sandbox, aprovações rigorosas para exec e controle estrito de quem pode enviar mensagens ao agente.

Alguns padrões são permissivos: o sandbox fica desativado e exec.security é full nos hosts do gateway. Faça backup de ~/.openclaw/openclaw.json antes de editá-lo.

1. Execute a auditoria de segurança A auditoria padrão verifica sua configuração; --deep adiciona verificações ampliadas, e --fix aplica as correções que consegue fazer automaticamente. Adicione --json para gerar uma saída que pode ser analisada por scripts. Execute a auditoria novamente após cada etapa abaixo. shell`openclaw security audit openclaw security audit --deep openclaw security audit --fix`
2. Gere um token forte A configuração inicial já cria um token. Se você definir o seu próprio, use pelo menos 24 caracteres, pois a auditoria avisa quando ele é mais curto. Este comando gera 64 caracteres hexadecimais aleatórios. shell`openssl rand -hex 32`
3. Use bind em loopback com autenticação por token Em openclaw.json, defina gateway.mode como local, gateway.bind como loopback e gateway.auth.mode como token; depois, coloque em gateway.auth.token o token da etapa 2. A autenticação do gateway falha de forma segura: solicitações sem um token válido são recusadas. Não use lan, custom ou auto em um host exposto à internet.
4. Use sandbox nas ferramentas e limite o acesso a arquivos O sandbox fica desativado por padrão. Ative-o usando um dos backends compatíveis (Docker, Podman, SSH, OpenShell ou Crabbox) e confirme o resultado com openclaw sandbox explain. Em seguida, defina tools.profile como messaging e tools.fs.workspaceOnly como true, e adicione a tools.deny os grupos de ferramentas que você não usa, como group:automation e group:runtime.
5. Restrinja os comandos do shell Defina tools.exec.security como deny para impedir que o agente execute comandos. Se um fluxo de trabalho precisar de alguns comandos, mude para allowlist e mantenha tools.exec.ask em always, para que cada comando aguarde sua aprovação; askFallback assume deny se ninguém responder. Mantenha tools.elevated.enabled como false.
6. Controle quem pode acessar o agente Mantenha dmPolicy em pairing, defina requireMention como true nos grupos e session.dmScope como per-channel-peer, para que remetentes nunca compartilhem uma sessão. As skills são executadas com os privilégios do agente, e o OpenClaw não bloqueia código perigoso durante a instalação. Por isso, verifique o status da auditoria de cada skill do ClawHub antes de instalá-la e defina security.installPolicy. Em fevereiro de 2026, pesquisadores encontraram centenas de skills maliciosas no ClawHub.

A documentação trata cada gateway como um único limite de confiança, não como um ambiente multi-tenant hostil. Execute gateways separados para pessoas ou domínios de confiança distintos.

## Mais guias do OpenClaw

[Instalar o OpenClaw](https://dotsagent.io/pt/openclaw/install)

[Execute o OpenClaw em uma VPS](https://dotsagent.io/pt/openclaw/vps)

[Execute o OpenClaw no Docker](https://dotsagent.io/pt/openclaw/docker)

[Execute o OpenClaw em um Raspberry Pi](https://dotsagent.io/pt/openclaw/raspberry-pi)

[Conecte modelos ao OpenClaw](https://dotsagent.io/pt/openclaw/models)

[Conecte o OpenClaw ao Telegram](https://dotsagent.io/pt/openclaw/telegram)

[Acesso remoto ao OpenClaw](https://dotsagent.io/pt/openclaw/remote-access)

## Fontes

1. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)/gateway/security/hardened-baseline
2. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/running-the-audit)/gateway/security/running-the-audit
3. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/sandboxing)/gateway/sandboxing
4. [docs.openclaw.ai](https://docs.openclaw.ai/tools/exec-approvals)/tools/exec-approvals
5. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/access-control)/gateway/security/access-control
6. [docs.openclaw.ai](https://docs.openclaw.ai/clawhub)/clawhub

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
