---
title: "Gateways OpenClaw expostos à internet em larga escala · DotsAgent"
description: "Em 31 de janeiro de 2026, a Censys contabilizou 21,639 gateways OpenClaw acessíveis pela internet pública; em 1 de setembro, o índice da OpenA2A apontava 192,492."
url: https://dotsagent.io/pt/security/incidents/2026-openclaw-gateways-exposed
---

31 de janeiro de 2026

# Gateways OpenClaw expostos à internet em larga escala

Em 31 de janeiro de 2026, a Censys contabilizou 21,639 gateways OpenClaw acessíveis pela internet pública; em 1 de setembro, o índice da OpenA2A apontava 192,492.

## O que aconteceu

A partir de janeiro de 2026, pesquisadores contabilizaram gateways OpenClaw acessíveis pela internet pública. A Censys encontrou 21,639 em 31 de janeiro e 63,070 em 31 de março. A SecurityScorecard STRIKE contabilizou cerca de 40,000 a 42,900 em fevereiro, dos quais aproximadamente 15,200 pareciam vulneráveis à execução remota de código. O índice da OpenA2A chegou a 192,492 em 1 de setembro de 2026.

Os números variam em até dez vezes, conforme o método: resultados brutos do Shodan na porta padrão 18789, hosts confirmados por fingerprint ou endereços IP únicos. A varredura da OpenA2A em março encontrou 249,366 resultados no Shodan, dos quais cerca de 30% foram confirmados, chegando a uma estimativa de aproximadamente 75,000.

## Por que funcionou

Por padrão, o gateway é vinculado a loopback, mas, dentro de contêineres, gateway.bind é resolvido automaticamente como 0.0.0.0, e qualquer outro valor de bind expõe o gateway à rede. A OpenA2A informou que a configuração padrão não tinha autenticação; isso se aplicava a versões antigas, e a documentação atual exige um token e falha de forma segura.

## O que fazer

- Vincule o gateway apenas a loopback; para acesso remoto, use um túnel SSH ou o Tailscale Serve.
- No Docker, publique a porta 18789 apenas em 127.0.0.1 ou não a publique.
- Use um token de gateway com pelo menos 24 caracteres, por exemplo, gerado com openssl rand -hex 32.
- Execute openclaw security audit --deep e corrija os problemas encontrados.
- De fora da sua rede, verifique se a porta 18789 está aberta no seu endereço IP público.

[Mantenha os planos de controle fora da internet](https://dotsagent.io/pt/security#noPublicControlPlane)[Execute código e ferramentas em sandbox](https://dotsagent.io/pt/security#sandboxing)

- [Banco de dados do Moltbook expôs 1.5M de tokens de API de agentes](https://dotsagent.io/pt/security/incidents/2026-01-moltbook-database-exposure)

- [Control UI do OpenClaw expôs tokens do gateway e permitiu RCE com um clique](https://dotsagent.io/pt/security/incidents/2026-01-openclaw-control-ui-rce)

[Siga o checklist de segurança →](https://dotsagent.io/pt/security/checklist)

## Fontes

1. [blog.cyberdesserts.com](https://blog.cyberdesserts.com/openclaw-exposure-numbers-explained/)/openclaw-exposure-numbers-explained/
2. [research.opena2a.org](https://research.opena2a.org/indices/exposure-prevalence)/indices/exposure-prevalence

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
