---
title: "Защитите gateway OpenClaw за 6 шагов · DotsAgent"
description: "Защитите OpenClaw за 6 шагов: аудит безопасности, токен из 64 символов, привязка к loopback, изолированные инструменты, exec со значением deny, привязка DM и проверенные навыки ClawHub."
url: https://dotsagent.io/ru/openclaw/hardening
---

Руководство по OpenClaw · 6 шагов

# Защитите gateway OpenClaw

Настройте безопасную конфигурацию из документации OpenClaw: loopback и аутентификация по токену, sandbox, строгие подтверждения для exec и жёсткий контроль над тем, кто может писать агенту.

Некоторые значения по умолчанию слишком permissive: sandboxing отключён, а на хостах с gateway для exec.security задано значение full. Перед редактированием создайте резервную копию ~/.openclaw/openclaw.json.

1. Запустите аудит безопасности Обычный аудит проверяет конфигурацию, --deep добавляет расширенные проверки, а --fix применяет исправления, которые можно внести автоматически. Добавьте --json, чтобы получить вывод, пригодный для обработки скриптами. Повторяйте аудит после каждого шага ниже. shell`openclaw security audit openclaw security audit --deep openclaw security audit --fix`
2. Создайте надёжный токен При первоначальной настройке токен создаётся автоматически. Если задаёте его самостоятельно, используйте не менее 24 символов: для более коротких токенов аудит выдаёт предупреждение. Эта команда выводит 64 случайных шестнадцатеричных символа. shell`openssl rand -hex 32`
3. Привяжите gateway к loopback и включите аутентификацию по токену В openclaw.json задайте для gateway.mode значение local, для gateway.bind — loopback, а для gateway.auth.mode — token. Поместите токен из шага 2 в gateway.auth.token. Аутентификация gateway работает в отказобезопасном режиме: запросы без действительного токена отклоняются. Не используйте lan, custom или auto на хосте, доступном из интернета.
4. Изолируйте инструменты и ограничьте доступ к файлам По умолчанию sandboxing отключён. Включите его, выбрав один из поддерживаемых бэкендов (Docker, Podman, SSH, OpenShell или Crabbox), и проверьте результат командой openclaw sandbox explain. Затем задайте для tools.profile значение messaging, а для tools.fs.workspaceOnly — true. Добавьте в tools.deny неиспользуемые группы инструментов, например group:automation и group:runtime.
5. Ограничьте выполнение команд оболочки Задайте для tools.exec.security значение deny, чтобы агент вообще не мог запускать команды. Если рабочему процессу нужны отдельные команды, переключитесь на allowlist и оставьте для tools.exec.ask значение always: перед выполнением каждой команды потребуется ваше подтверждение. Если никто не ответит, для askFallback по умолчанию используется deny. Оставьте tools.elevated.enabled со значением false.
6. Контролируйте доступ к агенту Оставьте для dmPolicy значение pairing, задайте для групп requireMention значение true, а для session.dmScope — per-channel-peer, чтобы отправители никогда не использовали общую сессию. Навыки выполняются с привилегиями агента, а OpenClaw не блокирует опасный код при установке. Поэтому перед установкой проверяйте статус аудита каждого навыка ClawHub и задайте security.installPolicy. В February 2026 исследователи обнаружили на ClawHub сотни вредоносных навыков.

В документации каждый gateway рассматривается как отдельная граница доверия, а не как среда для недоверенных арендаторов. Для разных людей или доменов доверия запускайте отдельные gateway.

## Другие руководства по OpenClaw

[Установка OpenClaw](https://dotsagent.io/ru/openclaw/install)

[Запуск OpenClaw на VPS](https://dotsagent.io/ru/openclaw/vps)

[Запустите OpenClaw в Docker](https://dotsagent.io/ru/openclaw/docker)

[Запустите OpenClaw на Raspberry Pi](https://dotsagent.io/ru/openclaw/raspberry-pi)

[Подключите модели к OpenClaw](https://dotsagent.io/ru/openclaw/models)

[Подключите OpenClaw к Telegram](https://dotsagent.io/ru/openclaw/telegram)

[Удалённый доступ к OpenClaw](https://dotsagent.io/ru/openclaw/remote-access)

## Источники

1. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)/gateway/security/hardened-baseline
2. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/running-the-audit)/gateway/security/running-the-audit
3. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/sandboxing)/gateway/sandboxing
4. [docs.openclaw.ai](https://docs.openclaw.ai/tools/exec-approvals)/tools/exec-approvals
5. [docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/access-control)/gateway/security/access-control
6. [docs.openclaw.ai](https://docs.openclaw.ai/clawhub)/clawhub

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
