dotsagent.io
Taal:Nederlands
OpenClaw-handleiding · 6 stappen

Beveilig je OpenClaw-gateway

Pas de beveiligde basisconfiguratie uit de OpenClaw-documentatie toe: loopback en tokenauthenticatie, een sandbox, strikte goedkeuringen voor exec en strenge controle over wie de agent berichten kan sturen.

Sommige standaardinstellingen zijn ruim: sandboxing staat uit en op gatewayhosts staat exec.security op full. Maak een back-up van ~/.openclaw/openclaw.json voordat je het bestand bewerkt.

  1. Voer de beveiligingsaudit uit

    De standaardaudit controleert je configuratie; met --deep voer je de uitgebreide controles uit en met --fix worden de problemen opgelost die automatisch kunnen worden verholpen. Voeg --json toe voor uitvoer die scripts kunnen verwerken. Voer de audit na elke stap hieronder opnieuw uit.

    shell
    openclaw security audit
    openclaw security audit --deep
    openclaw security audit --fix
  2. Genereer een sterk token

    Tijdens de onboarding wordt al een token aangemaakt. Als je er zelf een instelt, gebruik dan minstens 24 tekens; de audit waarschuwt namelijk voor kortere tokens. Met deze opdracht worden 64 willekeurige hexadecimale tekens weergegeven.

    shell
    openssl rand -hex 32
  3. Bind aan loopback met tokenauthenticatie

    Stel in openclaw.json gateway.mode in op local, gateway.bind op loopback en gateway.auth.mode op token. Plaats het token uit stap 2 in gateway.auth.token. Gatewayauthenticatie weigert standaard toegang: aanvragen zonder geldig token worden geweigerd. Gebruik geen lan, custom of auto op een host die met internet is verbonden.

  4. Sandbox tools en beperk bestandstoegang

    Sandboxing staat standaard uit. Schakel het in met een van de ondersteunde backends (Docker, Podman, SSH, OpenShell of Crabbox) en controleer het resultaat met openclaw sandbox explain. Stel daarna tools.profile in op messaging en tools.fs.workspaceOnly in op true. Voeg toolgroepen die je niet gebruikt, zoals group:automation en group:runtime, toe aan tools.deny.

  5. Beperk shellopdrachten

    Stel tools.exec.security in op deny, zodat de agent helemaal geen opdrachten kan uitvoeren. Als een workflow er een paar nodig heeft, schakel dan over op allowlist en laat tools.exec.ask op always staan, zodat elke opdracht op jouw goedkeuring wacht. askFallback staat standaard op deny als niemand antwoordt. Laat tools.elevated.enabled op false staan.

  6. Bepaal wie de agent kan bereiken

    Laat dmPolicy op pairing staan, stel requireMention voor groepen in op true en stel session.dmScope in op per-channel-peer, zodat afzenders nooit een sessie delen. Skills hebben dezelfde rechten als de agent en OpenClaw blokkeert gevaarlijke code niet tijdens de installatie. Controleer daarom vóór installatie de auditstatus van elke ClawHub-skill en stel security.installPolicy in. In februari 2026 ontdekten onderzoekers honderden kwaadaardige skills op ClawHub.

Volgens de documentatie vormt elke gateway één vertrouwensgrens; deze is niet bedoeld voor meerdere tenants die elkaar niet vertrouwen. Gebruik afzonderlijke gateways voor verschillende personen of vertrouwensdomeinen.

Meer OpenClaw-handleidingen

Bronnen

  1. docs.openclaw.ai/gateway/security/hardened-baseline
  2. docs.openclaw.ai/gateway/security/running-the-audit
  3. docs.openclaw.ai/gateway/sandboxing
  4. docs.openclaw.ai/tools/exec-approvals
  5. docs.openclaw.ai/gateway/security/access-control
  6. docs.openclaw.ai/clawhub

Onafhankelijke referentie voor iedereen die AI-agents bouwt. Niet verbonden aan een van de genoemde leveranciers.

© 2026 DotsAgent · Feiten gecontroleerd op 1 oktober 2026