Защитите gateway OpenClaw
Настройте безопасную конфигурацию из документации OpenClaw: loopback и аутентификация по токену, sandbox, строгие подтверждения для exec и жёсткий контроль над тем, кто может писать агенту.
Некоторые значения по умолчанию слишком permissive: sandboxing отключён, а на хостах с gateway для exec.security задано значение full. Перед редактированием создайте резервную копию ~/.openclaw/openclaw.json.
Запустите аудит безопасности
Обычный аудит проверяет конфигурацию, --deep добавляет расширенные проверки, а --fix применяет исправления, которые можно внести автоматически. Добавьте --json, чтобы получить вывод, пригодный для обработки скриптами. Повторяйте аудит после каждого шага ниже.
shell openclaw security audit openclaw security audit --deep openclaw security audit --fixСоздайте надёжный токен
При первоначальной настройке токен создаётся автоматически. Если задаёте его самостоятельно, используйте не менее 24 символов: для более коротких токенов аудит выдаёт предупреждение. Эта команда выводит 64 случайных шестнадцатеричных символа.
shell openssl rand -hex 32Привяжите gateway к loopback и включите аутентификацию по токену
В openclaw.json задайте для gateway.mode значение local, для gateway.bind — loopback, а для gateway.auth.mode — token. Поместите токен из шага 2 в gateway.auth.token. Аутентификация gateway работает в отказобезопасном режиме: запросы без действительного токена отклоняются. Не используйте lan, custom или auto на хосте, доступном из интернета.
Изолируйте инструменты и ограничьте доступ к файлам
По умолчанию sandboxing отключён. Включите его, выбрав один из поддерживаемых бэкендов (Docker, Podman, SSH, OpenShell или Crabbox), и проверьте результат командой openclaw sandbox explain. Затем задайте для tools.profile значение messaging, а для tools.fs.workspaceOnly — true. Добавьте в tools.deny неиспользуемые группы инструментов, например group:automation и group:runtime.
Ограничьте выполнение команд оболочки
Задайте для tools.exec.security значение deny, чтобы агент вообще не мог запускать команды. Если рабочему процессу нужны отдельные команды, переключитесь на allowlist и оставьте для tools.exec.ask значение always: перед выполнением каждой команды потребуется ваше подтверждение. Если никто не ответит, для askFallback по умолчанию используется deny. Оставьте tools.elevated.enabled со значением false.
Контролируйте доступ к агенту
Оставьте для dmPolicy значение pairing, задайте для групп requireMention значение true, а для session.dmScope — per-channel-peer, чтобы отправители никогда не использовали общую сессию. Навыки выполняются с привилегиями агента, а OpenClaw не блокирует опасный код при установке. Поэтому перед установкой проверяйте статус аудита каждого навыка ClawHub и задайте security.installPolicy. В February 2026 исследователи обнаружили на ClawHub сотни вредоносных навыков.
В документации каждый gateway рассматривается как отдельная граница доверия, а не как среда для недоверенных арендаторов. Для разных людей или доменов доверия запускайте отдельные gateway.