OpenClaw gateway’leri geniş ölçekte internete açık
Censys, 31 January 2026 tarihinde 21,639 OpenClaw gateway’inin herkese açık internetten erişilebilir olduğunu saydı; OpenA2A dizininde bu sayı 1 September tarihinde 192,492 idi.
Ne oldu
Araştırmacılar, January 2026'dan itibaren herkese açık internetten erişilebilen OpenClaw gateway’lerini saydı. Censys, 31 January tarihinde 21,639, 31 March tarihinde ise 63,070 gateway buldu. SecurityScorecard STRIKE, February ayında yaklaşık 40,000 ila 42,900 gateway saydı; bunların yaklaşık 15,200'ünün uzaktan kod yürütmeye açık olduğu görüldü. OpenA2A dizinindeki sayı 1 September 2026 tarihinde 192,492'ye ulaştı.
Kullanılan yönteme (varsayılan 18789 portundaki ham Shodan sonuçları, parmak iziyle doğrulanan sunucular veya benzersiz IP adresleri) bağlı olarak sayılar on kata kadar değişiyor. OpenA2A'nın March taramasında 249,366 Shodan sonucu bulundu; bunların yaklaşık %30'u doğrulandı ve toplam sayı yaklaşık 75,000 olarak tahmin edildi.
Neden işe yaradı
Gateway varsayılan olarak yalnızca loopback arayüzüne bağlanır. Ancak container içinde gateway.bind otomatik olarak 0.0.0.0 değerine ayarlanır; başka herhangi bir bind değeri de gateway’i ağa açar. OpenA2A, varsayılan yapılandırmada kimlik doğrulama olmadığını bildirdi. Bu, eski sürümler için geçerliydi; güncel belgeler token gerektiriyor ve kimlik doğrulama başarısız olursa erişimi kapalı tutuyor.
Ne yapmalı
- Gateway’i yalnızca loopback arayüzüne bağlayın; uzaktan erişim için SSH tüneli veya Tailscale Serve kullanın.
- Docker'da 18789 portunu yalnızca 127.0.0.1 adresinde yayınlayın veya hiç yayınlamayın.
- En az 24 karakterlik bir gateway token’ı kullanın; örneğin openssl rand -hex 32 komutuyla oluşturabilirsiniz.
- openclaw security audit --deep komutunu çalıştırın ve bildirilen sorunları giderin.
- Ağınızın dışından herkese açık IP adresinizi 18789 portu için tarayın.
Kontrol düzlemlerini internete açmayınKod ve araç çalıştırmayı sandbox'a alın
Moltbook veritabanı 1.5M agent API token'ını açığa çıkardı
OpenClaw Control UI, gateway token'larını sızdırarak tek tıklamayla RCE'ye yol açtı
Güvenlik kontrol listesini uygulayın →