[{"data":1,"prerenderedAt":201},["ShallowReactive",2],{"copy:vi:site:":3,"copy:vi:security:incident,ui,mitigations,incidents.2026-openclaw-gateways-exposed,incidents.2026-01-moltbook-database-exposure.title,incidents.2026-01-openclaw-control-ui-rce.title":123,"copy:vi:site:common":199},{"common":4,"nav":16,"footer":44,"home":51,"error":116},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Chuyển đến nội dung","Menu","Ngôn ngữ","Mục","Chân trang","công cụ","Trang chủ","Đường dẫn điều hướng","Sao chép","Đã sao chép","Tải xuống",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Xây dựng","Kết nối","Hướng dẫn","Chạy","Mở website của bạn","Bảo mật","Theo dõi",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Model và giá API","Máy tính chi phí agent","Framework và SDK","MCP server","Trình tạo cấu hình MCP","Client MCP","Trình tạo AGENTS.md","Tệp hướng dẫn","Tự host OpenClaw","Website sẵn sàng cho agent","Trình tạo llms.txt","robots.txt cho bot AI","Trình tạo danh mục API","Danh mục bot AI","Bảo mật agent","Nhật ký sự cố","Danh sách kiểm tra bảo mật","Nhật ký thay đổi",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Giới thiệu","Quyền riêng tư","Điều khoản","Sơ đồ trang","Tài liệu tham khảo độc lập dành cho những người xây dựng AI agent. Không liên kết với bất kỳ nhà cung cấp nào được nêu ở đây.","Dữ liệu được kiểm tra ngày {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":70,"sectionsTitle":71,"sections":72,"latestTitle":99,"allChanges":100,"rulesTitle":101,"rules":102,"aboutLink":115},{"title":53,"description":54},"DotsAgent: tài liệu tham khảo và công cụ xây dựng AI agent","Giá API LLM, công cụ tính chi phí agent, cấu hình MCP cho 13 client, trình tạo AGENTS.md và llms.txt, cùng ghi chú về bảo mật agent. Miễn phí, có 18 ngôn ngữ.","Dành cho nhà phát triển xây dựng AI agent","Cẩm nang tra cứu cho người xây dựng agent","Giá cả, giao thức, tệp cấu hình và ghi chú bảo mật dành cho công việc với agent, tất cả đều được đối chiếu với tài liệu của nhà cung cấp. Tra cứu thông tin, tạo tệp bạn cần rồi quay lại với code.","Tạo cấu hình MCP","Tính giá tác vụ của agent","Soạn AGENTS.md","Số liệu hiện tại","Tình hình hệ sinh thái",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":68,"bots":69},"Đặc tả MCP","OpenClaw","Model rẻ nhất, $\u002FM đầu vào\u002Fđầu ra","Model đã có giá","Máy chủ MCP","Bot AI được theo dõi","Mỗi số liệu đều được kiểm tra thủ công với tài liệu của nhà cung cấp.","Có gì trên trang",{"models":73,"mcp":77,"instructions":80,"frameworks":83,"openclaw":86,"agentReady":89,"security":92,"changelog":95},{"title":74,"body":75,"unit":76},"Model và giá","So sánh giá token đầu vào, đầu ra và token được cache trên mỗi triệu token, kèm công cụ tính chi phí cho toàn bộ lượt chạy của agent.","model",{"title":68,"body":78,"unit":79},"Danh mục máy chủ Model Context Protocol và công cụ tạo cấu hình, ghi đúng tệp cho từng client.","máy chủ",{"title":33,"body":81,"unit":82},"Tạo AGENTS.md và xem từng công cụ đọc CLAUDE.md, .cursor\u002Frules và các tệp tương tự như thế nào.","định dạng tệp",{"title":28,"body":84,"unit":85},"So sánh framework agent và SDK của nhà cung cấp theo ngôn ngữ, giấy phép, khả năng hỗ trợ MCP và tính năng đa agent.","framework",{"title":34,"body":87,"unit":88},"Cài đặt, cấu hình và cập nhật OpenClaw trên máy hoặc máy chủ của bạn theo từng bước.","bản phát hành hiện tại",{"title":35,"body":90,"unit":91},"Tạo llms.txt, quy tắc robots.txt cho crawler AI và api-catalog; tra cứu mọi bot bằng user agent.","bot được liệt kê",{"title":40,"body":93,"unit":94},"Các rủi ro OWASP đối với agent, nhật ký sự cố thực tế và checklist để bạn rà soát trước khi ra mắt.","sự cố được ghi nhận",{"title":96,"body":97,"unit":98},"Nhật ký thay đổi API","Các thay đổi có ghi ngày đối với API model, SDK và giao thức, mỗi mục đều liên kết đến thông báo của nhà cung cấp.","mục","Thay đổi mới nhất","Tất cả thay đổi","Cách chúng tôi đảm bảo độ chính xác",[103,106,109,112],{"title":104,"body":105},"Thông tin có nguồn.","Mỗi mức giá, phiên bản và flag đều liên kết đến trang của nhà cung cấp mà thông tin đó lấy từ đó, để bạn tự kiểm tra.",{"title":107,"body":108},"Kiểm tra có ghi ngày.","Mỗi trang cho biết thời điểm thông tin được kiểm tra lần cuối. Các mục đã cũ sẽ được kiểm tra lại hoặc gỡ bỏ.",{"title":110,"body":111},"Không trả phí để được ưu tiên.","Không ai phải trả tiền để được liệt kê, xếp hạng cao hơn hoặc mô tả ưu ái hơn.",{"title":113,"body":114},"Công cụ chạy trên trình duyệt của bạn.","Các công cụ tạo và máy tính chạy cục bộ; nội dung bạn nhập không được gửi đến máy chủ.","Giới thiệu về DotsAgent",{"title":117,"body":118,"home":119,"popular":120,"failed":121,"failedBody":122},"Không tìm thấy trang","Địa chỉ này không khớp với trang nào. Trang có thể đã được chuyển đi hoặc liên kết có thể bị sai.","Về trang chủ","Công cụ phổ biến","Đã xảy ra lỗi","Đã xảy ra lỗi khi tải trang từ phía chúng tôi. Hãy thử lại sau một phút hoặc bắt đầu từ trang chủ.",{"incident":124,"ui":129,"mitigations":131,"incidents":177},{"crumb":41,"whatTitle":125,"whyTitle":126,"doTitle":127,"toChecklist":128},"Chuyện gì đã xảy ra","Vì sao cuộc tấn công thành công","Cần làm gì","Làm theo checklist bảo mật",{"crumb":40,"sources":130},"Nguồn",{"lethalTrifecta":132,"designPatterns":135,"camel":138,"leastPrivilege":141,"humanApproval":144,"sandboxing":147,"egressControl":150,"noPublicControlPlane":153,"mcpTokenAudience":156,"sessionIsolation":159,"supplyChainVetting":162,"inboundAccessControl":165,"ciSecretIsolation":168,"outputHandling":171,"verifyAgentSignatures":174},{"title":133,"body":134},"Phá vỡ bộ ba nguy hiểm","Quy tắc của Simon Willison: bất kỳ văn bản nào agent đọc cũng có thể bị lợi dụng để chống lại bạn nếu agent có thể đọc dữ liệu riêng tư, tiếp xúc với nội dung không đáng tin cậy và gửi dữ liệu ra ngoài. Hãy loại bỏ ít nhất một trong ba yếu tố khỏi mỗi agent hoặc phiên. Ví dụ, agent phân loại issue công khai không được cấp quyền truy cập bí mật; agent nắm giữ bí mật thì không được có kênh gửi dữ liệu ra ngoài.",{"title":136,"body":137},"Giới hạn agent sau khi tiếp nhận đầu vào không đáng tin cậy","Nghiên cứu về các mẫu thiết kế bảo mật cho agent đưa ra một nguyên tắc: sau khi agent tiếp nhận dữ liệu đầu vào không đáng tin cậy, dữ liệu đó không được phép kích hoạt các hành động có hậu quả đáng kể. Các mẫu thiết kế gồm action-selector, plan-then-execute, dual LLM và tối thiểu hoá ngữ cảnh. Chọn một mẫu cho mỗi quy trình; chẳng hạn, cố định kế hoạch trước khi agent đọc bất kỳ dữ liệu không đáng tin cậy nào.",{"title":139,"body":140},"Theo dõi luồng dữ liệu bằng CaMeL","CaMeL chia agent thành hai phần: một bộ lập kế hoạch có đặc quyền tạo mã từ yêu cầu của người dùng, còn một mô hình bị cách ly xử lý dữ liệu không đáng tin cậy. Các giá trị từ phần bị cách ly mang thẻ quyền hạn; chính sách sẽ kiểm tra các thẻ này trước khi chạy bất kỳ tool nào. Trong bài báo, hệ thống giải được 77% tác vụ AgentDojo với khả năng bảo mật có thể chứng minh, so với 84% của agent không có cơ chế bảo vệ.",{"title":142,"body":143},"Dùng thông tin xác thực với quyền tối thiểu","Mặc định, chỉ cấp cho agent quyền chỉ đọc trong phạm vi từng dự án; tuyệt đối không cấp khoá admin hoặc service_role, vì trong Supabase các khoá này bỏ qua bảo mật cấp hàng. Giới hạn token CI và repository chỉ cho đúng tác vụ cần dùng. Sự cố Amazon Q Developer bắt nguồn từ một token GitHub có phạm vi quyền quá rộng trong CodeBuild.",{"title":145,"body":146},"Yêu cầu phê duyệt cho hành động có hậu quả","Yêu cầu người dùng xác nhận các lệnh gọi tool có thể ghi, xoá, gửi hoặc tiêu tiền; nếu không có ai phản hồi, hãy từ chối theo mặc định. Supabase khuyến nghị phê duyệt thủ công các lệnh gọi tool MCP. Trong OpenClaw, đặt tools.exec.ask thành always và giữ askFallback ở deny. Hiển thị đầy đủ các đối số để người duyệt biết chính xác thao tác nào sẽ được thực thi.",{"title":148,"body":149},"Chạy mã và tool trong sandbox","Chạy lệnh shell và mã được tạo trong container hoặc VM không chứa thông tin xác thực và chỉ truy cập được workspace. OpenClaw mặc định tắt sandboxing và đặt tools.exec.security thành full trên các máy chủ gateway. Vì vậy, hãy bật sandboxing, đặt bảo mật exec thành deny hoặc allowlist, đặt fs.workspaceOnly thành true và giữ chế độ elevated ở trạng thái tắt. Xác nhận kết quả bằng openclaw sandbox explain.",{"title":151,"body":152},"Hạn chế truy cập mạng outbound","Mặc định, chặn lưu lượng outbound từ agent và máy chủ MCP, sau đó chỉ cho phép các host mà từng thành phần cần dùng. Không bao giờ tự động phê duyệt yêu cầu fetch đến các host nhiều bên thuê nơi bất kỳ ai cũng có thể đăng nội dung. Đây là cách CVE-2026-54316 biến huggingface.co thành kênh rò rỉ dữ liệu. Máy chủ email chỉ nên truy cập API gửi thư, không truy cập nơi nào khác, như trường hợp postmark-mcp đã cho thấy.",{"title":154,"body":155},"Không đưa control plane lên Internet","Bind gateway, dashboard và proxy debug của agent vào loopback; yêu cầu token dài ít nhất 24 ký tự, chẳng hạn được tạo bằng openssl rand -hex 32. Truy cập từ xa qua SSH tunnel hoặc Tailscale Serve; chỉ dùng Tailscale Funnel khi có xác thực bằng mật khẩu. Lên lịch chạy openclaw security audit --deep.",{"title":157,"body":158},"Xác thực audience của token MCP","Đặc tả cấp quyền của MCP yêu cầu máy chủ từ chối access token không được cấp cho chính máy chủ đó, đồng thời cấm chuyển tiếp token của client đến API upstream. Client gửi resource indicator theo RFC 8707 để ràng buộc mỗi token với một máy chủ. Máy chủ proxy cần có sự đồng ý của từng client; nếu không, proxy sẽ trở thành deputy bị đánh lừa.",{"title":160,"body":161},"Cách ly phiên MCP và tenant","Tạo một máy chủ và một transport instance riêng cho mỗi phiên, thay vì dùng chung một instance giữa các client. Gắn từng phiên và tác vụ với principal đã xác thực tạo ra chúng, rồi kiểm tra mối liên kết đó trong mỗi request. Cả hai cảnh báo MCP SDK năm 2026 đều bắt nguồn từ trạng thái được chia sẻ hoặc không được ràng buộc.",{"title":163,"body":164},"Kiểm tra skill, plugin và máy chủ MCP","Ghim phiên bản chính xác, đọc diff trước mỗi lần cập nhật và kiểm tra kết quả từ các công cụ quét như VirusTotal cũng như trạng thái kiểm tra bảo mật của ClawHub. Băm nội dung mô tả tool khi phê duyệt máy chủ và cảnh báo khi nội dung thay đổi để phát hiện hành vi rút thảm. OpenClaw không tự động chặn khi cài đặt, vì vậy hãy tự đặt security.installPolicy.",{"title":166,"body":167},"Kiểm soát ai có thể nhắn tin cho agent","Giới hạn quyền truy cập DM bằng cơ chế ghép nối hoặc danh sách cho phép; yêu cầu nhắc đến agent trước khi agent hành động trong chat nhóm; đặt session.dmScope thành per-channel-peer để người gửi không bao giờ dùng chung ngữ cảnh. Bất kỳ ai có thể nhắn tin cho agent đều có thể tìm cách chỉ thị cho agent, vì vậy danh sách người gửi là một phần trong bề mặt tấn công của bạn.",{"title":169,"body":170},"Không để lộ secret trong các lượt chạy CI không đáng tin cậy","Đừng chạy agent có quyền truy cập secret của repository trên các workflow mà người ngoài có thể kích hoạt qua pull request, issue hoặc comment. Hãy xem tiêu đề, mô tả và comment từ những sự kiện này là dữ liệu có hại. Nếu một bước thực sự cần secret, chỉ chạy bước đó sau khi maintainer phê duyệt lượt chạy.",{"title":172,"body":173},"Coi đầu ra của model là dữ liệu không đáng tin cậy","Mã hoá hoặc làm sạch đầu ra của model trước khi hiển thị; tuyệt đối không chuyển đầu ra chưa kiểm tra trực tiếp vào shell, truy vấn SQL hoặc trình duyệt. Chặn tự động tải ảnh markdown và liên kết đến miền bên ngoài; đồng thời đặt Content Security Policy nghiêm ngặt. EchoLeak đã đưa dữ liệu ra ngoài qua các URL tự tải.",{"title":175,"body":176},"Xác minh chữ ký agent rồi mới cấp quyền","Để xác định agent đang gọi trang web hoặc API của bạn, hãy xác minh chữ ký Web Bot Auth của agent dựa trên các khoá mà operator công bố tại \u002F.well-known\u002Fhttp-message-signatures-directory. ChatGPT agent ký bằng Signature-Agent https:\u002F\u002Fchatgpt.com. Chữ ký hợp lệ cho biết ai vận hành agent, chứ không cho biết người dùng nào đã gửi yêu cầu hoặc người dùng đó được phép làm gì; vì vậy, hãy cấp quyền riêng cho từng request.",{"2026-openclaw-gateways-exposed":178,"2026-01-moltbook-database-exposure":195,"2026-01-openclaw-control-ui-rce":197},{"title":179,"summary":180,"tags":181,"what":184,"why":187,"do":189},"Gateway OpenClaw bị phơi lộ trên internet ở quy mô lớn","Ngày 31 January 2026, Censys thống kê có 21,639 gateway OpenClaw truy cập được từ internet công cộng; chỉ mục của OpenA2A ghi nhận con số 192,492 vào ngày 1 September.",[65,182,183],"phơi lộ","cấu hình",[185,186],"Từ January 2026, các nhà nghiên cứu đã thống kê số gateway OpenClaw truy cập được từ internet công cộng. Censys ghi nhận 21,639 gateway vào ngày 31 January và 63,070 vào ngày 31 March. SecurityScorecard STRIKE thống kê khoảng 40,000 đến 42,900 gateway trong February, trong đó khoảng 15,200 có vẻ dễ bị thực thi mã từ xa. Chỉ mục của OpenA2A đạt 192,492 vào ngày 1 September 2026.","Các con số chênh lệch tới mười lần tùy theo phương pháp: đếm thô kết quả Shodan trên cổng mặc định 18789, máy chủ được xác nhận bằng fingerprint hoặc địa chỉ IP duy nhất. Đợt quét của OpenA2A vào March tìm thấy 249,366 kết quả Shodan, trong đó khoảng 30% được xác nhận, từ đó ước tính có khoảng 75,000 gateway.",[188],"Mặc định, gateway chỉ bind vào loopback. Tuy nhiên, bên trong container, gateway.bind tự động chuyển thành 0.0.0.0; mọi giá trị bind khác cũng đưa gateway lên mạng. OpenA2A cho biết cấu hình mặc định không có xác thực; điều này đúng với các bản phát hành cũ, còn tài liệu hiện tại yêu cầu token và mặc định từ chối truy cập khi xảy ra lỗi.",[190,191,192,193,194],"Chỉ bind gateway vào loopback; khi truy cập từ xa, hãy dùng SSH tunnel hoặc Tailscale Serve.","Trong Docker, chỉ publish cổng 18789 trên 127.0.0.1 hoặc không publish cổng này.","Dùng gateway token dài ít nhất 24 ký tự, chẳng hạn token tạo bằng openssl rand -hex 32.","Chạy openclaw security audit --deep và khắc phục các vấn đề được báo cáo.","Quét địa chỉ IP công khai của bạn từ bên ngoài mạng để kiểm tra cổng 18789.",{"title":196},"Cơ sở dữ liệu Moltbook làm lộ 1.5M API token của agent",{"title":198},"Control UI của OpenClaw làm lộ gateway token, cho phép RCE chỉ bằng một cú nhấp",{"common":200},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863393574]