加固你的 OpenClaw gateway
按照 OpenClaw 文档应用强化基线:使用 loopback 和 token 身份验证、启用沙箱、严格审批 exec,并严格控制谁能向 agent 发送消息。
有些默认设置比较宽松:沙箱默认关闭,而 gateway 主机上的 exec.security 默认值为 full。编辑前,请备份 ~/.openclaw/openclaw.json。
运行安全审计
普通审计会检查配置,--deep 会执行扩展检查,--fix 会自动应用它能处理的修复。添加 --json 可输出供脚本解析的内容。完成以下每个步骤后,都要重新运行审计。
shell openclaw security audit openclaw security audit --deep openclaw security audit --fix生成强度足够的 token
引导设置流程已经会生成 token。如果要自行设置,请使用至少 24 个字符,因为审计会对更短的 token 发出警告。此命令会输出 64 个随机十六进制字符。
shell openssl rand -hex 32绑定到 loopback 并启用 token 身份验证
在 openclaw.json 中,将 gateway.mode 设为 local、gateway.bind 设为 loopback、gateway.auth.mode 设为 token,并将第 2 步生成的 token 填入 gateway.auth.token。Gateway 身份验证采用失败时默认拒绝的策略,因此没有有效 token 的请求都会被拒绝。面向互联网的主机不要使用 lan、custom 或 auto。
为工具启用沙箱并限制文件访问
沙箱默认关闭。使用一种受支持的后端(Docker、Podman、SSH、OpenShell 或 Crabbox)启用沙箱,并通过 openclaw sandbox explain 确认结果。然后将 tools.profile 设为 messaging,将 tools.fs.workspaceOnly 设为 true,并将不使用的工具组(例如 group:automation 和 group:runtime)添加到 tools.deny。
限制 shell 命令
将 tools.exec.security 设为 deny,彻底禁止 agent 运行命令。如果工作流确实需要运行少量命令,请改用 allowlist,并将 tools.exec.ask 保持为 always,这样每条命令都必须等待你批准;如果无人响应,askFallback 默认会拒绝。tools.elevated.enabled 保持为 false。
控制谁能访问 agent
将 dmPolicy 保持为 pairing,在群组中将 requireMention 设为 true,并将 session.dmScope 设为 per-channel-peer,避免不同发送者共享同一个会话。技能以 agent 的权限运行,而 OpenClaw 在安装时不会拦截危险代码,因此安装 ClawHub 技能前,请检查其审计状态,并设置 security.installPolicy。February 2026,研究人员在 ClawHub 上发现了数百个恶意技能。
文档将每个 gateway 视为一个信任边界,而不是面向恶意多租户环境的服务。不同用户或信任域应使用独立的 gateway。