Audit OpenClaw Security

🔐 OpenClaw 部署安全审计与加固指南

OpenClaw 专用安全审计技能,提供从网关暴露、认证配置到工具权限最小化的全方位加固方案,支持本地自动化审计与聊天协助两种模式。

收藏
4.5k
安装
1.4k
版本
2.0.1
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用途

audit-openclaw-security 是一款专为 OpenClaw 部署设计的防御性安全审计技能,覆盖网关暴露面、认证机制、反向代理配置、DM/群组隔离策略、工具权限最小化、插件供应链安全等关键领域。

显著优点

  • 双模式灵活适配:支持本地 shell 自动化审计(Mode B)和聊天协助用户自审计(Mode A),适应 Claude Code、桌面 CLI 到纯聊天环境
  • 版本精准对齐:针对 OpenClaw 2026.3.8 优化,内置高信号检查 ID 词典(如 gateway.control_ui.allowed_origins_requiredsecurity.exposure.open_groups_with_elevated 等)
  • 渐进式文件加载:按需引用命令速查、基线配置、平台专用指南(macOS/Mac mini/笔记本/Docker/EC2),避免信息过载
  • 安全优先设计:强制备份确认、禁止索取原始密钥、默认只读审计、明确区分 operator 级访问面

潜在局限

  • 环境依赖强:需 OpenClaw CLI 可用,Windows 环境建议 WSL2;配置严重损坏时需先运行 openclaw doctor --fix
  • 非通用工具:明确排除与 OpenClaw 无关的通用 OS/Docker/云加固场景
  • 部分场景需用户配合:聊天模式下依赖用户执行并脱敏分享输出

适合人群

  • 自建 OpenClaw 网关的个人开发者与小型团队
  • 使用 Tailscale Serve/Funnel、反向代理或云 VPS 部署的运营者
  • 需要满足最小权限原则、隔离多用户/多账号场景的安全负责人

常规风险

  • 网关暴露误配:loopback 绑定被改为 LAN 或公网、Tailscale Funnel 未加额外认证
  • Control UI 与浏览器控制面:被低估为"仅查看",实为远程 operator 能力
  • 工具权限过度group:runtimegroup:fstools.elevated.enabled 在开放群组中未受限
  • 供应链与持久化:插件/技能目录可写、日志与密钥文件权限宽松

典型审计流程

1. 快速上下文收集(部署位置、安装方式、shell 访问权限)
2. 执行 openclaw security audit --deep --json 及配套诊断命令

3. 按优先级解读:开放面+工具 > 网络暴露 > 浏览器/节点/Control UI > 文件权限 > 插件供应链

4. 生成含修复步骤、验证命令、残留风险的结构化报告

Audit OpenClaw Security 内容

assets文件夹
references文件夹
scripts文件夹
手动下载zip · 32.1 kB
openclaw_checkid_map.jsonapplication/json
请选择文件