Przejdź do treści
Wróć do bloga
BezpieczeństwoOpenClaw przed użyciem w firmie

Czy OpenClaw jest bezpieczny? Sprawdź ustawienia

OpenClaw ma uwierzytelnianie Gatewaya i domyślne parowanie prywatnych wiadomości, ale izolacja narzędzi jest opcjonalna. Zobacz, co zmienić przed podłączeniem danych firmy.

Największe ryzyko bierze się z narzędzi, które asystent może uruchomić po przeczytaniu niezaufanej treści. Sprawdź host, izolację i poświadczenia przed podłączeniem danych.

9 min czytania

Samo uruchomienie OpenClaw nie daje gotowej ochrony. Gateway wymaga uwierzytelnienia, a prywatne wiadomości od nieznanych osób trafiają domyślnie do parowania, lecz izolacja narzędzi pozostaje opcjonalna i wymaga świadomego włączenia. Przy wyłączonej izolacji polecenia mogą działać bezpośrednio na hoście, więc firmowe użycie wymaga przeglądu konfiguracji.

Sprawdź to przed integracjami.

Założenie jednego zaufanego operatora

Oficjalna dokumentacja opisuje OpenClaw jako osobistego asystenta dla jednej granicy zaufania. Jedna osoba może korzystać z kilku urządzeń i kanałów, a zespół może współdzielić instancję, jeśli wszyscy należą do tej samej zaufanej grupy.

OpenClaw nie jest barierą dla wzajemnie niezaufanych użytkowników na jednym Gateway. Jeśli kilka osób nie ufa sobie nawzajem, potrzebują osobnych Gatewayów, poświadczeń i kont systemowych, a w bardziej wrażliwym zastosowaniu także oddzielnych hostów, żeby jedna sesja nie odsłoniła cudzych plików lub narzędzi. Identyfikator sesji służy do kierowania rozmowy i nie zastępuje uprawnień.

Co działa domyślnie

Gateway odrzuca połączenia bez poprawnej metody uwierzytelnienia. Kreator tworzy token również dla połączeń lokalnych. W kanałach obsługujących prywatne wiadomości domyślna zasada pairing przekazuje nieznanemu nadawcy kod, a bot ignoruje jego wiadomości do czasu zatwierdzenia.

Te ustawienia ograniczają dostęp do rozmowy. Nie ograniczają automatycznie wszystkich plików, poleceń i sekretów dostępnych dla zaufanego operatora.

Izolacja jest opcjonalna

To najważniejsza korekta wobec wielu skrótowych poradników. Gdy tryb izolacji jest wyłączony, tools.exec.host="auto" może wykonać polecenie na hoście Gatewaya. Domyślny model zaufanego operatora dopuszcza też wykonanie na hoście bez dodatkowego pytania o zgodę.

Jeżeli asystent czyta treści z zewnątrz, uruchamiaj wrażliwe narzędzia w izolowanym środowisku. Ogranicz dostęp do katalogu roboczego, wyłącz tryb podwyższonych uprawnień i pozostaw tylko potrzebne polecenia. Sama obecność Dockera na maszynie nie oznacza, że OpenClaw korzysta z niego do każdego zadania.

Prompt injection

Mail, strona internetowa albo dokument może zawierać tekst, który próbuje zmienić zachowanie modelu. OWASP klasyfikuje prompt injection jako LLM01:2025 i wskazuje, że RAG ani dostrajanie modelu nie usuwają tego ryzyka.

Skutek zależy od dostępnych narzędzi. Asystent tylko czytający dokument może przygotować błędne streszczenie. Ten sam asystent z dostępem do poczty, terminala i dysku może ujawnić dane albo wykonać niechciane polecenie.

Ogranicz skutki na kilku poziomach:

  1. Oddziel asystenta czytającego niezaufane treści od narzędzi z prawem zapisu.
  2. Użyj osobnych tokenów API i daj każdemu tylko potrzebne operacje.
  3. Wymagaj zgody człowieka przed wysyłką, usunięciem lub zmianą danych.
  4. Wyłącz przeglądarkę, terminal i pobieranie stron tam, gdzie proces ich nie potrzebuje.
  5. Testuj instrukcje ukryte w mailach, plikach, obrazach i stronach.

Sekrety i dane na dysku

Katalog stanu OpenClaw może zawierać tokeny kanałów, profile modeli, dane parowania, historię i sekrety OAuth. Dokumentacja zaleca uprawnienia 700 dla katalogów i 600 dla plików, szyfrowanie całego dysku oraz osobne konto systemowe na współdzielonym hoście.

Nie kopiuj pełnych treści dokumentów do logu tylko po to, żeby „mieć audyt”. Często wystarczą identyfikator sprawy, nazwa narzędzia, wynik operacji i odnośnik do źródła. Zakres logowania trzeba pogodzić z potrzebą wyjaśnienia incydentu oraz minimalizacją danych.

Dostęp z sieci

Domyślna konfiguracja jest nastawiona na połączenie lokalne. Przy zdalnym dostępie użyj tunelu SSH, Tailscale albo poprawnie skonfigurowanego odwrotnego proxy i uwierzytelnienia. Nie wystawiaj portów sterujących bezpośrednio do internetu.

OpenClaw wymaga listy dozwolonych źródeł dla Control UI używanego poza połączeniem lokalnym. Ustawienie allowedOrigins: ["*"] otwiera dostęp wszystkim źródłom i nie nadaje się do zwykłego wdrożenia firmowego.

Wbudowany audyt

Po instalacji i każdej większej zmianie uruchom:

openclaw security audit --deep

Polecenie sprawdza między innymi ustawienia Gatewaya, narzędzia, uprawnienia plików, ekspozycję sieciową i rozbieżności dotyczące izolacji. Wariant --fix potrafi poprawić część bezpiecznych ustawień, ale przed jego użyciem przeczytaj proponowane zmiany.

Wbudowany audyt nie testuje całego procesu biznesowego. Osobno sprawdź, czy asystent może odczytać dane spoza zakresu, powtórzyć operację, wysłać wiadomość bez zgody albo wykonać instrukcję z załącznika.

Minimalna kontrola przed produkcją

PytanieOczekiwany stan
Kto może pisać do asystenta?znane konta, parowanie lub jawna lista
Gdzie wykonują się narzędzia?wskazany host lub izolowane środowisko
Jakie sekrety widzi proces?osobne poświadczenia o najmniejszych prawach
Co wymaga zgody?wysyłka, usunięcie, płatność i zmiana danych
Co zapisuje historia?źródło, narzędzie, skutek i decyzja człowieka
Kto reaguje na incydent?nazwana osoba i sposób odcięcia dostępów

Brak odpowiedzi na dwa ostatnie pytania wyklucza podłączenie danych produkcyjnych. Zacznij od jednego przykładu na danych testowych albo przynieś go na bezpłatny skan procesów.

Źródła

Powiązane artykuły

Najczęstsze pytania

Czy OpenClaw jest bezpieczny?
Może być bezpieczny w założonym modelu jednego zaufanego operatora, jeśli ograniczysz kanały, narzędzia, pliki i wykonanie poleceń. Sama instalacja tego nie zapewnia. Izolacja jest opcjonalna, a domyślny tryb zaufanego operatora może wykonywać polecenia na hoście bez dodatkowego pytania o zgodę.
Jakie zabezpieczenia ma OpenClaw domyślnie?
Gateway wymaga uwierzytelnienia, a nieznani nadawcy prywatnych wiadomości są domyślnie kierowani do parowania. OpenClaw zakłada jednak jedną granicę zaufania na Gateway. Nie należy używać jednej instancji jako izolacji dla wzajemnie niezaufanych użytkowników.
Czy narzędzia OpenClaw działają w kontenerze?
Tylko po włączeniu i skonfigurowaniu izolacji. Oficjalna dokumentacja mówi, że izolacja jest opcjonalna. Gdy jest wyłączona, automatyczny wybór miejsca wykonania może skierować polecenia na host Gatewaya.
Jak zmniejszyć ryzyko prompt injection?
Traktuj maile, strony i załączniki jako niezaufane dane, ogranicz narzędzia i poświadczenia do minimum, izoluj wykonanie oraz wymagaj zatwierdzenia działań o dużym skutku. Sam filtr tekstu albo instrukcja dla modelu nie daje pełnej ochrony.

Bezpłatny skan procesów

Zacznij od bezpłatnego skanu procesów.

  • 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
  • Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
  • Pisemne podsumowanie: co zautomatyzować, w jakiej kolejności, z widełkami kosztów.

Bez prezentacji sprzedażowej i bez zobowiązań. Jeśli automatyzacja nie ma sensu, też to napiszemy.

0 zł

30 minut · pisemne podsumowanie w 2 dni robocze