Czy OpenClaw jest bezpieczny? Sprawdź ustawienia
OpenClaw ma uwierzytelnianie Gatewaya i domyślne parowanie prywatnych wiadomości, ale izolacja narzędzi jest opcjonalna. Zobacz, co zmienić przed podłączeniem danych firmy.
Największe ryzyko bierze się z narzędzi, które asystent może uruchomić po przeczytaniu niezaufanej treści. Sprawdź host, izolację i poświadczenia przed podłączeniem danych.
9 min czytania
Samo uruchomienie OpenClaw nie daje gotowej ochrony. Gateway wymaga uwierzytelnienia, a prywatne wiadomości od nieznanych osób trafiają domyślnie do parowania, lecz izolacja narzędzi pozostaje opcjonalna i wymaga świadomego włączenia. Przy wyłączonej izolacji polecenia mogą działać bezpośrednio na hoście, więc firmowe użycie wymaga przeglądu konfiguracji.
Sprawdź to przed integracjami.
Założenie jednego zaufanego operatora
Oficjalna dokumentacja opisuje OpenClaw jako osobistego asystenta dla jednej granicy zaufania. Jedna osoba może korzystać z kilku urządzeń i kanałów, a zespół może współdzielić instancję, jeśli wszyscy należą do tej samej zaufanej grupy.
OpenClaw nie jest barierą dla wzajemnie niezaufanych użytkowników na jednym Gateway. Jeśli kilka osób nie ufa sobie nawzajem, potrzebują osobnych Gatewayów, poświadczeń i kont systemowych, a w bardziej wrażliwym zastosowaniu także oddzielnych hostów, żeby jedna sesja nie odsłoniła cudzych plików lub narzędzi. Identyfikator sesji służy do kierowania rozmowy i nie zastępuje uprawnień.
Co działa domyślnie
Gateway odrzuca połączenia bez poprawnej metody uwierzytelnienia. Kreator tworzy token również dla połączeń lokalnych. W kanałach obsługujących prywatne wiadomości domyślna zasada pairing przekazuje nieznanemu nadawcy kod, a bot ignoruje jego wiadomości do czasu zatwierdzenia.
Te ustawienia ograniczają dostęp do rozmowy. Nie ograniczają automatycznie wszystkich plików, poleceń i sekretów dostępnych dla zaufanego operatora.
Izolacja jest opcjonalna
To najważniejsza korekta wobec wielu skrótowych poradników. Gdy tryb izolacji jest wyłączony, tools.exec.host="auto" może wykonać polecenie na hoście Gatewaya. Domyślny model zaufanego operatora dopuszcza też wykonanie na hoście bez dodatkowego pytania o zgodę.
Jeżeli asystent czyta treści z zewnątrz, uruchamiaj wrażliwe narzędzia w izolowanym środowisku. Ogranicz dostęp do katalogu roboczego, wyłącz tryb podwyższonych uprawnień i pozostaw tylko potrzebne polecenia. Sama obecność Dockera na maszynie nie oznacza, że OpenClaw korzysta z niego do każdego zadania.
Prompt injection
Mail, strona internetowa albo dokument może zawierać tekst, który próbuje zmienić zachowanie modelu. OWASP klasyfikuje prompt injection jako LLM01:2025 i wskazuje, że RAG ani dostrajanie modelu nie usuwają tego ryzyka.
Skutek zależy od dostępnych narzędzi. Asystent tylko czytający dokument może przygotować błędne streszczenie. Ten sam asystent z dostępem do poczty, terminala i dysku może ujawnić dane albo wykonać niechciane polecenie.
Ogranicz skutki na kilku poziomach:
- Oddziel asystenta czytającego niezaufane treści od narzędzi z prawem zapisu.
- Użyj osobnych tokenów API i daj każdemu tylko potrzebne operacje.
- Wymagaj zgody człowieka przed wysyłką, usunięciem lub zmianą danych.
- Wyłącz przeglądarkę, terminal i pobieranie stron tam, gdzie proces ich nie potrzebuje.
- Testuj instrukcje ukryte w mailach, plikach, obrazach i stronach.
Sekrety i dane na dysku
Katalog stanu OpenClaw może zawierać tokeny kanałów, profile modeli, dane parowania, historię i sekrety OAuth. Dokumentacja zaleca uprawnienia 700 dla katalogów i 600 dla plików, szyfrowanie całego dysku oraz osobne konto systemowe na współdzielonym hoście.
Nie kopiuj pełnych treści dokumentów do logu tylko po to, żeby „mieć audyt”. Często wystarczą identyfikator sprawy, nazwa narzędzia, wynik operacji i odnośnik do źródła. Zakres logowania trzeba pogodzić z potrzebą wyjaśnienia incydentu oraz minimalizacją danych.
Dostęp z sieci
Domyślna konfiguracja jest nastawiona na połączenie lokalne. Przy zdalnym dostępie użyj tunelu SSH, Tailscale albo poprawnie skonfigurowanego odwrotnego proxy i uwierzytelnienia. Nie wystawiaj portów sterujących bezpośrednio do internetu.
OpenClaw wymaga listy dozwolonych źródeł dla Control UI używanego poza połączeniem lokalnym. Ustawienie allowedOrigins: ["*"] otwiera dostęp wszystkim źródłom i nie nadaje się do zwykłego wdrożenia firmowego.
Wbudowany audyt
Po instalacji i każdej większej zmianie uruchom:
openclaw security audit --deep
Polecenie sprawdza między innymi ustawienia Gatewaya, narzędzia, uprawnienia plików, ekspozycję sieciową i rozbieżności dotyczące izolacji. Wariant --fix potrafi poprawić część bezpiecznych ustawień, ale przed jego użyciem przeczytaj proponowane zmiany.
Wbudowany audyt nie testuje całego procesu biznesowego. Osobno sprawdź, czy asystent może odczytać dane spoza zakresu, powtórzyć operację, wysłać wiadomość bez zgody albo wykonać instrukcję z załącznika.
Minimalna kontrola przed produkcją
| Pytanie | Oczekiwany stan |
|---|---|
| Kto może pisać do asystenta? | znane konta, parowanie lub jawna lista |
| Gdzie wykonują się narzędzia? | wskazany host lub izolowane środowisko |
| Jakie sekrety widzi proces? | osobne poświadczenia o najmniejszych prawach |
| Co wymaga zgody? | wysyłka, usunięcie, płatność i zmiana danych |
| Co zapisuje historia? | źródło, narzędzie, skutek i decyzja człowieka |
| Kto reaguje na incydent? | nazwana osoba i sposób odcięcia dostępów |
Brak odpowiedzi na dwa ostatnie pytania wyklucza podłączenie danych produkcyjnych. Zacznij od jednego przykładu na danych testowych albo przynieś go na bezpłatny skan procesów.
Źródła
- Dokumentacja bezpieczeństwa OpenClaw, sprawdzona 14 sierpnia 2026.
- Izolacja narzędzi w OpenClaw, sprawdzona 14 sierpnia 2026.
- OWASP LLM01:2025 Prompt Injection, sprawdzone 14 sierpnia 2026.
Powiązane artykuły
Najczęstsze pytania
- Czy OpenClaw jest bezpieczny?
- Może być bezpieczny w założonym modelu jednego zaufanego operatora, jeśli ograniczysz kanały, narzędzia, pliki i wykonanie poleceń. Sama instalacja tego nie zapewnia. Izolacja jest opcjonalna, a domyślny tryb zaufanego operatora może wykonywać polecenia na hoście bez dodatkowego pytania o zgodę.
- Jakie zabezpieczenia ma OpenClaw domyślnie?
- Gateway wymaga uwierzytelnienia, a nieznani nadawcy prywatnych wiadomości są domyślnie kierowani do parowania. OpenClaw zakłada jednak jedną granicę zaufania na Gateway. Nie należy używać jednej instancji jako izolacji dla wzajemnie niezaufanych użytkowników.
- Czy narzędzia OpenClaw działają w kontenerze?
- Tylko po włączeniu i skonfigurowaniu izolacji. Oficjalna dokumentacja mówi, że izolacja jest opcjonalna. Gdy jest wyłączona, automatyczny wybór miejsca wykonania może skierować polecenia na host Gatewaya.
- Jak zmniejszyć ryzyko prompt injection?
- Traktuj maile, strony i załączniki jako niezaufane dane, ogranicz narzędzia i poświadczenia do minimum, izoluj wykonanie oraz wymagaj zatwierdzenia działań o dużym skutku. Sam filtr tekstu albo instrukcja dla modelu nie daje pełnej ochrony.
Bezpłatny skan procesów
Zacznij od bezpłatnego skanu procesów.
- 30 minut z inżynierem, który może prowadzić Twoje wdrożenie.
- Przegląd procesów, które kosztują Cię najwięcej czasu i pieniędzy.
- Pisemne podsumowanie: co zautomatyzować, w jakiej kolejności, z widełkami kosztów.
Bez prezentacji sprzedażowej i bez zobowiązań. Jeśli automatyzacja nie ma sensu, też to napiszemy.
0 zł
30 minut · pisemne podsumowanie w 2 dni robocze
Terminy zobaczysz w swojej strefie czasowej.
Wolisz napisać? Formularz bez zobowiązań