Аудит безопасности и восстановление из бэкапа
Что проверяет `openclaw security audit`, какие находки важны на управляемом контейнере и как откатить рабочее пространство, если агент сделал не то.
Агент, который может действовать за вас, может и ошибиться за вас. Две привычки закрывают бо́льшую часть рисков: запускать аудит после любого изменения конфигурации и уметь вернуть рабочее пространство на место.
- 1Запустить аудитopenclaw security audit показывает, что открыто наружу.
- 2Держать агента в актуальной версииSelf-hosted агент — обычная цепочка поставок ПО: какую версию поставили, на такой и работаете.
- 3Восстановить рабочее пространствоПамять, файлы и конфигурация живут в ~/.openclaw/workspace.
- 4Прогнать аудит зановоВосстановленную конфигурацию ещё никто не проверял.
Аудит
openclaw security audit
Он сравнивает вашу конфигурацию с безопасными значениями по умолчанию и показывает расхождения — с
уровнем серьёзности по каждой находке и автоисправлением там, где оно безопасно. Запускайте после
подключения канала, установки плагина и любых изменений в gateway.auth.
Находки, ради которых стоит остановиться:
- Шлюз слушает не только loopback и без аутентификации. Обычная установка намеренно
привязывается к loopback.
gateway.auth.mode: "none"годится только для приватного входа — никогда для того, до чего дотягивается интернет. - Канал с открытой политикой личных сообщений.
dmPolicy: "open"означает, что с вашим агентом говорит любой, кто нашёл бота. - Плагин не из официального реестра. Плагины работают с настоящими правами: инструменты
управляющего слоя, выполнение на узле через
system.run, динамические навыки. Ставьте из ClawHub и читайте, что плагин просит, до того как одобрить. - Один шлюз на несколько границ доверия. Шлюз рассчитан на одного оператора или на группу, которая доверяет друг другу. Если два человека не должны читать переписку друг друга, им нужны два шлюза, а не один с аккуратными настройками.
Держите агента в актуальной версии
Self-hosted агенты — обычная цепочка поставок ПО: версия, которую вы поставили, через полгода становится уязвимой. Обновления здесь важнее, чем на статичном сайте, потому что то, что эксплуатируют, умеет действовать от имени ваших аккаунтов.
На контейнерах inSave платформа держит OpenClaw и Node.js обновлёнными, поэтому патчи безопасности приезжают без того, чтобы вы следили за релизами. Вашими остаются списки разрешённых в каналах, устанавливаемые плагины и ключи провайдеров.
Восстановление рабочего пространства
Память агента, его файлы и конфигурация лежат в рабочем пространстве — по умолчанию
~/.openclaw/workspace. Именно его восстанавливают, когда агент что-то удалил, выполнил вредную
инструкцию или плагин оказался ошибкой.
Порядок, который не делает хуже:
- Остановите агента, чтобы он не действовал, пока вы работаете.
- Восстановите рабочее пространство из бэкапа, сделанного до изменения, — файлы и память вместе, не одно без другого.
- Смените всё, что могло утечь за это время: токены устройств (
device.token.rotate), ключ провайдера и любой токен канала, который побывал в сообщении. - Запустите агента и отправьте одно тестовое сообщение, прежде чем объявлять, что всё почините.
Третий пункт пропускают чаще всего: если вы восстанавливаетесь потому, что кто-то проник внутрь, увиденные им доступы остаются действительными, пока вы их не поменяете.
После восстановления
Прогоните аудит заново. Восстановление возвращает конфигурацию, которая была раньше, — включая, если бэкап достаточно старый, ту самую настройку, из-за которой всё и случилось.
openclaw security audit
openclaw doctor --fix