Аудит безпеки і відновлення з бекапа
Що перевіряє `openclaw security audit`, які знахідки важливі на керованому контейнері і як відкотити робочий простір, якщо агент зробив не те.
Агент, який може діяти за вас, може й помилитися за вас. Дві звички закривають більшу частину ризиків: запускати аудит після будь-якої зміни конфігурації і вміти повернути робочий простір на місце.
- 1Запустити аудитopenclaw security audit показує, що відкрито назовні.
- 2Тримати агента в актуальній версіїSelf-hosted агент — звичайний ланцюг постачання ПЗ: яку версію поставили, на такій і працюєте.
- 3Відновити робочий простірПам'ять, файли і конфігурація живуть у ~/.openclaw/workspace.
- 4Прогнати аудит зановоВідновлену конфігурацію ще ніхто не перевіряв.
Аудит
openclaw security audit
Він порівнює вашу конфігурацію з безпечними значеннями за замовчуванням і показує розбіжності — з
рівнем серйозності щодо кожної знахідки і автовиправленням там, де воно безпечне. Запускайте після
підключення каналу, встановлення плагіна і будь-яких змін у gateway.auth.
Знахідки, заради яких варто зупинитися:
- Шлюз слухає не тільки loopback і без автентифікації. Звичайне встановлення навмисно
прив’язується до loopback.
gateway.auth.mode: "none"годиться лише для приватного входу — ніколи для того, до чого дотягується інтернет. - Канал із відкритою політикою особистих повідомлень.
dmPolicy: "open"означає, що з вашим агентом говорить будь-хто, хто знайшов бота. - Плагін не з офіційного реєстру. Плагіни працюють зі справжніми правами: інструменти
керуючого шару, виконання на вузлі через
system.run, динамічні навички. Ставте з ClawHub і читайте, що плагін просить, до того як схвалити. - Один шлюз на кілька меж довіри. Шлюз розрахований на одного оператора або на групу, яка довіряє одне одному. Якщо дві людини не мають читати листування одне одного, їм потрібні два шлюзи, а не один з акуратними налаштуваннями.
Тримайте агента в актуальній версії
Self-hosted агенти — звичайний ланцюг постачання ПЗ: версія, яку ви поставили, за півроку стає вразливою. Оновлення тут важливіші, ніж на статичному сайті, бо те, що експлуатують, уміє діяти від імені ваших акаунтів.
На контейнерах inSave платформа тримає OpenClaw і Node.js оновленими, тому патчі безпеки приїжджають без того, щоб ви стежили за релізами. Вашими лишаються списки дозволених у каналах, плагіни, які ви встановлюєте, і ключі провайдерів.
Відновлення робочого простору
Пам’ять агента, його файли і конфігурація лежать у робочому просторі — за замовчуванням
~/.openclaw/workspace. Саме його відновлюють, коли агент щось видалив, виконав шкідливу інструкцію
або плагін виявився помилкою.
Порядок, який не робить гірше:
- Зупиніть агента, щоб він не діяв, поки ви працюєте.
- Відновіть робочий простір із бекапа, зробленого до зміни, — файли і пам’ять разом, не одне без іншого.
- Змініть усе, що могло витекти за цей час: токени пристроїв (
device.token.rotate), ключ провайдера і будь-який токен каналу, який побував у повідомленні. - Запустіть агента і надішліть одне тестове повідомлення, перш ніж оголошувати, що все полагоджено.
Третій пункт пропускають найчастіше: якщо ви відновлюєтесь тому, що хтось проник усередину, побачені ним доступи лишаються чинними, доки ви їх не поміняєте.
Після відновлення
Запустіть аудит заново. Відновлення повертає конфігурацію, яка була раніше, — включно з тим, якщо бекап достатньо старий, тим самим налаштуванням, через яке все й сталося.
openclaw security audit
openclaw doctor --fix