国家互联网应急中心等发布OpenClaw安全使用实践指南
2640402次浏览
中国板材网
2640402次浏览
游戏介绍
《开心家园音乐聚合搜索》 国家互联网应急中心等发布OpenClaw安全使用实践指南
中新网3月22日电 据“国家互联网应急中心CNCERT”微信公众号消息,为帮助用户安全使用OpenClaw,国家互联网应急中心会同中国网络空间安全协会组织国内相关厂商共同研究,面向普通用户、企业用户、云服务商以及技术开发者/爱好者,提出以下安全防护建议。
其中,对于普通用户的建议包括:使用专用设备、虚拟机或容器安装OpenClaw,并做好环境隔离,不宜在日常办公电脑上安装;不使用管理员或超级用户权限运行OpenClaw;不在OpenClaw环境中存储、处理隐私数据;及时更新OpenClaw最新版本等。
全文如下:
一、普通用户
(一)建议使用专用设备、虚拟机或容器安装OpenClaw,并做好环境隔离,不宜在日常办公电脑上安装 。
方案 1:用闲置旧电脑专门运行 ,清空个人数据。
方案 2:用VMware、VirtualBox、 Docker创建独立虚拟机或容器 ,并与宿主机隔离。
方案 3:在云服务器部署 ,本地仅远程访问。
(二)建议不将 OpenClaw 默认端口(18789\19890) 暴露到公网
配置为仅本地访问(127.0.0.1),关闭端口映射与公网 IP 绑定。
如需远程,建议采用VPN访问等方式,并启用验证码等强认证措施。
若对接即时通讯软件(如微信、钉钉、飞书等等),建议仅允许本人或已授权的可信人员访问。
(三)建议不使用管理员或超级用户权限运行 OpenClaw
创建专用低权限账户,仅授予最小必要目录的读写权限。
关闭无障碍、屏幕录制、系统自动化等高危权限。
仅开放专用工作目录 ,禁止访问桌面、文档、下载、密码管理器目录。
配置白名单路径 ,拒绝读取配置文件、密钥文件等隐私配置。
关闭系统命令执行功能 ,仅在必要时临时启用并二次确认。
限制网络访问 ,仅允许连接必要的AI服务与API。
(四)建议安装可信技能插件(Skills)
谨慎安装、使用外部社区/个人发布的Skills,预防信息泄露或服务器被攻击等风险
拒绝“自动赚钱、撸羊毛、破解”类不明技能或黑灰产技能。
(五)建议不在 OpenClaw 环境中存储/处理隐私数据
不用OpenClaw处理银行卡、密码、身份证、密钥等数据。
(六)建议及时更新 OpenClaw最新版本
及时安装官方安全补丁 ,关注官方安全公告与漏洞通报。
二、企业用户
(一)建议做好智能体应用的安全管理制度与使用规范
明确允许与禁止的使用场景、数据范围和操作类型,划定智能体应用的业务边界。
建立内部使用规范和审批流程,对引入新的智能体应用或高权限功能需经过安全评估和管理层批准,确保使用有据可依、有章可循。
(二)建议做好智能体运行环境的基础网络与环境安全防护
禁止将智能体服务直接暴露在公共网络上,需通过防火墙、VPN等手段限制访问,仅开放必要端口给可信网络或IP地址。
对智能体所在服务器启用主机入侵防御、恶意流量检测等措施,抵御网络攻击威胁。
确保运行环境定期更新补丁,消除已知系统漏洞,保障基础环境安全可靠。
(三)建议做好智能体权限管理与边界控制
对所有智能体服务账号遵循最小必要权限原则进行配置。
利用系统自带或第三方权限控制工具,对智能体可访问的文件目录、网络域、数据库表等进行边界限定和访问控制。
对具有高权限的智能体,应实行严格的多因素认证和操作审批,在关键资源层设置额外防线,防止权限滥用。
(四)建议做好智能体运行监控与审计追踪
建立针对自主智能体的持续运行监控机制,监控内容包括智能体的行为日志、重要决策输出、系统资源使用以及异常事件记录等。
对关键操作和安全相关事件应生成审计日志并防篡改保存。
配置安全信息与事件管理(SIEM)工具,实现对智能体日志的集中分析,及时发现可疑行为迹象。
审计追踪能力应保证发生事故后可以还原智能体行为路径,为问题调查和责任认定提供依据。
(五)建议做好智能体关键操作保护策略
针对自主智能体可能执行的高危操作,企业应制定保护策略作为治理基线。例如,对删除大量数据、修改核心配置、资金交易等操作设置人工二次确认或多重签批流程;对不可逆转的操作先行模拟演练或安全检查;对高影响操作限定时间窗和范围,仅允许在特定条件下执行。
上述策略应与金融系统、生产控制系统等高安全级别场景的管控措施看齐,确保智能体不会单点突破整个业务安全。
(六)建议做好智能体供应链安全与代码管理
应建立对自主智能体所依赖第三方组件和技能插件的安全管理制度。
引入的新技能模块必须经过安全审核和测试,符合安全要求后方可投入使用。
对现有运行的技能和依赖库应定期检查版本和安全更新情况,及时应用补丁或升级。
推荐采用企业内部代码仓库存储已审核通过的技能代码,禁止智能体运行时直接从外部获取并执行未存档的代码。
(七)建议做好智能体凭证与密钥管理
所有敏感凭据不得明文写入代码或配置文件,应使用安全的凭证管理系统按需注入。
智能体使用完毕后,应及时销毁或回收相关密钥,防止长期驻留内存或日志中。
定期更换更新关键凭据,以降低泄漏风险。
(八)建议做好人员培训与应急演练
对相关研发、运维和使用人员定期开展安全培训,提高对自主智能体风险的认知。
避免“一句话授权”导致高危操作无意识执行等情况。
强化员工在使用智能体过程中的安全责任意识,杜绝违规使用和粗心误用。
制定应急预案并定期开展模拟演练,提高团队对智能体安全事件的反应速度和处置能力。
三、云服务商
(一)建议做好云主机基础安全层面的安全评测与加固
做好认证、隔离与访问控制,尽可能做到内化默认安全
在基本的密码规则基础上,规避已知泄露的弱密码,默认条件下禁止云主机远程登录访问。
做好OpenClaw服务认证与访问控制,每个用户的OpenClaw Gateway服务默认启用唯一且随机token,默认不暴露Gateway到公网。
做好安全隔离,建议在用户自己账号下配置独立隔离的VPC网络,部署OpenClaw。
做好产品迭代安全扫描与人工安全测试,包括镜像、产品控制面、用户运行时实例等层面,规避云产品设计与实现层面的典型安全问题、API Key泄露等风险。
(二)建议做好安全防护能力部署/接入
在主机层、网络层等位置部署入侵监测能力,并提供基础安全防护。
默认具备防DDoS攻击等基础防护能力。
对部署OpenClaw的云主机实例加强安全风险监测。
(三)建议做好供应链及数据安全防护
做好OpenClaw安全漏洞监测与防护,开启例行常态化监测,定期更新云上OpenClaw镜像。
做好Skills安装安全管控,云OpenClaw产品界面中默认提供经过安全检测、验证的Skills,具备已知恶意Skills阻断安装的能力,防控引入恶意Skills。
增加新型AI场景的恶意风险检测能力,及时保障云平台、用户更加安全可控的使用AI助手。
做好模型调用安全防护,云OpenClaw产品界面仅支持调用已备案的大模型。升级大模型安全护栏的防护能力,包括提示词注入防御,进一步增强、隐私泄露防护等。
四、技术开发者/爱好者
(一)建议做好基础配置加固
建议使用最新版本,确保已修复所有的已知漏洞,持续关注版本更新以及漏洞修复工作。
开启身份认证:
1)在 config.json 中配置高强度的密码或 Token。
2)开启DM 配对策略,将聊天软件的配对策略设置为 pairing(需验证码)或 allowlist(白名单),绝对禁止设置为 open。
做好网络隐身与最小化暴露:
1)不将 Web 管理界面(端口 18789)直接暴露在公网/局域网。
2)不私自使用 Tailscale、WireGuard 等安全隧道方案,将端口映射到外网。
3)不用不安全 UI,确保 gateway.controlUi.allowInsecure Auth 为 false,防止控制台降级。
(二)建议做好运行环境隔离
根据官方文档,OpenClaw 提供了两种互补的沙箱化策略,当需要避免OpenClaw对系统增删改破坏系统完整性时,建议:
启用全量 Docker/虚拟机运行
将整个 OpenClaw Gateway 及其所有依赖直接运行在一个 Docker 容器/虚拟机内。即使 Gateway 本身被攻破,攻击者也仅被困在容器内,难以直接危害宿主机系统。
启用工具沙箱
1)Gateway 运行在宿主机,但将 Agent 的工具执行(如代码运行、文件操作)隔离在 Docker 容器中。
2)通过 agents.defaults.sandbox 启用。建议保持 scope: "agent"(默认)或 scope: "session" 以防止跨 Agent 数据访问。
3)通过 workspaceAccess 参数精细控制 Agent 对工作区的权限(none 禁止访问,ro 只读,rw 读写)。
最小权限原则
1)启用工具白名单,在配置中禁用高危工具(如 shell、browser 的写权限),仅开放必要的工具,配置好插件白名单。
2)启用文件系统限制,敏感目录以 :ro(只读)方式挂载,避免核心文件被误删。
建议使用官方提供的安全审计工具定期进行安全审计
1)开启openclaw security audit进行常规检查,扫描入站访问控制、网络暴露面及本地文件权限。
2)开启openclaw security audit --deep进行深度探测,执行实时的网关探测,模拟攻击者尝试发现潜在的暴露点。
3)开启openclaw security audit --fix进行自动修复,自动实施安全加固
(三)建议做好供应链防范
1)不宜盲目安装技能商店(ClawHub)中的热门技能以及非官方渠道的 VS Code 插件或 NPM 包,安装前做好代码审查。可运用 clawhub inspect --files 命令查看是否存在可疑指令,例如诱导执行 npm install、pip install、远程脚本下载等。
2)明确Agent禁止从事的事项以及需要记录的操作,禁止执行危险命令(例如 rm -rf /)、禁止修改认证或权限配置、禁止将 token/私钥/助记词发送至外网、禁止盲目执行文档中的“一键安装”命令。
3)安装完成后,建议立即做好安全配置,只允许本机访问核心配置文件,建立配置哈希基线,切勿将私钥或助记词交付给 Agent。 【编辑:苏亦瑜】
游戏特色
1、《开心家园音乐聚合搜索》-{关键词2}
2、结合了射击和英雄养成玩法模式
3、独特的横版滚屏射击
4、非常严密的思维逻辑
5、经典的像素风格画面
亮点优势
麻豆南柚子// 国家互联网应急中心等发布OpenClaw安全使用实践指南
展律师曾在国有大型企业担任法律顾问多年,具有内部法律顾问和专职律师的丰富工作经验。咸肉的熟成只能在通风阴干处,起初会出水,待水收干,肉质会呈现红润光泽,数日后,就能嗅到蒜头、胡椒与肉交织成的香气,真乃时间赠予的礼物。
背景设定
漂亮的小荡扫2在线观看此外,塞浦路斯航空公司愿组织特别航班运送救灾物资至灾区。大陆国台办同日称,夏立言访陆期间,两岸有关方面将合作举办交流活动,夏立言将到南京、武汉、重庆、成都等地参访。建筑热潮以大型住宅楼重塑了城市天际线,但这些大型住宅楼项目往往仓促交付,而没有得到充分的质量控制。
小编评测
加比勒一本首高清中文字敲击了几下,他就成功获得第一件“战利品”——一个原始鱼类的粪化石。
更新日志
葫芦影视传媒俄文国务院部门网站外交部国防部国家发展和改革委员会教育部科学技术部工业和信息化部国家民族事务委员会公安部国家安全部民政部司法部财政部人力资源和社会保障部自然资源部生态环境部住房和城乡建设部交通运输部水利部农业农村部商务部文化和旅游部国家卫生健康委员会退役军人事务部应急管理部人民银行审计署国家语言文字工作委员会国家外国专家局国家航天局国家原子能机构国家核安全局国务院国有资产监督管理委员会海关总署国家税务总局国家市场监督管理总局国家广播电视总局国家体育总局国家统计局国家国际发展合作署国家医疗保障局国务院参事室国家机关事务管理局国家认证认可监督管理委员会国家标准化管理委员会国家新闻出版署(国家版权局)国家宗教事务局国务院港澳事务办公室国务院研究室国务院侨务办公室国务院台湾事务办公室国家互联网信息办公室国务院新闻办公室新华通讯社中国科学院中国社会科学院中国工程院国务院发展研究中心中央广播电视总台中国气象局中国银行保险监督管理委员会中国证券监督管理委员会国家行政学院国家信访局国家粮食和物资储备局国家能源局国家国防科技工业局国家烟草专卖局国家移民管理局国家林业和草原局国家铁路局中国民用航空局国家邮政局国家文物局国家中医药管理局国家煤矿安全监察局国家外汇管理局国家药品监督管理局国家知识产权局出入境管理局国家公园管理局国家公务员局国家档案局国家保密局国家密码管理局地方政府网站北京天津河北山西内蒙古辽宁吉林黑龙江上海江苏浙江安徽福建江西山东河南湖北湖南广东广西海南重庆四川贵州云南西藏陕西甘肃宁夏青海新疆香港特别行政区澳门特别行政区台湾新疆生产建设兵团重点新闻网站新华网人民网央视网光明网中国网国际在线中国日报网中国新闻网央广网中国经济网中青在线五洲传播网千龙网北方网东方网南方网红网荆楚网东北新闻网华龙网长江网天山网地方新闻办网站吉林省新闻办上海市新闻办安徽省新闻办福建省新闻办江西省新闻办山东省新闻办广东省新闻办四川省新闻办贵州省新闻办西藏自治区新闻办陕西省新闻办青海省新闻办驻港澳机构网站中央政府驻港联络办中央政府驻澳门联络办驻外使领馆网站驻奥地利使馆驻阿尔巴尼亚使馆驻阿尔及利亚使馆驻阿根廷使馆驻阿联酋使馆驻阿塞拜疆使馆驻埃塞俄比亚使馆驻爱尔兰使馆驻爱沙尼亚使馆驻安提瓜和巴布达使馆驻澳大利亚使馆驻巴巴多斯使馆驻巴布亚新几内亚使馆驻巴林使馆驻巴哈马使馆驻巴基斯坦使馆驻巴西使馆驻白俄罗斯使馆驻保加利亚使馆驻贝宁使馆驻比利时使馆驻冰岛使馆驻博茨瓦纳使馆驻波兰使馆驻朝鲜使馆驻丹麦使馆驻德国使馆驻多米尼克使馆驻厄瓜多尔使馆驻俄罗斯使馆驻法国使馆驻菲律宾使馆驻斐济使馆驻芬兰使馆驻刚果共和国使馆驻刚果民主共和国使馆驻格鲁吉亚使馆驻格林纳达使馆驻哥斯达黎加使馆驻哥伦比亚使馆驻圭亚那使馆驻哈萨克斯坦使馆驻韩国使馆驻荷兰使馆驻几内亚使馆驻几内亚比绍使馆驻加拿大使馆驻柬埔寨使馆驻加纳使馆驻吉布提使馆驻吉尔吉斯斯坦使馆驻捷克使馆驻津巴布韦使馆驻卡塔尔使馆驻科威特使馆驻克罗地亚使馆驻肯尼亚使馆驻卢旺达使馆驻拉脱维亚使馆驻莱索托使馆驻黎巴嫩使馆驻立陶宛共和国代办处驻利比里亚使馆驻利比亚使馆驻卢森堡使馆驻罗马尼亚使馆驻马达加斯加使馆驻马耳他使馆驻马拉维使馆驻马来西亚使馆驻马里使馆驻马其顿使馆驻毛里求斯使馆驻毛里塔尼亚使馆驻美国使馆驻蒙古使馆驻孟加拉使馆驻秘鲁使馆驻密克罗尼西亚联邦大使馆驻缅甸大使馆驻摩尔多瓦使馆驻摩洛哥大使馆驻墨西哥大使馆驻纳米比亚使馆驻南非大使馆驻尼泊尔大使馆驻尼日利亚使馆驻挪威大使馆驻葡萄牙大使馆驻日本大使馆驻瑞典大使馆驻瑞士大使馆驻沙特大使馆驻塞尔维亚使馆驻塞拉利昂使馆驻塞浦路斯使馆驻塞舌尔大使馆中央企业网站中国核工业集团有限公司中国核工业建设集团有限公司中国航天科技集团有限公司中国航天科工集团有限公司中国航空工业集团有限公司中国船舶工业集团有限公司中国船舶重工集团有限公司中国兵器工业集团有限公司中国兵器装备集团有限公司中国电子科技集团有限公司中国航空发动机集团有限公司中国石油天然气集团有限公司中国石油化工集团公司中国海洋石油集团有限公司国家电网有限公司中国南方电网有限责任公司中国华能集团有限公司中国大唐集团有限公司中国华电集团有限公司国家电力投资集团有限公司中国长江三峡集团公司国家能源投资集团有限责任公司中国电信集团有限公司中国联合网络通信集团有限公司中国移动通信集团有限公司中国电子信息产业集团有限公司中国第一汽车集团有限公司东风汽车集团有限公司中国第一重型机械集团有限公司中国机械工业集团有限公司哈尔滨电气集团有限公司中国东方电气集团有限公司鞍钢集团有限公司中国宝武钢铁集团有限公司中国铝业集团有限公司中国远洋海运集团有限公司中国航空集团公司中国东方航空集团公司中国南方航空集团有限公司中国中化集团有限公司中粮集团有限公司中国五矿集团有限公司中国通用技术(集团)控股有限责任公司中国建筑集团有限公司中国储备粮管理集团有限公司国家开发投资集团有限公司招商局集团有限公司华润(集团)有限公司中国旅游集团公司[香港中旅(集团)有限公司]中国商用飞机有限责任公司中国节能环保集团有限公司中国国际工程咨询公司中国诚通控股集团有限公司中国中煤能源集团有限公司中国煤炭科工集团有限公司机械科学研究总院中国中钢集团有限公司中国钢研科技集团有限公司中国化工集团有限公司中国化学工程集团有限公司中国盐业有限公司中国建材集团有限公司中国有色矿业集团有限公司有研科技集团有限公司北京矿冶科技集团有限公司中国国际技术智力合作有限公司中国建筑科学研究院有限公司中国中车集团有限公司中国铁路通信信号集团有限公司中国铁路工程集团有限公司中国铁道建筑有限公司中国交通建设集团有限公司中国普天信息产业集团公司电信科学技术研究院中国农业发展集团有限公司中国中丝集团有限公司中国林业集团有限公司中国医药集团有限公司中国保利集团有限公司中国建设科技有限公司中国冶金地质总局中国煤炭地质总局新兴际华集团有限公司中国民航信息集团公司中国航空油料集团有限公司中国航空器材集团有限公司中国电力建设集团有限公司中国能源建设集团有限公司中国黄金集团有限公司中国广核集团有限公司中国华录集团有限公司上海诺基亚贝尔股份有限公司武汉邮电科学研究院有限公司华侨城集团公司南光(集团)有限公司[中国南光集团有限公司]中国西电集团有限公司中国铁路物资集团有限公司中国国新控股有限责任公司中央宣传文化单位中央网信办文化和旅游部国家广播电视总局人民日报社新华网求是杂志社光明日报社经济日报社中央人民广播电台中央电视台中央国际广播电台中国日报网中国社会科学院中央编译局中国外文局中国文联中国作协中国记协中国出版集团。