Los errores de la “Claw Chain” de OpenClaw exponen aproximadamente un cuarto de millón de servidores de agentes de IA al robo de datos y a la toma de control total del sistema. Si su puerta de enlace es accesible desde el internet público, el tiempo corre en su contra.
Los cuatro fallos recientemente revelados surgen de la configuración predeterminada que heredan la mayoría de los despliegues: vinculaciones de red públicas, archivos de configuración legibles para todos, sandboxes de herramientas permisivos y falta de registros de auditoría. Cada fallo es un descuido menor, pero en conjunto permiten que un atacante comience con una entrada de registro de apariencia inofensiva o un puerto abierto y termine leyendo archivos privados o ejecutando comandos con privilegios totales. Las vulnerabilidades afectan a las instalaciones de OpenClaw que alojan agentes de IA, un segmento que actualmente cuenta con 245.000 servidores en todo el mundo. Debido a que los problemas están integrados en la configuración por defecto, puede mitigarlos hoy mismo sin tener que esperar a una actualización de la fuente original (upstream).
Por qué la cadena es importante
OpenClaw orquestra agentes autónomos que se comunican con APIs, bases de datos y servicios externos. Una brecha puede exponer prompts propietarios, claves de API e incluso monederos de criptomonedas almacenados en archivos de configuración. El primer eslabón de la cadena —una puerta de enlace expuesta públicamente— le da a un atacante remoto un punto de apoyo. Desde ahí, los errores de salto de directorio (path-traversal) permiten al atacante extraer archivos de configuración, mientras que un sandbox permisivo permite comandos de shell arbitrarios ocultos dentro de solicitudes de herramientas aparentemente inofensivas. Sin ningún registro de cambios en los archivos, la intrusión puede permanecer inadvertida durante días.
Lista de verificación de solución rápida
A continuación se presenta una lista de verificación de cuatro pasos que el autor de una guía reciente utilizó para asegurar su propia instancia en 40 minutos. Cada paso rompe un eslabón de la Claw Chain.
1. Oculte la puerta de enlace del internet público
El primer movimiento del atacante requiere alcanzar la puerta de enlace de OpenClaw.
- Verifique el listener con
ss -tlnp | grep -E '18789|gateway'. - Si la salida muestra
0.0.0.0, vuelva a vincular el servicio a127.0.0.1(localhost) para que ya no acepte conexiones externas. - Para la gestión remota, coloque una capa de acceso de confianza cero (zero-trust) delante; servicios como Tailscale o Cloudflare Access pueden exponer el puerto solo a usuarios autenticados. Nunca deje el puerto abierto de forma directa.
2. Asegure los archivos de configuración
Los exploits de salto de directorio leen archivos que son legibles para todo el mundo, incluso cuando existen controles de autenticación.
- Restrinja el directorio personal de OpenClaw:
chmod 700 ~/.openclaw/. - Refuerce los secretos individuales:
chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key. - Busque cualquier archivo que aún tenga permisos de lectura para “otros”; un solo archivo de texto expuesto podría permitir que un atacante vacíe un monedero.
3. Aplique sandboxing a los ejecutores de herramientas
Las herramientas marcadas como de solo lectura aún pueden invocar una shell si el sandbox permite metacaracteres.
- Cree un usuario Unix dedicado de bajos privilegios para todas las herramientas del sistema de archivos.
- En la configuración de OpenClaw, configure cada herramienta para que se ejecute con ese usuario en lugar de con la cuenta de servicio principal.
- Habilite el flag
deny_shell_metachars; esto bloquea caracteres como;,&y|que los atacantes utilizan para encadenar comandos adicionales a una solicitud legítima.
4. Cree un registro de auditoría
No se puede arreglar lo que no se puede ver.
- Instale una tarea cron diaria que realice una instantánea (snapshot) del directorio de configuración.
- Compare la instantánea con la copia del día anterior, marcando cualquier diferencia.
- Conecte el script de comparación a un sistema de notificación (email, Slack, etc.) para recibir una alerta en el momento en que cambie un archivo.
Esta auditoría habría detectado el propio error del autor antes de que un atacante pudiera explotarlo.
En resumen
La Claw Chain muestra cómo los valores predeterminados inocuos pueden combinarse para formar un vector de brecha grave para los servidores de agentes de IA. Oculte la puerta de enlace, refuerce los permisos de archivos, aplique sandboxing a la ejecución de herramientas y realice auditorías diarias para romper la cadena en menos de una hora y proteger los 245.000 servidores que actualmente ejecutan OpenClaw. Hasta que se lance un parche oficial, la lista de verificación es la defensa más práctica.
