Les bugs de la « Claw Chain » d'OpenClaw exposent environ un quart de million de serveurs d'agents IA au vol de données et à la prise de contrôle totale du système. Si votre passerelle est accessible depuis l'internet public, le compte à rebours a déjà commencé.
Les quatre failles récemment divulguées proviennent des paramètres par défaut dont héritent la plupart des déploiements : liaisons réseau publiques, fichiers de configuration lisibles par tous, bacs à sable (sandboxes) d'outils trop permissifs et absence de journalisation d'audit. Chaque faille est un oubli mineur, mais ensemble, elles permettent à un attaquant de partir d'une entrée de journal ou d'un port ouvert d'apparence inoffensive pour finir par lire des fichiers privés ou exécuter des commandes avec des privilèges complets. Les vulnérabilités affectent les installations OpenClaw qui hébergent des agents IA, un segment qui compte désormais 245 000 serveurs dans le monde. Comme les problèmes sont ancrés dans la configuration par défaut, vous pouvez les atténuer dès aujourd'hui sans attendre une mise à jour en amont.
Pourquoi cette chaîne est critique
OpenClaw orchestre des agents autonomes qui communiquent avec des API, des bases de données et des services externes. Une brèche peut exposer des prompts propriétaires, des clés API et même des portefeuilles de cryptomonnaies stockés dans les fichiers de configuration. Le premier maillon de la chaîne — une passerelle exposée publiquement — offre un point d'ancrage à un attaquant distant. À partir de là, des bugs de traversée de chemin (path-traversal) permettent à l'attaquant d'extraire des fichiers de configuration, tandis qu'un bac à sable permissif autorise l'exécution de commandes shell arbitraires dissimulées dans des requêtes d'outils apparemment bénignes. Sans aucune journalisation des modifications de fichiers, l'intrusion peut persister sans être détectée pendant plusieurs jours.
Liste de contrôle pour une correction rapide
Voici une liste de contrôle en quatre étapes qu'un auteur de guide récent a utilisée pour sécuriser sa propre instance en 40 minutes. Chaque étape brise un maillon de la Claw Chain.
1. Masquez la passerelle d'internet public
La première étape de l'attaquant consiste à atteindre la passerelle OpenClaw.
- Vérifiez l'écouteur avec
ss -tlnp | grep -E '18789|gateway'. - Si la sortie affiche
0.0.0.0, liez à nouveau le service à127.0.0.1(localhost) afin qu'il n'accepte plus de connexions externes. - Pour la gestion à distance, placez une couche d'accès zero-trust devant — des services tels que Tailscale ou Cloudflare Access peuvent exposer le port uniquement aux utilisateurs authentifiés. Ne laissez jamais le port brut ouvert.
2. Verrouillez les fichiers de configuration
Les exploits de traversée de chemin lisent des fichiers accessibles à tous, même lorsque des contrôles d'authentification sont en place.
- Restreignez le répertoire personnel d'OpenClaw :
chmod 700 ~/.openclaw/. - Renforcez la sécurité des secrets individuels :
chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key. - Recherchez tout fichier qui possède encore une permission de lecture pour « les autres » ; un seul fichier texte exposé pourrait permettre à un attaquant de vider un portefeuille.
3. Isolez les exécuteurs d'outils
Les outils marqués comme étant en lecture seule peuvent toujours invoquer un shell si le bac à sable autorise les méta-caractères.
- Créez un utilisateur Unix dédié à faibles privilèges pour tous les outils du système de fichiers.
- Dans la configuration d'OpenClaw, configurez chaque outil pour qu'il s'exécute avec cet utilisateur plutôt qu'avec le compte de service principal.
- Activez le flag
deny_shell_metachars; cela bloque les caractères comme;,&et|que les attaquants utilisent pour enchaîner des commandes supplémentaires à une requête légitime.
4. Créez une piste d'audit
Vous ne pouvez pas corriger ce que vous ne pouvez pas voir.
- Installez une tâche cron quotidienne qui effectue un instantané (snapshot) du répertoire de configuration.
- Comparez l'instantané à la copie de la veille, en signalant toute différence.
- Connectez le script de comparaison à un système de notification (e-mail, Slack, etc.) afin de recevoir une alerte dès qu'un fichier est modifié.
Cet audit aurait permis de détecter l'erreur de l'auteur avant qu'un attaquant ne puisse l'exploiter.
L'essentiel
La Claw Chain montre comment des paramètres par défaut inoffensifs peuvent se combiner pour former un vecteur de brèche sérieux pour les serveurs d'agents IA. Masquez la passerelle, renforcez les permissions de fichiers, isolez l'exécution des outils et effectuez des audits quotidiens pour briser la chaîne en moins d'une heure et protéger les 245 000 serveurs qui utilisent actuellement OpenClaw. En attendant qu'un correctif officiel soit publié, cette liste de contrôle est la défense la plus pratique.
