באגים ב-"Claw Chain" של OpenClaw חושפים כרבע מיליון שרתי סוכני AI לגניבת נתונים ולהשתלטות מלאה על המערכת. אם ה-gateway שלכם נגיש מהאינטרנט הציבורי, השעון כבר מתקתק.

ארבעת הכשלים שנחשפו לאחרונה נובעים מהגדרות ברירת מחדל שרוב הפריסות יורשות: קישורי רשת ציבוריים (public network binds), קבצי הגדרה הניתנים לקריאה על ידי כולם (world-readable), ארגז חול (sandbox) של כלים עם הרשאות רחבות מדי, והיעדר רישום ביקורת (audit logging). כל כשל הוא מחדל קטן, אך יחד הם מאפשרים לתוקף להתחיל מרשומה ביומן (log entry) שנראית בלתי מזיקה או מפורט (port) פתוח, ולהסתיים בקריאת קבצים פרטיים או ביצוע פקודות עם הרשאות מלאות. הפגיעויות משפיעות על התקנות OpenClaw המארחות סוכני AI, מגזר המונה כעת 245,000 שרתים ברחבי העולם. מכיוון שהבעיות מוטמעות בהגדרת ברירת המחדל, ניתן לצמצם את השפעתן כבר היום מבלי להמתין לעדכון upstream.

למה השרשרת הזו חשובה

OpenClaw מנהלת סוכנים אוטונומיים המתקשרים עם APIs, מסדי נתונים ושירותים חיצוניים. פריצה עלולה לחשוף פרומפטים (prompts) קנייניים, מפתחות API ואפילו ארנקי קריפטו המאוחסנים בקבצי הגדרה. החוליה הראשונה בשרשרת — gateway החשוף לציבור — מעניקה לתוקף מרחוק נקודת אחיזה. משם, באגים מסוג path-traversal מאפשרים לתוקף למשוך קבצי הגדרה, בעוד שארגז חול (sandbox) רשלני מאפשר הרצת פקודות shell שרירותיות המוסתרות בתוך בקשות כלים שנראות תמימות. ללא רישום (logging) של שינויי קבצים, החדירה יכולה להימשך ימים מבלי שיבחינו בה.

צ'קליסט לתיקון מהיר

להלן צ'קליסט בן ארבעה שלבים שבו השתמש מחבר מדריך שנכתב לאחרונה כדי לאבטח את המופע (instance) שלו ב-40 דקות. כל שלב קוטע חוליה אחת ב-Claw Chain.

1. הסתרו את ה-gateway מהאינטרנט הציבורי

הצעד הראשון של התוקף דורש גישה ל-gateway של OpenClaw.

  • ודאו את ה-listener באמצעות ss -tlnp | grep -E '18789|gateway'.
  • אם הפלט מציג 0.0.0.0, קשרו מחדש (rebind) את השירות ל-127.0.0.1 (localhost) כדי שלא יקבל יותר חיבורים חיצוניים.
  • לניהול מרחוק, הציבו שכבת גישה מסוג zero-trust לפני השירות — שירותים כמו Tailscale או Cloudflare Access יכולים לחשוף את הפורט רק למשתמשים מאומתים. לעולם אל תשאירו את הפורט הגולמי פתוח.

2. נעלו את קבצי ההגדרה

ניצול באגים מסוג path-traversal מאפשר קריאת קבצים הניתנים לקריאה על ידי כולם, גם כאשר קיימות בדיקות אימות.

  • הגבילו את ספריית הבית של OpenClaw: chmod 700 ~/.openclaw/.
  • הקשיחו הרשאות עבור סודות (secrets) בודדים: chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key.
  • סרקו כל קובץ שעדיין בעל הרשאת קריאה ל-"others"; קובץ טקסט אחד חשוף עלול לאפשר לתוקף לרוקן ארנק דיגיטלי.

3. בצעו sandboxing למריצי הכלים

כלים המסומנים כ-"read-only" עדיין יכולים להפעיל shell אם ה-sandbox מאפשר תווים מיוחדים (meta-characters).

  • צרו משתמש Unix ייעודי בעל הרשאות נמוכות עבור כל כלי מערכת הקבצים.
  • בהגדרות OpenClaw, הגדירו כל כלי שירוץ תחת המשתמש הזה במקום תחת חשבון השירות הראשי.
  • הפעילו את הדגל deny_shell_metachars; זה חוסם תווים כמו ;, & ו-| שבהם תוקפים משתמשים כדי לשרשר פקודות נוספות לבקשה לגיטימית.

4. צרו עקבות ביקורת (audit trail)

אי אפשר לתקן את מה שלא רואים.

  • התקינו cron job יומי שמבצע snapshot לספריית ההגדרות.
  • השוו את ה-snapshot לעותק של היום הקודם, וסמנו כל הבדל.
  • חברו את סקריפט ההשוואה למערכת התראות (email, Slack וכו') כדי שתקבלו התראה ברגע שקובץ משתנה.

ביקורת כזו הייתה תופסת את הטעות של המחבר עצמו לפני שתוקף היה יכול לנצל אותה.

שורה תחתונה

ה-Claw Chain מראה כיצד הגדרות ברירת מחדל תמימות יכולות להשתלב לכדי וקטור פריצה חמור עבור שרתי סוכני AI. הסתרו את ה-gateway, הקשיחו הרשאות קבצים, בצעו sandboxing להרצת כלים והריצו ביקורות יומיות כדי לשבור את השרשרת בפחות משעה ולהגן על 245,000 השרתים שמריצים כיום את OpenClaw. עד שעדכון רשמי יצא, הצ'קליסט הוא ההגנה הפרקטית ביותר.