OpenClaw के "Claw Chain" बग्स लगभग ढाई लाख AI-agent सर्वरों को डेटा चोरी और पूरे सिस्टम पर कब्ज़ा करने के जोखिम में डाल रहे हैं। यदि आपका गेटवे पब्लिक इंटरनेट से सुलभ है, तो समय तेजी से निकल रहा है।

हाल ही में उजागर हुए ये चार दोष उन डिफॉल्ट सेटिंग्स से उत्पन्न होते हैं जिन्हें अधिकांश डिप्लॉयमेंट अपनाते हैं: पब्लिक नेटवर्क बाइंड्स, वर्ल्ड-रीडेबल (world-readable) कॉन्फ़िगरेशन फ़ाइलें, ढीले टूल सैंडबॉक्स (permissive tool sandboxes) और ऑडिट लॉगिंग का अभाव। प्रत्येक दोष एक छोटी सी चूक है, लेकिन मिलकर ये एक हमलावर को एक हानिरहित दिखने वाली लॉग एंट्री या खुले पोर्ट से शुरुआत करने और अंततः निजी फ़ाइलों को पढ़ने या पूर्ण विशेषाधिकारों (full privileges) के साथ कमांड चलाने की अनुमति देते हैं। ये कमजोरियां उन OpenClaw इंस्टॉलेशन को प्रभावित करती हैं जो AI एजेंटों को होस्ट करते हैं, यह एक ऐसा सेगमेंट है जिसमें अब दुनिया भर में 245,000 सर्वर शामिल हैं। चूंकि ये समस्याएं डिफॉल्ट कॉन्फ़िगरेशन में ही शामिल हैं, इसलिए आप किसी अपस्ट्रीम अपडेट का इंतज़ार किए बिना आज ही इन्हें कम कर सकते हैं।

यह चेन क्यों महत्वपूर्ण है

OpenClaw उन स्वायत्त एजेंटों (autonomous agents) का संचालन करता है जो APIs, डेटाबेस और बाहरी सेवाओं से बात करते हैं। एक सुरक्षा उल्लंघन (breach) मालिकाना प्रॉम्प्ट्स (proprietary prompts), API कीज़ और कॉन्फ़िगरेशन फ़ाइलों में संग्रहीत क्रिप्टोकरेंसी वॉलेट को भी उजागर कर सकता है। इस चेन की पहली कड़ी—एक सार्वजनिक रूप से खुला गेटवे—एक रिमोट हमलावर को पैठ बनाने का मौका देता है। वहां से, पाथ-ट्रैवर्सल (path-traversal) बग्स हमलावर को कॉन्फ़िगरेशन फ़ाइलें निकालने की अनुमति देते हैं, जबकि एक ढीला सैंडबॉक्स हानिरहित दिखने वाले टूल अनुरोधों के भीतर छिपे मनमाने शेल कमांड्स (shell commands) को चलाने की अनुमति देता है। फ़ाइल परिवर्तनों की किसी भी लॉगिंग के बिना, घुसपैठ दिनों तक बिना पता चले बनी रह सकती है।

क्विक-फिक्स चेकलिस्ट

नीचे एक चार-चरणीय चेकलिस्ट दी गई है जिसका उपयोग हाल ही में एक गाइड के लेखक ने अपने स्वयं के इंस्टेंस को 40 मिनट में सुरक्षित करने के लिए किया था। प्रत्येक चरण Claw Chain की एक कड़ी को तोड़ता है।

1. गेटवे को पब्लिक इंटरनेट से छिपाएं

हमलावर का पहला कदम OpenClaw गेटवे तक पहुँचना होता है।

  • ss -tlnp | grep -E '18789|gateway' के साथ लिसनर (listener) को सत्यापित करें।
  • यदि आउटपुट 0.0.0.0 दिखाता है, तो सर्विस को 127.0.0.1 (localhost) पर रीबाइंड करें ताकि यह अब बाहरी कनेक्शन स्वीकार न करे।
  • रिमोट मैनेजमेंट के लिए, इसके आगे एक ज़ीरो-ट्रस्ट एक्सेस लेयर लगाएं—Tailscale या Cloudflare Access जैसी सेवाएं पोर्ट को केवल प्रमाणित उपयोगकर्ताओं (authenticated users) के लिए ही खोल सकती हैं। रॉ पोर्ट (raw port) को कभी भी खुला न छोड़ें।

2. कॉन्फ़िगरेशन फ़ाइलों को सुरक्षित करें

पाथ-ट्रैवर्सल (path-traversal) एक्सप्लॉइट्स उन फ़ाइलों को पढ़ लेते हैं जो वर्ल्ड-रीडेबल (world-readable) होती हैं, भले ही प्रमाणीकरण (authentication) जांच लागू हो।

  • OpenClaw होम डायरेक्टरी को प्रतिबंधित करें: chmod 700 ~/.openclaw/
  • व्यक्तिगत सीक्रेट्स (secrets) को सख्त करें: chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key
  • किसी भी ऐसी फ़ाइल को स्कैन करें जिसके पास अभी भी "others" के लिए रीड परमिशन है; एक भी उजागर टेक्स्ट फ़ाइल हमलावर को वॉलेट खाली करने की अनुमति दे सकती है।

3. टूल रनर्स को सैंडबॉक्स करें

रीड-ओनली (read-only) के रूप में चिह्नित टूल भी शेल को कॉल कर सकते हैं यदि सैंडबॉक्स मेटा-कैरेक्टर्स (meta-characters) की अनुमति देता है।

  • सभी फ़ाइलसिस्टम टूल्स के लिए एक समर्पित लो-प्रिविलेज (low-privilege) Unix यूजर बनाएं।
  • OpenClaw कॉन्फ़िगरेशन में, प्रत्येक टूल को मुख्य सर्विस अकाउंट के बजाय उस यूजर के रूप में चलाने के लिए सेट करें।
  • deny_shell_metachars फ्लैग को सक्षम करें; यह ;, & और | जैसे कैरेक्टर्स को ब्लॉक करता है जिनका उपयोग हमलावर एक वैध अनुरोध के साथ अतिरिक्त कमांड जोड़ने के लिए करते हैं।

4. ऑडिट ट्रेल बनाएं

आप उसे ठीक नहीं कर सकते जिसे आप देख नहीं सकते।

  • एक डेली क्रॉन जॉब (daily cron job) इंस्टॉल करें जो कॉन्फ़िगरेशन डायरेक्टरी का स्नैपशॉट ले।
  • स्नैपशॉट की पिछले दिन की कॉपी से तुलना करें, और किसी भी अंतर को फ्लैग करें।
  • तुलना करने वाले स्क्रिप्ट को एक नोटिफिकेशन सिस्टम (ईमेल, Slack, आदि) से जोड़ें ताकि फ़ाइल बदलते ही आपको अलर्ट मिल जाए।

यह ऑडिट हमलावर द्वारा इसका फायदा उठाने से पहले ही लेखक की अपनी गलती को पकड़ लेता।

निष्कर्ष

Claw Chain दिखाता है कि कैसे हानिरहित दिखने वाले डिफॉल्ट्स AI-agent सर्वरों के लिए एक गंभीर ब्रीच वेक्टर (breach vector) में बदल सकते हैं। एक घंटे से भी कम समय में चेन को तोड़ने और वर्तमान में OpenClaw चलाने वाले 245,000 सर्वरों की सुरक्षा करने के लिए गेटवे को छिपाएं, फ़ाइल परमिशन को सख्त करें, टूल निष्पादन (execution) को सैंडबॉक्स करें और दैनिक ऑडिट चलाएं। जब तक आधिकारिक पैच नहीं आता, यह चेकलिस्ट सबसे व्यावहारिक बचाव है।