OpenClaw의 “Claw Chain” 버그로 인해 약 25만 대의 AI 에이전트 서버가 데이터 도난 및 전체 시스템 탈취 위험에 노출되었습니다. 만약 귀하의 게이트웨이가 공용 인터넷에서 접속 가능하다면, 이미 시간은 흐르고 있습니다.
새로 공개된 4가지 결함은 대부분의 배포 환경에서 상속되는 기본 설정에서 비롯되었습니다: 공용 네트워크 바인딩, 누구나 읽을 수 있는(world-readable) 설정 파일, 허용 범위가 넓은 툴 샌드박스, 그리고 감사 로그(audit logging)의 부재입니다. 각각의 결함은 사소한 실수에 불과하지만, 이들이 결합되면 공격자는 무해해 보이는 로그 항목이나 열려 있는 포트에서 시작하여 결국 개인 파일을 읽거나 전체 권한으로 명령을 실행할 수 있게 됩니다. 이 취약점은 AI 에이전트를 호스팅하는 OpenClaw 설치 환경에 영향을 미치며, 해당 세그먼트는 현재 전 세계적으로 245,000대의 서버 규모에 달합니다. 문제가 기본 설정에 내장되어 있기 때문에, 상위 업데이트를 기다리지 않고도 지금 즉시 완화 조치를 취할 수 있습니다.
이 체인이 중요한 이유
OpenClaw는 API, 데이터베이스 및 외부 서비스와 통신하는 자율 에이전트를 오케스트레이션합니다. 보안 침해 시 독점적인 프롬프트, API 키, 심지어 설정 파일에 저장된 암호화폐 지갑까지 노출될 수 있습니다. 이 체인의 첫 번째 연결 고리인 공개된 게이트웨이는 원격 공격자에게 발판을 제공합니다. 거기서부터 경로 탐색(path-traversal) 버그를 통해 공격자는 설정 파일을 가져올 수 있으며, 허용 범위가 넓은 샌드박스는 겉보기에 무해한 툴 요청 내에 숨겨진 임의의 쉘 명령을 허용합니다. 파일 변경에 대한 로그가 없다면, 침입은 며칠 동안 감지되지 않은 채 지속될 수 있습니다.
신속 해결 체크리스트
아래는 최근 가이드의 저자가 자신의 인스턴스를 40분 만에 보안 강화하는 데 사용한 4단계 체크리스트입니다. 각 단계는 Claw Chain의 연결 고리를 하나씩 끊어냅니다.
1. 게이트웨이를 공용 인터넷으로부터 숨기기
공격자의 첫 번째 움직임은 OpenClaw 게이트웨이에 접속하는 것입니다.
ss -tlnp | grep -E '18789|gateway'명령어로 리스너를 확인합니다.- 출력 결과에
0.0.0.0이 표시되면, 서비스를127.0.0.1(localhost)로 다시 바인딩하여 외부 연결을 받지 않도록 합니다. - 원격 관리를 위해서는 앞에 제로 트러스트(zero-trust) 액세스 계층을 배치하십시오. Tailscale 또는 Cloudflare Access와 같은 서비스를 사용하면 인증된 사용자에게만 포트를 노출할 수 있습니다. 원시 포트(raw port)를 그대로 열어두지 마십시오.
2. 설정 파일 잠금
경로 탐색 익스플로잇은 인증 확인 절차가 있더라도 누구나 읽을 수 있는(world-readable) 파일을 읽어낼 수 있습니다.
- OpenClaw 홈 디렉터리 제한:
chmod 700 ~/.openclaw/. - 개별 비밀 정보 강화:
chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key. - "기타 사용자(others)"에게 여전히 읽기 권한이 있는 파일이 있는지 스캔하십시오. 단 하나의 노출된 텍스트 파일만으로도 공격자가 지갑의 자산을 모두 인출할 수 있습니다.
3. 툴 러너(tool runners) 샌드박스화
샌드박스가 메타 문자를 허용한다면, 읽기 전용으로 표시된 툴이라도 여전히 쉘을 호출할 수 있습니다.
- 모든 파일 시스템 툴을 위한 전용 저권한 Unix 사용자를 생성합니다.
- OpenClaw 설정에서 각 툴이 메인 서비스 계정이 아닌 해당 사용자로 실행되도록 설정합니다.
deny_shell_metachars플래그를 활성화하십시오. 이는 공격자가 정당한 요청에 추가 명령을 연결하기 위해 사용하는;,&,|와 같은 문자를 차단합니다.
4. 감사 추적(audit trail) 생성
보이지 않는 것은 고칠 수 없습니다.
- 설정 디렉터리를 스냅샷으로 찍는 일일 cron 작업을 설치합니다.
- 스냅샷을 전날의 복사본과 비교하여 차이점이 있으면 표시합니다.
- 비교 스크립트를 알림 시스템(이메일, Slack 등)에 연결하여 파일이 변경되는 즉시 알림을 받도록 합니다.
이러한 감사가 있었다면 공격자가 악용하기 전에 저자 자신의 실수를 잡아낼 수 있었을 것입니다.
요약
Claw Chain은 무해해 보이는 기본 설정들이 어떻게 AI 에이전트 서버에 대한 심각한 침해 경로로 결합될 수 있는지를 보여줍니다. 게이트웨이를 숨기고, 파일 권한을 강화하며, 툴 실행을 샌드박스화하고, 매일 감사를 수행하여 한 시간 이내에 체인을 끊고 현재 OpenClaw를 실행 중인 245,000대의 서버를 보호하십시오. 공식 패치가 나올 때까지 이 체크리스트가 가장 실질적인 방어책입니다.
