Błędy w „Claw Chain” systemu OpenClaw narażają około ćwierć miliona serwerów agentów AI na kradzież danych i pełne przejęcie systemu. Jeśli Twoja bramka jest dostępna z publicznego internetu, czas już ucieka.
Cztery nowo ujawnione luki wynikają z domyślnych ustawień, które dziedziczy większość wdrożeń: publicznych wiązań sieciowych, plików konfiguracyjnych dostępnych dla wszystkich użytkowników, zbyt swobodnych piaskownic (sandboxes) dla narzędzi oraz braku logowania audytowego. Każda z tych luk jest drobnym przeoczeniem, ale razem pozwalają one napastnikowi zacząć od niepozornego wpisu w logach lub otwartego portu, a skończyć na odczytywaniu prywatnych plików lub wykonywaniu poleceń z pełnymi uprawnieniami. Podatności te dotyczą instalacji OpenClaw hostujących agentów AI – segmentu, który liczy obecnie 245 000 serwerów na całym świecie. Ponieważ problemy te są wpisane w domyślną konfigurację, można je zniwelować już dziś, nie czekając na aktualizację od dostawcy.
Dlaczego ten łańcuch ma znaczenie
OpenClaw zarządza autonomicznymi agentami, które komunikują się z interfejsami API, bazami danych i usługami zewnętrznymi. Naruszenie bezpieczeństwa może narazić zastrzeżone prompty, klucze API, a nawet portfele kryptowalutowe przechowywane w plikach konfiguracyjnych. Pierwsze ogniwo łańcucha – publicznie dostępna bramka – daje zdalnemu napastnikowi punkt zaczepienia. Stamtąd błędy typu path-traversal pozwalają napastnikowi wyciągnąć pliki konfiguracyjne, podczas gdy zbyt swobodna piaskownica umożliwia wykonywanie dowolnych poleceń powłoki (shell) ukrytych w pozornie nieszkodliwych żądaniach narzędzi. Bez logowania zmian w plikach intruz może pozostawać niezauważony przez wiele dni.
Lista szybkich poprawek
Poniżej znajduje się czterostopniowa lista kontrolna, której autor niedawnego poradnika użył, aby zabezpieczyć własną instancję w 40 minut. Każdy krok przerywa jedno ogniwo w Claw Chain.
1. Ukryj bramkę przed publicznym internetem
Pierwszym ruchem napastnika jest uzyskanie dostępu do bramki OpenClaw.
- Zweryfikuj nasłuchiwanie za pomocą
ss -tlnp | grep -E '18789|gateway'. - Jeśli wynik pokazuje
0.0.0.0, zmień wiązanie usługi na127.0.0.1(localhost), aby przestała ona przyjmować połączenia zewnętrzne. - W celu zdalnego zarządzania umieść przed usługą warstwę dostępu typu zero-trust – usługi takie jak Tailscale lub Cloudflare Access mogą udostępniać port wyłącznie uwierzytelnionym użytkownikom. Nigdy nie pozostawiaj surowego portu otwartego.
2. Zabezpiecz pliki konfiguracyjne
Eksploity typu path-traversal odczytują pliki dostępne dla wszystkich użytkowników, nawet gdy wdrożone są mechanizmy uwierzytelniania.
- Ogranicz dostęp do katalogu domowego OpenClaw:
chmod 700 ~/.openclaw/. - Zaostrz uprawnienia do poszczególnych sekretów:
chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key. - Przeszukaj system pod kątem plików, które nadal mają uprawnienia do odczytu dla „innych” (others); pojedynczy ujawniony plik tekstowy może pozwolić napastnikowi na opróżnienie portfela.
3. Odizoluj procesy uruchamiania narzędzi
Narzędzia oznaczone jako tylko do odczytu wciąż mogą wywoływać powłokę, jeśli piaskownica dopuszcza znaki specjalne.
- Utwórz dedykowanego użytkownika Unix o niskich uprawnieniach dla wszystkich narzędzi systemowych.
- W konfiguracji OpenClaw ustaw każde narzędzie tak, aby działało jako ten użytkownik, a nie jako główne konto usługi.
- Włącz flagę
deny_shell_metachars; blokuje ona znaki takie jak;,&i|, których napastnicy używają do dołączania dodatkowych poleceń do legalnego żądania.
4. Utwórz ścieżkę audytową
Nie możesz naprawić tego, czego nie widzisz.
- Skonfiguruj codzienne zadanie cron, które tworzy migawkę (snapshot) katalogu konfiguracyjnego.
- Porównuj migawkę z kopią z poprzedniego dnia, oznaczając wszelkie różnice.
- Podłącz skrypt porównujący do systemu powiadomień (e-mail, Slack itp.), aby otrzymać alert w momencie zmiany pliku.
Taki audyt pozwoliłby wykryć błąd samego autora, zanim napastnik zdołałby go wykorzystać.
Podsumowanie
Claw Chain pokazuje, jak niewinne ustawienia domyślne mogą połączyć się w poważny wektor ataku na serwery agentów AI. Ukryj bramkę, zaostrz uprawnienia do plików, odizoluj wykonywanie narzędzi i przeprowadzaj codzienne audyty, aby przerwać łańcuch w mniej niż godzinę i chronić 245 000 serwerów obecnie korzystających z OpenClaw. Do czasu wydania oficjalnej poprawki, powyższa lista kontrolna jest najbardziej praktyczną formą obrony.
