Błędy w „Claw Chain” systemu OpenClaw narażają około ćwierć miliona serwerów agentów AI na kradzież danych i pełne przejęcie systemu. Jeśli Twoja bramka jest dostępna z publicznego internetu, czas już ucieka.

Cztery nowo ujawnione luki wynikają z domyślnych ustawień, które dziedziczy większość wdrożeń: publicznych wiązań sieciowych, plików konfiguracyjnych dostępnych dla wszystkich użytkowników, zbyt swobodnych piaskownic (sandboxes) dla narzędzi oraz braku logowania audytowego. Każda z tych luk jest drobnym przeoczeniem, ale razem pozwalają one napastnikowi zacząć od niepozornego wpisu w logach lub otwartego portu, a skończyć na odczytywaniu prywatnych plików lub wykonywaniu poleceń z pełnymi uprawnieniami. Podatności te dotyczą instalacji OpenClaw hostujących agentów AI – segmentu, który liczy obecnie 245 000 serwerów na całym świecie. Ponieważ problemy te są wpisane w domyślną konfigurację, można je zniwelować już dziś, nie czekając na aktualizację od dostawcy.

Dlaczego ten łańcuch ma znaczenie

OpenClaw zarządza autonomicznymi agentami, które komunikują się z interfejsami API, bazami danych i usługami zewnętrznymi. Naruszenie bezpieczeństwa może narazić zastrzeżone prompty, klucze API, a nawet portfele kryptowalutowe przechowywane w plikach konfiguracyjnych. Pierwsze ogniwo łańcucha – publicznie dostępna bramka – daje zdalnemu napastnikowi punkt zaczepienia. Stamtąd błędy typu path-traversal pozwalają napastnikowi wyciągnąć pliki konfiguracyjne, podczas gdy zbyt swobodna piaskownica umożliwia wykonywanie dowolnych poleceń powłoki (shell) ukrytych w pozornie nieszkodliwych żądaniach narzędzi. Bez logowania zmian w plikach intruz może pozostawać niezauważony przez wiele dni.

Lista szybkich poprawek

Poniżej znajduje się czterostopniowa lista kontrolna, której autor niedawnego poradnika użył, aby zabezpieczyć własną instancję w 40 minut. Każdy krok przerywa jedno ogniwo w Claw Chain.

1. Ukryj bramkę przed publicznym internetem

Pierwszym ruchem napastnika jest uzyskanie dostępu do bramki OpenClaw.

  • Zweryfikuj nasłuchiwanie za pomocą ss -tlnp | grep -E '18789|gateway'.
  • Jeśli wynik pokazuje 0.0.0.0, zmień wiązanie usługi na 127.0.0.1 (localhost), aby przestała ona przyjmować połączenia zewnętrzne.
  • W celu zdalnego zarządzania umieść przed usługą warstwę dostępu typu zero-trust – usługi takie jak Tailscale lub Cloudflare Access mogą udostępniać port wyłącznie uwierzytelnionym użytkownikom. Nigdy nie pozostawiaj surowego portu otwartego.

2. Zabezpiecz pliki konfiguracyjne

Eksploity typu path-traversal odczytują pliki dostępne dla wszystkich użytkowników, nawet gdy wdrożone są mechanizmy uwierzytelniania.

  • Ogranicz dostęp do katalogu domowego OpenClaw: chmod 700 ~/.openclaw/.
  • Zaostrz uprawnienia do poszczególnych sekretów: chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key.
  • Przeszukaj system pod kątem plików, które nadal mają uprawnienia do odczytu dla „innych” (others); pojedynczy ujawniony plik tekstowy może pozwolić napastnikowi na opróżnienie portfela.

3. Odizoluj procesy uruchamiania narzędzi

Narzędzia oznaczone jako tylko do odczytu wciąż mogą wywoływać powłokę, jeśli piaskownica dopuszcza znaki specjalne.

  • Utwórz dedykowanego użytkownika Unix o niskich uprawnieniach dla wszystkich narzędzi systemowych.
  • W konfiguracji OpenClaw ustaw każde narzędzie tak, aby działało jako ten użytkownik, a nie jako główne konto usługi.
  • Włącz flagę deny_shell_metachars; blokuje ona znaki takie jak ;, & i |, których napastnicy używają do dołączania dodatkowych poleceń do legalnego żądania.

4. Utwórz ścieżkę audytową

Nie możesz naprawić tego, czego nie widzisz.

  • Skonfiguruj codzienne zadanie cron, które tworzy migawkę (snapshot) katalogu konfiguracyjnego.
  • Porównuj migawkę z kopią z poprzedniego dnia, oznaczając wszelkie różnice.
  • Podłącz skrypt porównujący do systemu powiadomień (e-mail, Slack itp.), aby otrzymać alert w momencie zmiany pliku.

Taki audyt pozwoliłby wykryć błąd samego autora, zanim napastnik zdołałby go wykorzystać.

Podsumowanie

Claw Chain pokazuje, jak niewinne ustawienia domyślne mogą połączyć się w poważny wektor ataku na serwery agentów AI. Ukryj bramkę, zaostrz uprawnienia do plików, odizoluj wykonywanie narzędzi i przeprowadzaj codzienne audyty, aby przerwać łańcuch w mniej niż godzinę i chronić 245 000 serwerów obecnie korzystających z OpenClaw. Do czasu wydania oficjalnej poprawki, powyższa lista kontrolna jest najbardziej praktyczną formą obrony.