OpenClaw'ın “Claw Chain” hataları, yaklaşık çeyrek milyon yapay zeka ajanı sunucusunu veri hırsızlığına ve sistemin tamamen ele geçirilmesine karşı savunmasız bırakıyor. Eğer ağ geçidiniz (gateway) genel internetten erişilebilirse, zaman daralıyor demektir.
Yeni açıklanan dört hata, çoğu kurulumun devraldığı varsayılan ayarlardan kaynaklanıyor: genel ağ bağlamaları (public network binds), herkes tarafından okunabilir yapılandırma dosyaları, gevşek araç kum havuzları (sandboxes) ve denetim günlüğü (audit logging) eksikliği. Her bir hata küçük bir ihmal olsa da, bir araya geldiklerinde bir saldırganın zararsız görünen bir günlük kaydı veya açık bir port ile başlayıp özel dosyaları okumasına veya tam yetkiyle komutlar yürütmesine olanak tanıyor. Bu zafiyetler, dünya çapında 245.000 sunucuya ulaşan bir segment olan yapay zeka ajanlarını barındıran OpenClaw kurulumlarını etkiliyor. Sorunlar varsayılan yapılandırmaya gömülü olduğu için, bir üst kaynak güncellemesi beklemeden bugün bu riskleri azaltabilirsiniz.
Zincir neden önemli
OpenClaw; API'ler, veri tabanları ve harici servislerle iletişim kuran otonom ajanları yönetir. Bir ihlal; tescilli istemleri (prompts), API anahtarlarını ve hatta yapılandırma dosyalarında saklanan kripto para cüzdanlarını açığa çıkarabilir. Zincirin ilk halkası olan halka açık bir ağ geçidi, uzaktaki bir saldırgana bir dayanak noktası sağlar. Buradan itibaren, yol aşımı (path-traversal) hataları saldırganın yapılandırma dosyalarını çekmesine olanak tanırken, gevşek bir kum havuzu (sandbox) görünüşte zararsız araç isteklerinin içine gizlenmiş rastgele kabuk (shell) komutlarının yürütülmesine izin verir. Dosya değişikliklerinin günlüğünün tutulmaması nedeniyle, sızma günlerce fark edilmeden devam edebilir.
Hızlı çözüm kontrol listesi
Aşağıda, yakın zamanda yayınlanan bir kılavuzun yazarının kendi örneğini (instance) 40 dakikada güvenli hale getirmek için kullandığı dört adımlı bir kontrol listesi yer almaktadır. Her adım, Claw Chain'deki bir halkayı koparır.
1. Ağ geçidini genel internetten gizleyin
Saldırganın ilk hamlesi OpenClaw ağ geçidine ulaşmayı gerektirir.
- Dinleyiciyi
ss -tlnp | grep -E '18789|gateway'komutuyla doğrulayın. - Çıktı
0.0.0.0gösteriyorsa, hizmeti artık harici bağlantıları kabul etmeyecek şekilde127.0.0.1(localhost) adresine yeniden bağlayın (rebind). - Uzaktan yönetim için önüne bir sıfır güven (zero-trust) erişim katmanı yerleştirin; Tailscale veya Cloudflare Access gibi servisler, portu yalnızca kimliği doğrulanmış kullanıcılara açabilir. Ham portu asla açık bırakmayın.
2. Yapılandırma dosyalarını kilitleyin
Yol aşımı (path-traversal) istismarları, kimlik doğrulama kontrolleri olsa bile herkes tarafından okunabilir olan dosyaları okuyabilir.
- OpenClaw ana dizinini kısıtlayın:
chmod 700 ~/.openclaw/. - Münferit sırları (secrets) sıkılaştırın:
chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key. - Hala "diğerleri" (others) için okuma izni olan dosyaları tarayın; tek bir açık metin dosyası, bir saldırganın cüzdanı boşaltmasına neden olabilir.
3. Araç çalıştırıcıları kum havuzuna (sandbox) alın
Kum havuzu meta karakterlere izin veriyorsa, salt okunur olarak işaretlenmiş araçlar yine de bir kabuk (shell) çağırabilir.
- Tüm dosya sistemi araçları için özel, düşük yetkili bir Unix kullanıcısı oluşturun.
- OpenClaw yapılandırmasında, her bir aracın ana hizmet hesabı yerine bu kullanıcı olarak çalıştırılmasını sağlayın.
deny_shell_metacharsbayrağını (flag) etkinleştirin; bu, saldırganların meşru bir isteğe ek komutlar eklemek için kullandığı;,&ve|gibi karakterleri engeller.
4. Bir denetim izi oluşturun
Göremediğiniz şeyi düzeltemezsiniz.
- Yapılandırma dizininin anlık görüntüsünü (snapshot) alan günlük bir cron işi (cron job) kurun.
- Anlık görüntüyü önceki günün kopyasıyla karşılaştırarak tüm farklılıkları işaretleyin.
- Karşılaştırma betiğini bir bildirim sistemine (e-posta, Slack vb.) bağlayın, böylece bir dosya değiştiği anda uyarı alırsınız.
Bu denetim, yazarın kendi hatasını bir saldırgan sömürmeden önce yakalayabilirdi.
Özetle
Claw Chain, zararsız görünen varsayılan ayarların yapay zeka ajanı sunucuları için nasıl ciddi bir ihlal vektörüne dönüşebileceğini gösteriyor. Zinciri bir saatten kısa sürede kırmak ve şu anda OpenClaw çalıştıran 245.000 sunucuyu korumak için ağ geçidini gizleyin, dosya izinlerini sıkılaştırın, araç yürütme işlemlerini kum havuzuna alın ve günlük denetimler yapın. Resmi bir yama yayınlanana kadar, bu kontrol listesi en pratik savunmadır.
