Các lỗi trong “Claw Chain” của OpenClaw đang khiến khoảng một phần tư triệu máy chủ AI-agent đối mặt với nguy cơ bị đánh cắp dữ liệu và chiếm quyền kiểm soát toàn bộ hệ thống. Nếu gateway của bạn có thể truy cập được từ internet công cộng, thời gian đang dần cạn kiệt.
Bốn lỗ hổng mới được tiết lộ phát sinh từ các thiết lập mặc định mà hầu hết các bản triển khai đều thừa hưởng: liên kết mạng công cộng (public network binds), các tệp cấu hình có thể đọc bởi mọi người (world-readable), các sandbox công cụ quá lỏng lẻo và thiếu nhật ký kiểm tra (audit logging). Mỗi lỗ hổng chỉ là một sơ suất nhỏ, nhưng khi kết hợp lại, chúng cho phép kẻ tấn công bắt đầu từ một mục nhật ký trông có vẻ vô hại hoặc một cổng đang mở, để rồi cuối cùng có thể đọc các tệp riêng tư hoặc thực thi các lệnh với đầy đủ đặc quyền. Các lỗ hổng này ảnh hưởng đến các bản cài đặt OpenClaw đang lưu trữ các AI agent, một phân khúc hiện có khoảng 245.000 máy chủ trên toàn thế giới. Vì các vấn đề này đã nằm sẵn trong cấu hình mặc định, bạn có thể giảm thiểu chúng ngay hôm nay mà không cần chờ đợi bản cập nhật từ nhà phát triển.
Tại sao chuỗi lỗ hổng này lại quan trọng
OpenClaw điều phối các agent tự trị có khả năng giao tiếp với các API, cơ sở dữ liệu và các dịch vụ bên ngoài. Một vụ xâm nhập có thể làm lộ các prompt độc quyền, khóa API và thậm chí cả ví tiền điện tử được lưu trữ trong các tệp cấu hình. Mắt xích đầu tiên của chuỗi này—một gateway bị lộ ra công chúng—tạo bàn đạp cho kẻ tấn công từ xa. Từ đó, các lỗi path-traversal cho phép kẻ tấn công lấy các tệp cấu hình, trong khi một sandbox lỏng lẻo cho phép thực thi các lệnh shell tùy ý được ẩn giấu bên trong các yêu cầu công cụ có vẻ vô hại. Nếu không có bất kỳ nhật ký nào về việc thay đổi tệp, sự xâm nhập có thể kéo dài nhiều ngày mà không bị phát hiện.
Danh sách kiểm tra khắc phục nhanh
Dưới đây là danh sách kiểm tra gồm bốn bước mà tác giả của một hướng dẫn gần đây đã sử dụng để bảo mật phiên bản của chính mình chỉ trong 40 phút. Mỗi bước sẽ cắt đứt một mắt xích trong Claw Chain.
1. Ẩn gateway khỏi internet công cộng
Bước đi đầu tiên của kẻ tấn công là phải tiếp cận được gateway của OpenClaw.
- Kiểm tra listener bằng lệnh
ss -tlnp | grep -E '18789|gateway'. - Nếu kết quả hiển thị
0.0.0.0, hãy liên kết lại dịch vụ với127.0.0.1(localhost) để nó không còn chấp nhận các kết nối bên ngoài. - Để quản lý từ xa, hãy đặt một lớp truy cập zero-trust ở phía trước—các dịch vụ như Tailscale hoặc Cloudflare Access có thể chỉ cho phép những người dùng đã xác thực truy cập cổng này. Đừng bao giờ để cổng mở trực tiếp.
2. Thắt chặt các tệp cấu hình
Các khai thác path-traversal có thể đọc được các tệp mà mọi người đều có quyền đọc, ngay cả khi đã có các bước kiểm tra xác thực.
- Giới hạn thư mục home của OpenClaw:
chmod 700 ~/.openclaw/. - Thắt chặt các thông tin bí mật riêng lẻ:
chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key. - Quét bất kỳ tệp nào vẫn còn quyền đọc cho “others”; chỉ một tệp văn bản bị lộ cũng có thể khiến kẻ tấn công rút cạn ví tiền điện tử.
3. Sandbox các trình chạy công cụ
Các công cụ được đánh dấu là chỉ đọc (read-only) vẫn có thể gọi một shell nếu sandbox cho phép các ký tự đặc biệt (meta-characters).
- Tạo một người dùng Unix có đặc quyền thấp dành riêng cho tất cả các công cụ hệ thống tệp.
- Trong cấu hình OpenClaw, hãy thiết lập mỗi công cụ chạy dưới danh nghĩa người dùng đó thay vì tài khoản dịch vụ chính.
- Bật cờ
deny_shell_metachars; điều này sẽ chặn các ký tự như;,&và|mà kẻ tấn công sử dụng để nối thêm các lệnh bổ sung vào một yêu cầu hợp lệ.
4. Tạo nhật ký kiểm tra
Bạn không thể khắc phục những gì bạn không thể nhìn thấy.
- Cài đặt một cron job hàng ngày để chụp ảnh nhanh (snapshot) thư mục cấu hình.
- So sánh bản snapshot với bản sao của ngày hôm trước và đánh dấu bất kỳ sự khác biệt nào.
- Kết nối script so sánh với một hệ thống thông báo (email, Slack, v.v.) để bạn nhận được cảnh báo ngay khi một tệp thay đổi.
Việc kiểm tra này lẽ ra đã có thể phát hiện ra sai lầm của chính tác giả trước khi kẻ tấn công kịp khai thác nó.
Kết luận
Claw Chain cho thấy các thiết lập mặc định vô hại có thể kết hợp thành một vector xâm nhập nghiêm trọng cho các máy chủ AI-agent. Hãy ẩn gateway, thắt chặt quyền truy cập tệp, sandbox việc thực thi công cụ và chạy kiểm tra hàng ngày để phá vỡ chuỗi lỗ hổng này trong chưa đầy một giờ và bảo vệ 245.000 máy chủ hiện đang chạy OpenClaw. Cho đến khi bản vá chính thức được phát hành, danh sách kiểm tra này là biện pháp phòng thủ thực tế nhất.
