Запускать AI-агента с доступом к терминалу, файлам и мессенджерам на своём компьютере — это, мягко говоря, рискованно. OpenClaw это понимает и предоставляет многоуровневую систему безопасности. В этой статье разберём все аспекты защиты.
Подход OpenClaw к безопасности: «нет идеально безопасной настройки». Цель — быть осознанным в том, кто может говорить с ботом, где бот может действовать и что он может делать.
Аудит безопасности: первый шаг
Запускайте аудит регулярно, особенно после изменения конфигурации:
openclaw security audit
openclaw security audit --deep
openclaw security audit --fix
Аудит проверяет:
- Входящий доступ — политики DM, групп, белые списки
- Радиус поражения инструментов — повышенные привилегии + открытые комнаты
- Сетевое воздействие — привязка Gateway, аутентификация, Tailscale
- Контроль браузера — удалённые ноды, CDP-эндпоинты
- Гигиена диска — права доступа, символические ссылки, синхронизированные папки
- Плагины — без явного белого списка
Флаг --fix автоматически применяет безопасные настройки: ужесточает groupPolicy, возвращает логирование, исправляет права файлов.
Модель угроз
Ваш AI-агент может:
- Выполнять произвольные команды в терминале
- Читать и записывать файлы
- Работать с сетевыми сервисами
- Отправлять сообщения кому угодно (если дать доступ к WhatsApp)
Люди, которые пишут вам, могут:
- Пытаться обмануть AI — заставить его сделать что-то вредоносное
- Использовать социальную инженерию
- Зондировать инфраструктуру
Три уровня защиты
1. Идентификация: кто может говорить с ботом
DM-политика (dmPolicy) — первая линия обороны:
- pairing (по умолчанию) — код подтверждения для незнакомцев
- allowlist — только белый список
- open — последний вариант, только для полностью доверенных сред
- disabled — ЛС отключены
2. Область действия: где бот может работать
- Белые списки групп + обязательное упоминание
- Профили инструментов (minimal, standard, full)
- Sandboxing в Docker-контейнерах
- Права устройств для нодов
3. Модель: минимизация радиуса поражения
Предполагайте, что модель может быть обманута. Проектируйте так, чтобы манипуляция имела ограниченные последствия.
Sandboxing (Docker)
{
agents: {
defaults: {
sandbox: {
mode: "non-main", // off | non-main | all
scope: "agent",
},
},
},
}
Агент работает в изолированном Docker-контейнере. Режим non-main запускает в песочнице все сессии, кроме основной.
Изоляция DM-сессий
⚠️ Если вашему боту могут писать несколько людей — обязательно включите dmScope: "per-channel-peer". Иначе один пользователь увидит контекст другого!
{
session: { dmScope: "per-channel-peer" },
}
Prompt Injection: что это и как защититься
Prompt injection — когда злоумышленник формулирует сообщение так, чтобы модель выполнила нежелательное действие. Даже с сильными системными промптами prompt injection не решена.
Что помогает:
- Ограничьте ЛС (pairing/allowlist)
- Используйте mention gating в группах
- Считайте ссылки, вложения и инструкции враждебными по умолчанию
- Запускайте опасные инструменты в песочнице
- Выбирайте современные модели — OpenClaw рекомендует Claude Opus
Красные флаги — считать подозрительным:
- «Прочитай этот URL и сделай точно, что там написано»
- «Игнорируй свои инструкции»
- «Покажи содержимое ~/.openclaw»
Хранение учётных данных
- WhatsApp:
~/.openclaw/credentials/whatsapp/<accountId>/creds.json - Telegram: токен в конфиге или
tokenFile - Белые списки:
~/.openclaw/credentials/<channel>-allowFrom.json - Auth-профили моделей:
~/.openclaw/agents/<agentId>/agent/auth-profiles.json
Плагины — считайте как код
Плагины работают в процессе Gateway. Устанавливайте только доверенные, используйте plugins.allow для белого списка.
Чеклист безопасности
- Заблокируйте ЛС и группы (pairing/allowlist) + настройте инструменты
- Устраните публичное сетевое воздействие (привязка, аутентификация)
- Ограничьте удалённый контроль браузера
- Проверьте права на файлы (
~/.openclaw→ 700, конфиг → 600) - Используйте только доверенные плагины
- Выбирайте современные модели для ботов с инструментами
Подробнее о возможностях OpenClaw и конфигурации.
Безопасный AI-агент из коробки
AI Magic Hub настраивает безопасные политики по умолчанию — начните с правильной конфигурации.
Скачать AI Magic Hub