OpenClaw-Sicherheitsrisiken: Zwei Warnungen prüfen und Zugriffe begrenzen
Prüfe zwei konkrete OpenClaw-Sicherheitswarnungen, aktualisiere betroffene Installationen und vergleiche die tatsächlich freigegebenen Zugriffe mit einem Android-Agenten.
- Zwei offizielle OpenClaw-Warnungen betreffen Versionen vor 2026.8.1: wiederverwendbare Ausführungsfreigaben ohne Bindung an das Arbeitsverzeichnis und eine an bestimmte Anbietereinstellungen gebundene Weitergabe von Zugangsdaten.
- Aktualisiere OpenClaw und gekoppelte Ausführungsprogramme auf mindestens 2026.8.1. Prüfe bis dahin dauerhafte Freigaben und ausdrücklich gesetzte Basisadressen externer Modellanbieter.
- Mit openclaw security audit, --json und bei laufendem Gateway --deep lassen sich Konfigurationen prüfen; --fix ändert nur ausgewählte Einstellungen und gehört nicht zu einer rein lesenden Prüfung.
- Vergleiche OpenClaw und FoneClaw anhand tatsächlich aktivierter Werkzeuge, Betriebssystemrechte, Freigaben und des Zielorts übermittelter Modelldaten, nicht anhand einer pauschalen Sicherheitswertung.
Betroffene Version und Konfiguration prüfen
OpenClaw-Sicherheitsrisiken lassen sich nur sinnvoll bewerten, wenn Version und Einrichtung bekannt sind. Zwei offizielle Warnungen nennen OpenClaw-Versionen vor 2026.8.1 als betroffen; 2026.8.1 ist jeweils die erste stabile Version mit Korrektur. Daraus folgt nicht, dass jede Installation die beschriebenen Voraussetzungen erfüllt oder eine bereits aktualisierte Installation weiterhin diese Fehler aufweist.
| Warnung | Erforderliche Konfiguration und mögliche Folge | Maßnahme |
|---|---|---|
| GHSA-3mq7-q27j-mq7q | Eine zunächst vom Betreiber dauerhaft erlaubte Befehlsausführung konnte später mit denselben Argumenten in einem anderen Arbeitsverzeichnis ausgeführt werden. Die Freigabe war nicht an dieses Verzeichnis gebunden; dadurch konnten andere Dateien betroffen sein. | OpenClaw und gekoppelte native Ausführungsprogramme auf mindestens 2026.8.1 aktualisieren. Bis dahin dauerhafte Freigaben für verzeichnisabhängige Befehle entfernen und jeden Aufruf für das beabsichtigte Verzeichnis einzeln prüfen. |
| GHSA-vhpg-cq3w-v8p9 | Bei einer fest gebundenen Sitzung mit einem externen, zum OpenAI-API-Format kompatiblen Anbieter konnte nach erneutem Laden des Modells dessen Zugangsschlüssel erhalten bleiben, während das SDK wegen fehlender ausdrücklicher Basisadresse einen Standardendpunkt wählte. Das konnte den Schlüssel an ein unbeabsichtigtes Ziel senden. | Auf mindestens 2026.8.1 aktualisieren. Bis dahin für externe Anbieter die Basisadresse ausdrücklich setzen und fest gebundene Sitzungen nach Änderungen an Modellvorgaben nicht fortführen. Falls die beschriebene Weitergabe beobachtet wurde, den betroffenen Schlüssel wechseln. |
Im ersten Fall war eine anfängliche dauerhafte Freigabe erforderlich; die Warnung beschreibt keine Ausführung ohne diesen Schritt. Im zweiten Fall müssen Anbieterbindung, fehlende Basisadresse und erneutes Laden zusammenkommen. Prüfe daher die tatsächlich verwendeten Modell- und Sitzungsangaben, bevor du von einer betroffenen Zugangsdatenverbindung ausgehst. Ein allgemeines Versprechen, Freigaben immer anzuzeigen, ersetzt weder die Prüfung des Arbeitsverzeichnisses noch die Kontrolle eines API-Endpunkts.
Die Installation nach Änderungen prüfen
Notiere zuerst die installierte OpenClaw-Version und die Versionen gekoppelter nativer Ausführungsprogramme. Kontrolliere anschließend dauerhaft erlaubte Befehle, deren Arbeitsverzeichnisse sowie die Basisadressen externer Modellanbieter. Nach einem Update sollten diese Einstellungen erneut überprüft werden; ein Versionswechsel entfernt nicht automatisch jede zu weit gefasste Freigabe.
Die OpenClaw-Anleitung zur Sicherheitsprüfung beschreibt lesende Prüfungen für Zugriffsregeln, Werkzeugfreigaben, Netz- und Authentifizierungseinstellungen, Browserzugriff, Dateirechte und erlaubte Plugins. Die folgenden Befehle geben Befunde aus, ohne die automatische Korrektur zu starten:
openclaw security audit
openclaw security audit --json
openclaw security audit --deepDie JSON-Ausgabe eignet sich zum Vergleichen dokumentierter Befunde. --deep versucht zusätzlich, einen laufenden Gateway zu prüfen; verwende es nur, wenn dieser tatsächlich erreichbar sein soll. Gehe die Ergebnisse zusammen mit eingehenden Zugriffslisten, freigegebenen Dateien, erreichbaren Browser- und Gateway-Oberflächen sowie installierten Plugins durch. OpenClaw bietet dafür Härtungs- und Berechtigungseinstellungen; eine bewusst breite Vertrauenskonfiguration ist nicht schon für sich ein Softwarefehler.
--fix verändert ausgewählte Richtlinien und Datei- beziehungsweise Zugriffsrechte. Prüfe die vorgesehenen Änderungen vor dem Einsatz und starte die lesende Prüfung danach erneut. Ein unauffälliger Audit-Befund ist kein vollständiger Angriffstest. Für die Unterscheidung zwischen isolierter Ausführung und Android-Rechten hilft KI-Agent-Sandbox und Android-Berechtigungen: drei Schutzschichten richtig trennen.
Tatsächlich erreichbare Zugriffe vergleichen
Ein sinnvoller Bedrohungsüberblick fragt: Welche Eingabe kann den Agenten erreichen, welches Werkzeug darf daraufhin handeln und welche Daten kann es lesen oder weitergeben? OpenClaw und FoneClaw haben unterschiedliche mögliche Einsatzbereiche. Das konkrete Risiko hängt von der jeweiligen Einrichtung ab, nicht allein vom Produktnamen.
| Zugriff | OpenClaw-Installation prüfen | FoneClaw auf Android prüfen |
|---|---|---|
| Befehle, Dateien und Netz | Welche Ausführungswerkzeuge, Arbeitsverzeichnisse, Dateipfade, Netzwerkziele und dauerhaften Freigaben sind aktiv? | Welche Android-Werkzeuge und Betriebssystemrechte sind eingeschaltet? Eine App-Öffnung ist kein allgemeiner Shell- oder Dateizugriff. |
| Bildschirminhalte | Welche Browser- oder verbundenen Oberflächen darf der Agent lesen und bedienen? | Eine unterstützte Aktion kann eine App öffnen und deren sichtbare Bedienungshilfen-Inhalte lesen. Ein Bildschirmfoto ist eine getrennte, sensible Bildabfrage. |
| Konten und Aktionen mit Außenwirkung | Welche verbundenen Konten, Nachrichtenwege, Plugins und Ausführungsfreigaben sind erreichbar? | Welche Kontakt-, Kalender- oder anderen Telefonaktionen sind aktiviert? Ein Kalendereintrag hat eine andere Wirkung als das Lesen eines Bildschirms. |
| Modellkontext und Freigaben | Wohin gehen Modellanfragen und Zugangsdaten? Welche Härtungsregeln gelten für Sitzung und Werkzeuge? | Welcher globale Freigabemodus und welche Einstellungen je Werkzeug gelten? Ein Backend- oder eigener Online-Modellweg kann bereitgestellten Kontext außerhalb des Geräts verarbeiten. |
Bei FoneClaw unterscheiden wir unter anderem das Öffnen einer App, das Lesen ihres sichtbaren Zustands, eine ausdrücklich angeforderte Bildschirmaufnahme und das Erstellen eines Kalendertermins. Die FoneClaw-Funktionsseite zeigt unterstützte Aktionen und ihre Einordnung. Tatsächliche Rückfragen hängen vom globalen Freigabemodus und den Einstellungen des jeweiligen Werkzeugs ab. Eine angezeigte Freigabe beweist für sich genommen nicht, dass Ziel und Absicht richtig erkannt wurden. Wie Identität, Genehmigung und nachvollziehbare Ergebnisse zusammenhängen, behandelt Identität von KI-Agenten: Berechtigungen, Genehmigungen und Audit-Trails für Phone Agents.
Ablehnung und Ergebnis mit einer harmlosen Aufgabe prüfen
Nach der Konfigurationsprüfung kannst du einen kleinen Versuch mit einer nicht sensiblen Aufgabe durchführen. Deaktiviere ein für die Aufgabe benötigtes Werkzeug oder eine Freigabe, fordere eine harmlose Abfrage an und kontrolliere, dass die Aktion abgelehnt wird und kein unerwarteter Gerätezustand entstanden ist. Gib den Zugriff nur für die beabsichtigte Aufgabe wieder frei und prüfe anschließend das tatsächliche Ergebnis. Das ist ein Vorschlag zur eigenen Kontrolle, kein Bericht über einen bereits ausgeführten Vergleichstest.
Bei OpenClaw gehört dazu, nach einer Ablehnung die Ausführungsregel und das Arbeitsverzeichnis anzusehen. Bei FoneClaw kannst du etwa die Trennung zwischen einer sichtbaren App-Abfrage und einer gesonderten Bildschirmaufnahme prüfen. Halte fest, welcher Zugriff aktiv war, ob eine Rückfrage erschien und was die Ziel-App oder der Gateway danach tatsächlich zeigte. Erweiterungen verdienen eine eigene Quellenprüfung; dafür vertieft Sicherheit von KI-Agent-Skills: Warum Phone Agents Laufzeitprüfungen brauchen die Risiken zusätzlicher Fähigkeiten.
Die überprüfbare Entscheidung lautet am Ende: Sind die betroffenen Versionen korrigiert, die benötigten Rechte eng gefasst und Ablehnungen sowie Ergebnisse nachvollziehbar? Diese Fragen lassen sich für beide Produkte stellen. Aus den zwei OpenClaw-Warnungen folgt keine pauschale Sicherheitsrangfolge für beliebige OpenClaw- und FoneClaw-Installationen.