보안
📅 2026-09-29 ⏱️ 12분 Dean Dean

OpenClaw 보안 위험: 두 보안 권고의 영향 범위와 권한 점검법

OpenClaw의 실행 승인과 제공자 자격 증명 관련 보안 권고 두 건을 버전·설정별로 확인하고, 감사 명령과 Android 폰 에이전트의 실제 접근 범위를 비교합니다.

서버 도구 패널과 스마트폰 권한 표시 사이에 방패와 확인 기호를 배치한 보안 비교 개념 이미지
📋 핵심 요약
  • OpenClaw 2026.8.1 이전 버전의 재사용 실행 승인 문제는 작업 디렉터리가 바뀌어도 같은 명령 승인이 적용될 수 있는 조건에서 발생했습니다. 최초 상시 승인은 운영자가 허용해야 했습니다.
  • 같은 버전 범위의 제공자 자격 증명 문제는 특정 제3자 모델 세션과 기본 주소가 빠진 설정, 모델 재로드가 맞물릴 때 발생할 수 있었습니다. 해당 조건을 확인하고 필요하면 키를 교체해야 합니다.
  • OpenClaw와 함께 쓰는 네이티브 실행 클라이언트를 수정 버전 이상으로 올리고 보안 감사를 실행한 뒤, 상시 승인·제공자 주소·외부 노출 설정을 점검합니다.
  • OpenClaw와 FoneClaw의 위험은 이름만으로 순위를 매길 수 없습니다. 실제로 허용된 도구, 운영체제 권한, 승인 설정, 모델에 전달되는 정보를 작업별로 비교해야 합니다.

보안 권고의 버전과 적용 조건 확인하기

OpenClaw 보안 위험을 확인할 때는 설치된 버전과 설정을 함께 봐야 합니다. 아래 두 권고는 모두 2026.8.1 이전 버전에 영향을 주며, 최초 수정 버전은 2026.8.1입니다. 현재 설치가 해당 버전 범위에 들어가는지 먼저 확인한 뒤 각 권고의 조건을 대조하세요.

보안 권고영향을 받는 조건가능한 결과와 조치
GHSA-3mq7-q27j-mq7q2026.8.1 이전 버전에서 실행 명령에 상시 승인을 부여하고 작업 디렉터리가 달라지는 경우같은 명령이 다른 디렉터리의 파일에 영향을 줄 수 있음. OpenClaw와 연결된 네이티브 실행 클라이언트를 수정 버전 이상으로 업데이트
GHSA-vhpg-cq3w-v8p92026.8.1 이전 버전에서 제3자 OpenAI 호환 제공자에 고정된 세션을 쓰고, 모델 정보에 명시적 기본 주소가 없는 상태에서 모델을 다시 불러오는 경우제공자 자격 증명이 SDK가 선택한 기본 주소로 전달될 수 있음. 수정 버전으로 업데이트하고 제3자 제공자 주소를 명시

첫 번째 권고에서 명령 실행이 처음부터 무승인으로 허용된 것은 아닙니다. 운영자가 한 번 항상 허용을 선택한 뒤 재사용된 승인이 명령 인자에만 연결되고 작업 디렉터리에는 묶이지 않았다는 점이 핵심입니다. 업데이트 전에는 디렉터리에 따라 결과가 달라지는 명령의 상시 승인을 없애고, 실행할 디렉터리를 확인하며 작업마다 승인하세요. 수정 버전으로 올릴 때는 OpenClaw 본체뿐 아니라 함께 쓰는 네이티브 실행 클라이언트도 확인해야 합니다.

두 번째 권고는 모든 API 키가 노출됐다는 뜻이 아닙니다. 해당 제공자와 세션, 주소 누락, 재로드 조건이 맞는지 살펴야 합니다. 업데이트 전에는 제3자 제공자의 기본 주소를 명시하고 모델 기본값이 바뀐 뒤 고정된 세션을 계속 사용하지 마세요. 문제가 되는 경로로 자격 증명이 전달된 사실을 확인했다면 해당 제공자의 키를 교체합니다. 수정 버전과 현재 이용 가능한 최신 버전은 구분해 확인하는 편이 좋습니다.

업데이트 후 OpenClaw 설치 상태 점검하기

버전을 올린 뒤에는 설정도 점검해야 합니다. OpenClaw가 연결한 네이티브 실행 클라이언트의 버전, 남아 있는 상시 승인, 제3자 모델의 기본 주소를 확인하세요. 이어 메시지 발신자 허용 목록, 외부에 노출된 Gateway·브라우저 기능, 파일 접근과 플러그인 허용 목록을 실제 사용 범위에 맞춰 살핍니다. OpenClaw에는 샌드박스와 권한 제한 기능이 있으므로 현재 구성이 이를 어떻게 쓰는지가 중요합니다.

OpenClaw 보안 감사 안내의 다음 명령은 설정을 점검하고 결과를 읽는 데 사용할 수 있습니다.

openclaw security audit
openclaw security audit --json
openclaw security audit --deep

기본 감사는 접근 정책, 도구 노출, 네트워크·인증, 브라우저 노출, 파일 권한과 플러그인 허용 목록을 확인합니다. --json은 구조화된 결과가 필요할 때 쓰고, --deep은 실행 중인 Gateway에 대한 검사도 시도하므로 연결 대상을 알고 있을 때 사용하세요. 발견 항목은 실제 설정과 대조해야 하며, 감사에 문제가 표시되지 않았다는 것만으로 모든 공격 경로가 검증된 것은 아닙니다.

--fix는 일부 정책과 파일·접근 제어 설정을 바꾸는 명령입니다. 변경 내용을 검토한 뒤 적용하고 감사를 다시 실행하세요. 이 명령이 모든 신뢰 경계나 플러그인 위험을 해결하지는 않습니다. 누가 도구를 사용할 수 있고 어떤 승인을 남기는지 정리할 때는 AI 에이전트 신원과 권한: 도구별 승인 제어와 감사 로그 설계에서 기록 항목을 더 자세히 볼 수 있습니다.

작업에 허용된 접근 범위 비교하기

OpenClaw와 FoneClaw는 연결하는 환경이 다르지만, 어느 쪽이 더 안전한지를 제품 이름만으로 정할 수는 없습니다. OpenClaw의 파일·명령·네트워크 접근은 운영자가 허용한 도구와 샌드박스 설정에 달려 있습니다. FoneClaw의 Android 작업도 운영체제에서 허용한 권한, 활성화된 도구, 전역 승인 모드와 도구별 설정에 따라 범위가 달라집니다.

확인할 범위OpenClaw 설치에서 볼 것FoneClaw 휴대폰에서 볼 것
명령·파일·네트워크실행 도구, 작업 디렉터리, 샌드박스, 네트워크와 연결 계정의 허용 범위활성화한 Android 도구와 연결 계정, 운영체제 권한의 범위
앱과 화면연결된 브라우저·기기 도구가 접근할 수 있는 대상앱 열기, 현재 보이는 접근성 화면 읽기, 별도 요청에 따른 화면 이미지 캡처
결과가 남는 작업명령 실행과 외부 서비스 작업의 승인·제한 설정앱 열기와 일정 생성 등 실제 작업에 적용된 승인 설정
모델에 제공되는 정보도구 결과와 제공자 설정에 따라 전달되는 내용사용자 지정 또는 서버 경유 모델에 제공되는 휴대폰 맥락

FoneClaw에서 앱 열기는 전면 앱을 바꾸고, 현재 화면 읽기는 보이는 접근성 내용을 가져옵니다. 화면 이미지 캡처는 명시적인 이미지 요청에 쓰는 별도 기능입니다. 일정 생성은 캘린더에 결과를 남깁니다. 각 기능의 위험 분류와 기본 승인 방식은 설정을 검토하는 출발점이지만 보안 인증이나 실제 승인 화면을 보장하지는 않습니다. FoneClaw의 지원 기능은 FoneClaw 기능 안내에서 확인할 수 있습니다.

휴대폰에서 실행되는 작업이라도 사용자 지정 모델이나 서버를 거치는 모델에 관련 맥락이 전달될 수 있습니다. 샌드박스와 Android 권한을 각각 어디서 확인하는지는 AI 에이전트 샌드박스와 Android 권한: 실행 공간, 폰 권한, 승인 흐름을 나누는 법에서 구분해 설명합니다.

무해한 작업으로 거부와 결과 확인하기

권한 설정이 의도대로 적용되는지 보려면 결과를 쉽게 되돌릴 수 있는 작업을 하나 정하세요. 다음은 사용자가 직접 수행할 수 있는 확인 절차입니다. FoneClaw에서 앱 열기 도구를 끈 상태로 설치된 시계 앱을 열어 달라고 요청하고, 작업이 거부되는지와 화면의 전면 앱이 그대로인지 확인합니다. 필요한 경우에만 도구를 다시 켜고 같은 앱을 요청한 뒤, 반환된 결과와 실제 화면을 함께 살핍니다. 승인 안내가 나타나더라도 대상 앱과 동작을 읽고 결정해야 합니다.

OpenClaw에서는 업데이트와 감사 후 실제로 허용된 명령·디렉터리·제공자 범위를 검토합니다. 거부돼야 할 작업이 실행된다면 해당 승인과 도구 범위를 다시 제한하세요. 허용돼야 할 작업도 응답 문장만 보지 말고 파일이나 앱 등 실제 대상의 결과를 확인해야 합니다. 스킬과 플러그인을 추가할 때 확인할 범위는 AI 에이전트 스킬 보안: 검사 통과보다 실행 중 권한 확인이 중요한 이유에서 따로 다룹니다.

두 보안 권고의 수정 여부, 감사 결과, 실제 도구 허용 범위와 거부 동작이 확인되면 자신의 설치에 맞는 판단을 할 수 있습니다. 승인 요청이 나타났다는 사실만으로 명령의 대상과 의도가 올바르다고 판단하지 마세요.