Защита
📅 2026-09-29 ⏱️ 12 мин Dean Dean

Риски безопасности OpenClaw: проверьте версию, настройки и доступ агента

Два официальных уведомления о безопасности OpenClaw: затронутые версии и условия, исправления, команды аудита и сравнение доступов с Android-агентом FoneClaw.

Иллюстрация сравнения панели серверных инструментов и смартфона со значками разрешений, разделенных щитом
📋 Ключевые выводы
  • Два официальных уведомления затрагивают OpenClaw до версии 2026.8.1, но требуют разных условий: постоянного разрешения на команду или определенной конфигурации стороннего провайдера модели.
  • Обновите OpenClaw и связанные клиенты выполнения; до обновления уберите постоянные разрешения для команд, зависящих от рабочего каталога, и задайте явные адреса сторонних провайдеров.
  • После изменений выполните аудит OpenClaw и отдельно проверьте сетевой доступ, права инструментов, файлы и доверенные плагины. Автоматическое исправление охватывает лишь часть настроек.
  • При сравнении с FoneClaw учитывайте фактически включенные инструменты Android, разрешения ОС, режим подтверждений и маршрут обработки данных, а не название продукта.

Проверьте версию и условия двух уведомлений

Риски безопасности OpenClaw лучше оценивать по конкретной версии и настройкам установки. Два официальных уведомления относятся к версиям OpenClaw ниже 2026.8.1; первая стабильная версия с исправлениями — 2026.8.1. Это не означает, что описанные ошибки присутствуют в каждой установке или сохраняются после обновления.

УведомлениеКогда проявлялась проблемаЧто сделать
GHSA-3mq7-q27j-mq7qПосле первоначального разрешения «всегда разрешать» повторное разрешение на выполнение команды учитывало ее аргументы, но не привязывалось к рабочему каталогу. Та же команда могла затронуть другие файлы после смены каталога.Обновить OpenClaw и связанные клиенты выполнения до 2026.8.1 или новее. До обновления удалить постоянные разрешения для команд, чей эффект зависит от каталога, и разрешать их отдельно для нужного места.
GHSA-vhpg-cq3w-v8p9Закрепленная сессия стороннего провайдера с совместимым с OpenAI API продолжалась после обновления конфигурации модели, при этом в данных модели не было явного базового адреса. Клиент мог выбрать адрес по умолчанию и отправить туда ключ стороннего провайдера.Обновить OpenClaw до 2026.8.1 или новее. До обновления указать явный базовый адрес стороннего провайдера и не продолжать закрепленную сессию после смены настроек модели. Если такое перенаправление наблюдалось, сменить затронутый ключ.

В первом случае исходное согласие оператора все равно требовалось; проблема касалась повторного использования разрешения в другом рабочем каталоге. Во втором риск раскрытия относится к указанной комбинации провайдера, отсутствующего адреса и продолжающейся сессии, а не ко всем ключам OpenClaw. После обновления проверьте также конфигурацию: новая версия исправляет описанные ошибки, но не выбирает за владельца допустимые каталоги, сетевые адреса и доступные агенту инструменты.

Проверьте установку после изменений

Начните с версии OpenClaw и связанных клиентов выполнения. Просмотрите сохраненные разрешения на команды и явные адреса сторонних провайдеров. Затем запустите официальный аудит безопасности OpenClaw. Следующие команды показывают результаты и сами не применяют исправления:

openclaw security audit
openclaw security audit --json
openclaw security audit --deep

Вариант --json дает структурированный отчет, а --deep дополнительно пытается проверить работающий Gateway. Аудит рассматривает правила входящего доступа, доступность инструментов, сетевую и браузерную поверхность, права файлов и списки разрешенных плагинов. После каждого изменения настроек запустите проверку снова и запишите оставшиеся замечания.

Разбирайте результаты по фактическому назначению установки. Открытый входящий доступ вместе с инструментами, публично доступный Gateway и удаленное управление браузером требуют отдельного внимания. Проверьте, к каким каталогам могут обращаться команды, какие файлы читаются другими пользователями системы и какие плагины действительно нужны. OpenClaw поддерживает ограничения инструментов, списки разрешенных источников и песочницы; их наличие и действие зависят от конфигурации.

Команда openclaw security audit --fix меняет часть правил доступа и прав файлов. Сначала изучите предлагаемые изменения: она не заменяет проверку каждого инструмента, провайдера и доверенного расширения. Замечание аудита о широком доступе может отражать сознательно выбранный режим работы, а не программную ошибку.

Сравните доступные агентам действия

Угроза возникает, когда недоверенный текст из сообщения, страницы или документа влияет на агента с доступом к ценным данным и действиям. Для практического сравнения выпишите, что агенту разрешено читать, изменять и отправлять в конкретной установке.

ОбластьOpenClaw при соответствующей настройкеFoneClaw при соответствующем доступе
Команды, файлы и сетьВозможны инструменты командной строки, файлов и сетевых сервисов; их область ограничивается политиками, песочницей и правами среды.Проверяйте включенные инструменты Android, предоставленные разрешения ОС и доступ подключенных служб; наличие телефонного действия не означает доступ к оболочке компьютера.
Экран и приложенияЗависят от подключенных браузерных, удаленных или иных инструментов.Открытие приложения меняет активный экран. Чтение доступных элементов видимого экрана и создание снимка экрана по отдельному запросу — разные действия.
Действия с последствиямиЗависят от политики конкретного инструмента и ранее выданных разрешений.Создание события календаря меняет данные устройства. Фактический запрос на одобрение зависит от общего режима и настройки инструмента.
Данные для моделиПроверяйте адреса провайдеров и сведения, доступные подключенным инструментам.Подключенная онлайн-модель или серверный маршрут могут обрабатывать переданный контекст вне телефона.

В FoneClaw мы показываем поддерживаемые Android-действия и их настройки на странице возможностей FoneClaw. Классификация действия по риску помогает выбрать контроль, но сама по себе не удостоверяет безопасность установки. Подробное различие между песочницей агента и правами телефона объясняет статья Песочница ИИ-агента и разрешения Android: где проходит граница действий.

Проверьте отказ и результат на простой задаче

Для проверки настроек подойдет обратимое упражнение. В тестовой конфигурации отключите право агента открывать приложение и попросите открыть «Часы». Убедитесь, что действие отклонено и активное приложение не изменилось. Затем верните доступ только для нужной задачи, повторите запрос и проверьте фактический экран. Если система показывает запрос на одобрение, отклоните его при первой попытке и проверьте результат: появление окна само по себе еще не доказывает правильность цели.

Повторяйте такой контроль после изменения разрешений, подключения нового инструмента или смены провайдера модели. Сопоставьте журнал доступных действий с тем, что реально произошло на устройстве, и не храните ключи в пробных запросах. Для устройства, на котором используются навыки или плагины, отдельно проверьте их источник и права: этому посвящена статья Безопасность навыков AI-агентов: почему телефону нужны проверки разрешений. Вопрос о том, кто действует от имени пользователя и что сохраняется для проверки, подробнее разобран в материале Идентичность ИИ-агента: разрешения, аудит и подтверждение инструментов.

Итог проверки должен быть конкретным: затронута ли ваша версия двумя уведомлениями, устранены ли необходимые условия, какие инструменты доступны сейчас и останавливается ли запрещенное действие. По этим наблюдениям можно оценивать собственную конфигурацию без общего рейтинга безопасности OpenClaw и FoneClaw.