Риски безопасности OpenClaw: проверьте версию, настройки и доступ агента
Два официальных уведомления о безопасности OpenClaw: затронутые версии и условия, исправления, команды аудита и сравнение доступов с Android-агентом FoneClaw.
- Два официальных уведомления затрагивают OpenClaw до версии 2026.8.1, но требуют разных условий: постоянного разрешения на команду или определенной конфигурации стороннего провайдера модели.
- Обновите OpenClaw и связанные клиенты выполнения; до обновления уберите постоянные разрешения для команд, зависящих от рабочего каталога, и задайте явные адреса сторонних провайдеров.
- После изменений выполните аудит OpenClaw и отдельно проверьте сетевой доступ, права инструментов, файлы и доверенные плагины. Автоматическое исправление охватывает лишь часть настроек.
- При сравнении с FoneClaw учитывайте фактически включенные инструменты Android, разрешения ОС, режим подтверждений и маршрут обработки данных, а не название продукта.
Проверьте версию и условия двух уведомлений
Риски безопасности OpenClaw лучше оценивать по конкретной версии и настройкам установки. Два официальных уведомления относятся к версиям OpenClaw ниже 2026.8.1; первая стабильная версия с исправлениями — 2026.8.1. Это не означает, что описанные ошибки присутствуют в каждой установке или сохраняются после обновления.
| Уведомление | Когда проявлялась проблема | Что сделать |
|---|---|---|
| GHSA-3mq7-q27j-mq7q | После первоначального разрешения «всегда разрешать» повторное разрешение на выполнение команды учитывало ее аргументы, но не привязывалось к рабочему каталогу. Та же команда могла затронуть другие файлы после смены каталога. | Обновить OpenClaw и связанные клиенты выполнения до 2026.8.1 или новее. До обновления удалить постоянные разрешения для команд, чей эффект зависит от каталога, и разрешать их отдельно для нужного места. |
| GHSA-vhpg-cq3w-v8p9 | Закрепленная сессия стороннего провайдера с совместимым с OpenAI API продолжалась после обновления конфигурации модели, при этом в данных модели не было явного базового адреса. Клиент мог выбрать адрес по умолчанию и отправить туда ключ стороннего провайдера. | Обновить OpenClaw до 2026.8.1 или новее. До обновления указать явный базовый адрес стороннего провайдера и не продолжать закрепленную сессию после смены настроек модели. Если такое перенаправление наблюдалось, сменить затронутый ключ. |
В первом случае исходное согласие оператора все равно требовалось; проблема касалась повторного использования разрешения в другом рабочем каталоге. Во втором риск раскрытия относится к указанной комбинации провайдера, отсутствующего адреса и продолжающейся сессии, а не ко всем ключам OpenClaw. После обновления проверьте также конфигурацию: новая версия исправляет описанные ошибки, но не выбирает за владельца допустимые каталоги, сетевые адреса и доступные агенту инструменты.
Проверьте установку после изменений
Начните с версии OpenClaw и связанных клиентов выполнения. Просмотрите сохраненные разрешения на команды и явные адреса сторонних провайдеров. Затем запустите официальный аудит безопасности OpenClaw. Следующие команды показывают результаты и сами не применяют исправления:
openclaw security audit
openclaw security audit --json
openclaw security audit --deepВариант --json дает структурированный отчет, а --deep дополнительно пытается проверить работающий Gateway. Аудит рассматривает правила входящего доступа, доступность инструментов, сетевую и браузерную поверхность, права файлов и списки разрешенных плагинов. После каждого изменения настроек запустите проверку снова и запишите оставшиеся замечания.
Разбирайте результаты по фактическому назначению установки. Открытый входящий доступ вместе с инструментами, публично доступный Gateway и удаленное управление браузером требуют отдельного внимания. Проверьте, к каким каталогам могут обращаться команды, какие файлы читаются другими пользователями системы и какие плагины действительно нужны. OpenClaw поддерживает ограничения инструментов, списки разрешенных источников и песочницы; их наличие и действие зависят от конфигурации.
Команда openclaw security audit --fix меняет часть правил доступа и прав файлов. Сначала изучите предлагаемые изменения: она не заменяет проверку каждого инструмента, провайдера и доверенного расширения. Замечание аудита о широком доступе может отражать сознательно выбранный режим работы, а не программную ошибку.
Сравните доступные агентам действия
Угроза возникает, когда недоверенный текст из сообщения, страницы или документа влияет на агента с доступом к ценным данным и действиям. Для практического сравнения выпишите, что агенту разрешено читать, изменять и отправлять в конкретной установке.
| Область | OpenClaw при соответствующей настройке | FoneClaw при соответствующем доступе |
|---|---|---|
| Команды, файлы и сеть | Возможны инструменты командной строки, файлов и сетевых сервисов; их область ограничивается политиками, песочницей и правами среды. | Проверяйте включенные инструменты Android, предоставленные разрешения ОС и доступ подключенных служб; наличие телефонного действия не означает доступ к оболочке компьютера. |
| Экран и приложения | Зависят от подключенных браузерных, удаленных или иных инструментов. | Открытие приложения меняет активный экран. Чтение доступных элементов видимого экрана и создание снимка экрана по отдельному запросу — разные действия. |
| Действия с последствиями | Зависят от политики конкретного инструмента и ранее выданных разрешений. | Создание события календаря меняет данные устройства. Фактический запрос на одобрение зависит от общего режима и настройки инструмента. |
| Данные для модели | Проверяйте адреса провайдеров и сведения, доступные подключенным инструментам. | Подключенная онлайн-модель или серверный маршрут могут обрабатывать переданный контекст вне телефона. |
В FoneClaw мы показываем поддерживаемые Android-действия и их настройки на странице возможностей FoneClaw. Классификация действия по риску помогает выбрать контроль, но сама по себе не удостоверяет безопасность установки. Подробное различие между песочницей агента и правами телефона объясняет статья Песочница ИИ-агента и разрешения Android: где проходит граница действий.
Проверьте отказ и результат на простой задаче
Для проверки настроек подойдет обратимое упражнение. В тестовой конфигурации отключите право агента открывать приложение и попросите открыть «Часы». Убедитесь, что действие отклонено и активное приложение не изменилось. Затем верните доступ только для нужной задачи, повторите запрос и проверьте фактический экран. Если система показывает запрос на одобрение, отклоните его при первой попытке и проверьте результат: появление окна само по себе еще не доказывает правильность цели.
Повторяйте такой контроль после изменения разрешений, подключения нового инструмента или смены провайдера модели. Сопоставьте журнал доступных действий с тем, что реально произошло на устройстве, и не храните ключи в пробных запросах. Для устройства, на котором используются навыки или плагины, отдельно проверьте их источник и права: этому посвящена статья Безопасность навыков AI-агентов: почему телефону нужны проверки разрешений. Вопрос о том, кто действует от имени пользователя и что сохраняется для проверки, подробнее разобран в материале Идентичность ИИ-агента: разрешения, аудит и подтверждение инструментов.
Итог проверки должен быть конкретным: затронута ли ваша версия двумя уведомлениями, устранены ли необходимые условия, какие инструменты доступны сейчас и останавливается ли запрещенное действие. По этим наблюдениям можно оценивать собственную конфигурацию без общего рейтинга безопасности OpenClaw и FoneClaw.