Раскрыты риски безопасности ИИ-агента OpenClaw
Ваши разработчики уже запускают OpenClaw у себя дома. Сервис Censys зафиксировал стремительный рост числа развертываний этого открытого ИИ-агента: с примерно 1 000 экземпляров до более чем 21 000 находящихся в открытом доступе конфигураций менее чем за неделю. Телеметрия Bitdefender GravityZone, собранная непосредственно в бизнес-среде, подтвердила худшие опасения ИБ-лидеров: сотрудники развертывают OpenClaw на корпоративных компьютерах с помощью одной команды установки, предоставляя автономным агентам доступ к оболочке (shell), файловой системе и OAuth-токенам для Slack, Gmail и SharePoint.
CVE-2026-25253 — уязвимость удаленного выполнения кода в один клик с оценкой CVSS 8.8 — позволяет злоумышленникам похищать токены аутентификации с помощью одной вредоносной ссылки и получать полный доступ к шлюзу за миллисекунды. Другая уязвимость внедрения команд, CVE-2026-25157, позволяла выполнять произвольные команды через обработчик SSH в macOS. Анализ безопасности 3 984 навыков (skills) на маркетплейсе ClawHub показал, что 283 из них (около 7,1% всего реестра) содержат критические уязвимости безопасности, которые обнажают конфиденциальные учетные данные в виде простого текста. А отдельный аудит Bitdefender выявил, что примерно 17% проанализированных навыков напрямую демонстрировали вредоносное поведение.
Проблема с утечкой учетных данных выходит за рамки самого OpenClaw. Исследователи из Wiz выяснили, что Moltbook — социальная сеть ИИ-агентов, построенная на инфраструктуре OpenClaw, — оставила всю свою базу данных Supabase в общедоступном доступе без включенной политики безопасности на уровне строк (Row Level Security). В результате утечки в открытый доступ попали 1,5 миллиона токенов аутентификации API, 35 000 адресов электронной почты и личные сообщения между агентами, содержащие незашифрованные ключи API OpenAI. Единственная ошибка конфигурации предоставила любому пользователю с браузером полный доступ на чтение и запись к учетным данным каждого агента на платформе.
В руководствах по установке рекомендуют купить Mac Mini. В обзорах по безопасности советуют к нему даже не прикасаться. Ни один из этих подходов не предлагает ИБ-лидерам контролируемого пути для оценки.
И новые инструменты появляются стремительно. Приложение Codex от OpenAI набрало 1 миллион загрузок за первую неделю. Компания Meta была замечена за тестированием интеграции OpenClaw в кодовую базу своей ИИ-платформы. Стартап ai.com потратил 8 миллионов долларов на рекламу во время Супербоула для продвижения сервиса, который, как выяснилось, оказался лишь «оберткой» над OpenClaw, спустя всего несколько недель после вирусного взлета проекта.
Руководителям по безопасности необходим компромиссный вариант между полным игнорированием OpenClaw и его развертыванием на производственном оборудовании. Фреймворк Moltworker от Cloudflare предоставляет такое решение: изолирующие агента эфемерные контейнеры, зашифрованное хранилище R2 для сохранения состояния и аутентификация Zero Trust на панели администратора.
Почему локальное тестирование создает те самые риски, которые призвано оценить
OpenClaw работает с полными привилегиями своего хост-пользователя. Доступ к командной строке. Чтение и запись файловой системы. OAuth-учетные данные для каждого подключенного сервиса. Скомпрометированный агент мгновенно наследует их все.
Специалист по безопасности Саймон Уиллисон (Simon Willison), придумавший термин «инъекция промптов» (prompt injection), описывает так называемую «летальную триаду» для ИИ-агентов: доступ к личным данным, воздействие ненадежного контента и возможности внешних коммуникаций, объединенные в рамках одного процесса. У OpenClaw есть все три компонента — и это заложено в самом его дизайне. Организационные брандмауэры видят обычный HTTP 200. Системы EDR отслеживают поведение процессов, а не семантическое содержимое.
Инъекция промптов, внедренная в обобщенную веб-страницу или пересланное письмо, может спровоцировать утечку данных, которая будет выглядеть абсолютно идентично нормальной активности пользователя. Исследователи из Giskard продемонстрировали именно такой вектор атаки в январе, используя общий контекст сеанса для сбора ключей API, переменных среды и учетных данных в различных каналах обмена сообщениями.
Ситуация усугубляется тем, что шлюз OpenClaw по умолчанию привязывается к адресу 0.0.0.0:18789, делая свой полный API доступным для любого сетевого интерфейса. Подключения к локальному хосту (localhost) проходят аутентификацию автоматически, без каких-либо учетных данных. Если развернуть систему за обратным прокси (reverse proxy) на том же сервере, этот прокси полностью разрушает границу аутентификации, перенаправляя внешний трафик так, будто он поступает локально.
Эфемерные контейнеры меняют расклад сил
Компания Cloudflare выпустила Moltworker в качестве эталонной реализации с открытым исходным кодом, которая отделяет «мозг» агента от среды выполнения. Вместо того чтобы запускаться на машине, за которую вы несете ответственность, логика OpenClaw исполняется внутри Cloudflare Sandbox — изолированной эфемерной микровиртуальной машины, которая уничтожается сразу после завершения задачи.
Архитектура состоит из четырех уровней. Cloudflare Worker на периферии (edge) управляет маршрутизацией и проксированием. Среда выполнения OpenClaw работает внутри изолированного контейнера с Ubuntu 24.04 и Node.js. Объектное хранилище R2 обеспечивает зашифрованное сохранение данных между перезапусками контейнеров. Cloudflare Access принудительно применяет аутентификацию Zero Trust для каждого маршрута к панели администратора.
Изоляция — это именно то свойство безопасности, которое имеет наибольшее значение. Агент, перехваченный с помощью инъекции промптов, оказывается заперт в временном контейнере, у которого напрочь отсутствует доступ к вашей локальной сети или файлам. Контейнер умирает, и вместе с ним исчезает поверхность атаки. Не остается ничего постоянного, от чего можно было бы оттолкнуться для дальнейшего продвижения (pivot). Никаких учетных данных, пылящихся в каталоге ~/.openclaw/ на вашем корпоративном ноутбуке.
Четыре шага к работающей песочнице
На развертывание защищенного тестового экземпляра уйдет вторая половина дня. Предыдущий опыт работы с Cloudflare не требуется.
Шаг 1: Настройка хранилища и биллинга.
Для этого потребуется аккаунт Cloudflare с планом Workers Paid ($5 в месяц) и подписка R2 (бесплатный тарифный план). План Workers включает доступ к контейнерам песочницы (Sandbox Containers). R2 обеспечивает зашифрованное сохранение данных, благодаря чему история разговоров и сопряжения с устройствами переживают перезапуск контейнеров. Для чистого тестирования безопасности вы можете пропустить шаг с R2 и работать в полностью эфемерном режиме. Данные будут стираться при каждом перезапуске, что может оказаться именно тем, что вам нужно.
Шаг 2: Создание токенов и развертывание.
Клонируйте репозиторий Moltworker, установите зависимости и задайте три секретных параметра: ваш ключ API Anthropic, сгенерированный случайным образом токен шлюза (openssl rand -hex 32) и (опционально) конфигурацию Cloudflare AI Gateway для независимой от провайдера маршрутизации моделей. Запустите npm run deploy. Первый запрос инициирует запуск контейнера с холодной загрузкой, которая занимает от одной до двух минут.
Шаг 3: Включение аутентификации Zero Trust.
Именно здесь эта песочница начинает отличаться от всех остальных руководств по развертыванию OpenClaw. Настройте Cloudflare Access для защиты пользовательского интерфейса администратора и всех внутренних маршрутов. Укажите домен вашей команды Access и тег аудитории приложения в качестве секретов Wrangler. Повторите развертывание. Теперь для доступа к панели управления агентом требуется аутентификация через вашего провайдера личных данных. Этот единственный шаг полностью исключает проблему открытых панелей администратора и утечек токенов через URL-адреса, которые сканеры Censys и Shodan продолжают обнаруживать по всему интернету.
Шаг 4: Подключение тестового канала связи.
Начните с одноразового (burner) аккаунта в Telegram. Установите токен бота в качестве секрета Wrangler и выполните повторное развертывание. С агентом можно связаться через контролируемый вами канал обмена сообщениями, работающий в изолированном контейнере, с зашифрованным сохранением данных и аутентифицированным административным доступом.
Общая стоимость работы тестового экземпляра в режиме 24/7 составит примерно от $7 до $10 в месяц. Сравните это с Mac Mini за $599 на вашем столе, имеющим полный доступ к сети и незашифрованные учетные данные в домашнем каталоге.
30-дневное стресс-тестирование перед расширением доступа
Сопротивляйтесь импульсу подключить что-либо настоящее. Первые 30 дней следует работать исключительно с расходными (throwaway) учетными записями.
Создайте выделенного Telegram-бота и разверните тестовый календарь с синтетическими данными. Если интеграция с электронной почтой имеет значение, заведите свежий аккаунт без правил пересылки, без контактов и без каких-либо связей с корпоративной инфраструктурой. Суть в том, чтобы понаблюдать, как агент справляется с планированием, составлением сводок и веб-исследованиями, не подвергая риску данные, которые действительно важны в случае утечки.
Уделите пристальное внимание работе с учетными данными. По умолчанию OpenClaw хранит конфигурации в текстовых файлах Markdown и JSON — в тех же форматах, которые товарные стилеры (infostealers), такие как RedLine, Lumma и Vidar, активно атакуют на инсталляциях OpenClaw. В песочнице этот риск остается локализованным. На корпоративном ноутбуке такие незашифрованные файлы станут легкой добычей для любого вредоносного ПО, уже присутствующего на конечной точке.
Песочница предоставляет безопасную среду для проведения агрессивных тестов, которые были бы опрометчивыми и рискованными на производственном оборудовании. Вот несколько упражнений, которые вы можете попробовать:
Отправьте агенту ссылки на страницы, содержащие скрытые инструкции по инъекции промптов, и проследите, будет ли он им следовать. Исследования Giskard показали, что агенты могут молча добавлять контролируемые злоумышленником инструкции в собственный файл рабочего пространства HEARTBEAT.md и ожидать дальнейших команд с внешнего сервера. Такое поведение должно воспроизводиться в песочнице, где последствия сведены к нулю.
Предоставьте ограниченный доступ к инструментам и понаблюдайте, запрашивает ли агент более широкие разрешения или пытается ли их получить. Мониторьте исходящие соединения контейнера на предмет трафика к неавторизованным конечным точкам.
Протестируйте навыки ClawHub до и после установки. Недавно OpenClaw интегрировал сканирование VirusTotal на маркетплейсе, и теперь каждый опубликованный навык сканируется автоматически. Кроме того,
Передавайте агенту противоречивые инструкции из разных каналов. Попробуйте отправить приглашение в календарь со скрытыми директивами. Отправьте сообщение в Telegram, которое пытается переопределить системный промпт. Задокументируйте все. Песочница существует именно для того, чтобы эти эксперименты не несли никаких производственных рисков.
Наконец, убедитесь, что граница песочницы держится. Попробуйте получить доступ к ресурсам за пределами контейнера. Убедитесь, что завершение работы контейнера обрывает все активные соединения. Проверьте, не обнажает ли персистентность R2 состояние, которое должно было оставаться эфемерным.
Руководство, которое переживет OpenClaw
Это упражнение дает нечто более долговечное, чем просто мнение об одном конкретном инструменте. Паттерн изолированного выполнения, многоуровневых интеграций и структурированной проверки перед расширением доверия станет вашим фреймворком оценки для любого последующего развертывания агентного ИИ.
Создание инфраструктуры оценки сейчас, до появления следующего вирусного агента, означает опережение кривой «теневого ИИ» (shadow AI) вместо документирования вызванной им утечки. Модель безопасности агентного ИИ, которую вы выстроите в ближайшие 30 дней, определит, пожнет ли ваша организация прирост производительности или станет героем следующего отчета об утечке.



