toclaw(openclaw)类ai智能体若未基础加固,将面临公网暴露、提示词注入、插件投毒、权限越权等高危风险,须立即执行端口绑定本地、启用强认证、禁用高危工具、实施插件白名单、加密敏感凭证及部署内容过滤五步防护。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您正在使用ToClaw(OpenClaw)类AI智能体,但尚未对其执行基础安全加固,则可能面临公网暴露、提示词注入、插件投毒、权限越权等高危风险。以下是规避这些潜在风险的具体操作步骤:
一、关闭默认公网暴露端口并启用身份认证
ToClaw出厂配置不启用任何身份验证,且默认监听端口18789,若未隔离即接入校园网或公网,攻击者可直接远程接管实例。必须立即限制网络可达性并强制认证。
1、编辑主配置文件config.yaml,定位server.bind_address字段,将其值由0.0.0.0改为127.0.0.1。
2、在同配置文件中,将auth.enabled设为true,并设置强密码哈希值至auth.password_hash字段(建议使用bcrypt生成)。
3、重启ToClaw服务使配置生效,并通过netstat -tuln | grep 18789确认监听地址已变更。
二、禁用高危系统能力与Shell工具调用
ToClaw默认具备执行任意系统命令的权限,违反最小权限原则。关闭非必要执行通道可显著降低命令注入与越权操作风险。
1、打开skills/system_exec.yaml,将enabled字段设为false。
2、检查plugins/目录下是否存在名为shell_runner或os_command的插件,如存在则立即移出该目录并清空.cache/skills/对应缓存项。
3、在全局配置中添加security.restrict_shell: true,确保运行时环境拒绝/bin/sh、cmd.exe等解释器调用。
三、启用插件白名单与签名验证机制
ClawHub生态中约12%插件已被证实含恶意代码,未经验证安装技能插件等于主动引入后门。必须建立本地插件准入机制。
1、创建白名单文件plugins/whitelist.json,仅写入经人工审计的插件名称及SHA256校验和,格式为{"claw-notifier": "a1b2c3..."}。
2、修改启动参数,在startup.sh中追加--plugin-whitelist ./plugins/whitelist.json。
3、对已安装插件逐个执行sha256sum ./plugins/[name]/manifest.yaml,比对结果是否匹配白名单条目,不匹配者立即卸载。
四、加密存储敏感凭证并禁用明文日志输出
ToClaw将API密钥、账号Token等以明文形式写入credentials.yaml与运行日志,一旦文件泄露,关联云服务将被批量接管。
1、安装openssl工具,执行openssl enc -aes-256-cbc -salt -in credentials.yaml -out credentials.enc -k [strong_passphrase]加密原始凭证文件。
2、修改ToClaw启动脚本,在加载凭证前插入解密指令:openssl enc -d -aes-256-cbc -in credentials.enc -out /tmp/creds_decoded.yaml -k [same_passphrase]。
3、在config.yaml中设置logging.level: warning,并禁用log_sensitive_data: true选项,防止密钥出现在toclaw.log中。
五、部署内容过滤与提示词注入防护层
攻击者可通过网页、PDF、邮件等多模态输入注入恶意指令,ToClaw在解析时缺乏语义边界识别能力,需前置部署结构化过滤机制。
1、在ToClaw前端代理(如Nginx)中配置请求体扫描规则,对含{{、%}、system_prompt、ignore_safety等特征字符串的POST请求直接返回403。
2、启用内置content_guard模块:在配置中设置guard.enabled: true,并导入预置策略集policy/strict-prompt-filter.yaml。
3、对所有外部文档读取操作(如read_pdf、scrape_web)强制添加沙箱头标识X-Claw-Sandbox: strict,触发运行时上下文剥离与指令净化。











