في مطلع 2026، أفادت Silverthread Labs بأن عمليات فحص للإنترنت عثرت على عشرات الآلاف من بوابات OpenClaw التي يستطيع أي شخص الوصول إليها. وكشف كثير منها مفاتيح API والرموز المميزة، وهي بيانات الاعتماد التي تتيح للوكيل الوصول إلى نموذجه وقنوات المحادثة.
كان السبب الرئيسي نصاً برمجياً لإعداد Docker، ربط البوابة بكل واجهات الشبكة بدلاً من ربطها بواجهة الاسترجاع المحلية وحدها. ومن اتبعوا النص أتاحوا لوكلائهم الاتصال بالإنترنت من دون أن يختاروا ذلك قط. أما الإعداد الافتراضي في OpenClaw فيقتصر على الاستماع عبر واجهة الاسترجاع المحلية ويتطلب رمزاً مميزاً، وهذا ما جعل النص البرمجي بالغ الأهمية.
وظلت التوجيهات منذ ذلك الحين ثابتة: أبقِ gateway.bind على واجهة الاسترجاع المحلية، واتصل بالبوابة عبر SSH أو Tailscale، وشغّل openclaw security audit للتحقق من الإعدادات. ولا توضح المصادر عدد البوابات المكشوفة التي أُغلقت لاحقاً، ولا ما إذا كانت المفاتيح المسرّبة قد استُخدمت.
المتضرّرون
مستضيفو الوكلاء ذاتياً الذين واجهت بواباتهم الإنترنت
العبرة: لا تتجاوز خصوصية الوكيل المستضاف ذاتياً مستوى الأمان الذي توفره إعدادات شبكته. اربط البوابة بواجهة الاسترجاع المحلية، واتصل بها عبر SSH أو Tailscale، ثم تحقّق من النتيجة باستخدام أداة التدقيق المدمجة.