Anfang 2026 fanden Internet-Scans laut Silverthread Labs Zehntausende OpenClaw-Gateways, die für alle erreichbar waren. Viele legten API-Schlüssel und Tokens offen – Zugangsdaten, mit denen ein Agent sein Modell und seine Chat-Kanäle erreicht.
Hauptursache war ein Einrichtungs-Skript für Docker, das das Gateway an alle Netzwerkschnittstellen statt nur an Loopback band. Wer dem Skript folgte, stellte seinen Agenten ins offene Internet, ohne sich bewusst dafür zu entscheiden. OpenClaw lauscht standardmässig nur auf Loopback und verlangt ein Token – deshalb war das Skript so entscheidend.
Die Empfehlungen sind seither unverändert: gateway.bind auf Loopback beschränken, sich per SSH oder Tailscale mit dem Gateway verbinden und die Konfiguration mit openclaw security audit prüfen. Die Quellen nennen weder die Zahl der später geschlossenen offenen Gateways noch, ob gestohlene Schlüssel missbraucht wurden.
Betroffene
Selfhoster mit Gateways, die aus dem Internet erreichbar waren
Die Lehre daraus: Ein selbst gehosteter Agent ist nur so privat wie seine Netzwerkeinstellungen. Binden Sie das Gateway an Loopback, verbinden Sie sich per SSH oder Tailscale und prüfen Sie das Ergebnis mit der integrierten Sicherheitsprüfung.