1. Unang pahina
  2. Mga insidente
  3. Sampu-sampung libong OpenClaw gateway ang naiwang bukas
Talaan ng mga insidente · Kahinaan sa seguridad

Sampu-sampung libong OpenClaw gateway ang naiwang bukas

Sa mga scan sa internet noong unang bahagi ng 2026, natuklasang maaabot ng sinuman online ang sampu-sampung libong OpenClaw gateway, at marami sa mga ito ang naglalantad ng mga API key at token.

Noong unang bahagi ng 2026, ayon sa Silverthread Labs, natuklasan sa mga scan sa internet na maaabot ng sinuman ang sampu-sampung libong OpenClaw gateway. Marami sa mga ito ang naglantad ng mga API key at token—mga kredensyal na nagbibigay-daan sa agent na kumonekta sa modelo nito at sa mga chat channel nito.

Ang pangunahing sanhi ay isang setup script para sa Docker na ikinabit ang gateway sa bawat network interface sa halip na sa loopback lang. Dahil dito, nailagay sa bukas na internet ang agent ng mga sumunod sa script nang hindi nila ito pinili. Loopback lang ang pinakikinggan ng default setting ng OpenClaw, at kailangan din nito ng token—kaya napakahalaga ng script.

Iisa ang naging gabay mula noon: panatilihin ang gateway.bind sa loopback, kumonekta sa gateway sa pamamagitan ng SSH o Tailscale, at patakbuhin ang openclaw security audit para suriin ang configuration. Hindi sinasabi ng mga source kung ilan sa mga nakalantad na gateway ang naisara kalaunan, o kung may gumamit sa mga na-leak na key.

Sino ang naapektuhan

Mga self-hoster na nakaharap sa internet ang gateway

Aral: Kasing-pribado lang ng mga setting ng network nito ang isang self-hosted agent. Ikabit ang gateway sa loopback, kumonekta sa pamamagitan ng SSH o Tailscale, at tiyakin ang resulta gamit ang built-in na audit.

Mga pinagmulan