1. Halaman utama
  2. Insiden
  3. Puluhan ribu gateway OpenClaw dibiarkan terbuka
Catatan insiden · Celah keamanan

Puluhan ribu gateway OpenClaw dibiarkan terbuka

Pemindaian internet pada awal 2026 menemukan bahwa siapa pun yang online dapat mengakses puluhan ribu gateway OpenClaw, dan banyak di antaranya membocorkan kunci API serta token.

Pada awal 2026, menurut Silverthread Labs, pemindaian di seluruh internet menemukan puluhan ribu gateway OpenClaw yang dapat diakses siapa saja. Banyak di antaranya membocorkan kunci API dan token—kredensial yang memungkinkan agen terhubung ke model dan saluran obrolannya.

Penyebab utamanya adalah skrip penyiapan Docker yang menghubungkan gateway ke semua antarmuka jaringan, bukan hanya ke loopback. Orang-orang yang mengikuti skrip tersebut tanpa sadar menempatkan agen mereka di internet terbuka. Pengaturan bawaan OpenClaw sendiri hanya mendengarkan pada loopback dan mewajibkan token, sehingga skrip itu menjadi penyebab penting.

Panduan yang diberikan sejak saat itu tetap konsisten: atur gateway.bind ke loopback, sambungkan ke gateway melalui SSH atau Tailscale, lalu jalankan openclaw security audit untuk memeriksa konfigurasi. Sumber-sumber yang ada tidak menyebutkan berapa banyak gateway yang terpapar kemudian ditutup, atau apakah kunci yang bocor disalahgunakan.

Pihak yang terdampak

Pengguna yang meng-host sendiri dengan gateway yang menghadap internet

Pelajaran: Privasi agen yang Anda host sendiri hanya sekuat pengaturan jaringannya. Atur gateway ke loopback, sambungkan melalui SSH atau Tailscale, lalu pastikan pengaturannya benar dengan audit bawaan.