---
title: "Cổng OpenClaw bị lộ: Hồ sơ vụ việc và cách khắc phục · AgentDots"
description: "Vì sao các đợt quét đầu năm 2026 phát hiện hàng chục nghìn cổng OpenClaw mở ra internet, nguyên nhân từ một tập lệnh Docker và cách bảo vệ cổng của bạn."
url: https://agentdots.org/vi/incidents/openclaw-exposed-gateways/
lang: vi
---

Nhật ký sự cố · Lỗ hổng bảo mật

# Hàng chục nghìn cổng OpenClaw bị bỏ ngỏ

Các đợt quét internet đầu năm 2026 phát hiện hàng chục nghìn cổng OpenClaw mà bất kỳ ai cũng có thể truy cập, nhiều cổng còn để lộ khóa API và token.

10 tháng 2, 2026 CaoOpenClaw

Đầu năm 2026, theo Silverthread Labs, các đợt quét trên internet phát hiện hàng chục nghìn cổng OpenClaw mà bất kỳ ai cũng có thể truy cập. Nhiều cổng để lộ khóa API và token — thông tin xác thực cho phép tác nhân kết nối với mô hình và các kênh trò chuyện.

Nguyên nhân chính là một tập lệnh thiết lập Docker gắn cổng vào mọi giao diện mạng thay vì chỉ gắn vào loopback. Những người làm theo tập lệnh đã vô tình đưa tác nhân của mình lên internet công khai. Mặc định của OpenClaw chỉ lắng nghe trên loopback và yêu cầu token, vì vậy tập lệnh này gây ra vấn đề nghiêm trọng.

Hướng dẫn sau đó luôn nhất quán: giữ gateway.bind ở loopback, kết nối với cổng qua SSH hoặc Tailscale, rồi chạy openclaw security audit để kiểm tra cấu hình. Các nguồn không cho biết sau đó có bao nhiêu cổng bị lộ đã được đóng, hay liệu các khóa bị rò rỉ có bị lợi dụng hay không.

## Đối tượng bị ảnh hưởng

Người tự lưu trữ có cổng kết nối trực tiếp với internet

Bài học: Tác nhân tự lưu trữ chỉ riêng tư đến mức mà cấu hình mạng của nó cho phép. Hãy gắn cổng vào loopback, kết nối qua SSH hoặc Tailscale, rồi xác nhận kết quả bằng công cụ kiểm tra tích hợp.

**Nguồn**

- [Silverthread Labs](https://www.silverthreadlabs.com/blog/openclaw-security-hardening)

[OpenClaw](https://agentdots.org/vi/agents/openclaw/)

An toàn

[Làm lần lượt 18 mục trong danh sách kiểm tra →](https://agentdots.org/vi/safety/checklist/)

## Nhật ký sự cố

28 tháng 9, 2026
[GPT-6.1 Astra bị rút lại sau khi trượt các bài kiểm tra của chính mình](https://agentdots.org/vi/incidents/astra-launch-halted/)

28 tháng 9, 2026
[Muse tiết lộ địa chỉ nhà của người bán cho người lạ](https://agentdots.org/vi/incidents/muse-shared-home-address/)

25 tháng 9, 2026
[Agent nghiên cứu đăng 53 ảnh của người dùng lên các trang lưu trữ công khai](https://agentdots.org/vi/incidents/research-agents-posted-images/)

25 tháng 9, 2026
[Lỗ hổng có thể mở đường vào các máy Muse](https://agentdots.org/vi/incidents/muse-vm-vulnerability/)

20 tháng 9, 2026
[Amazon đóng cửa hàng với Muse của Meta](https://agentdots.org/vi/incidents/amazon-blocks-muse/)
