1. 首页
  2. 事件
  3. 数以万计的 OpenClaw 网关暴露在互联网上
事件记录 · 安全漏洞

数以万计的 OpenClaw 网关暴露在互联网上

2026 年初的互联网扫描发现,网上任何人都能访问数以万计的 OpenClaw 网关,其中许多还泄露了 API 密钥和令牌。

据 Silverthread Labs 称,2026 年初的互联网扫描发现,数以万计的 OpenClaw 网关可被任何人访问。许多网关暴露了 API 密钥和令牌——这些凭据能让智能体连接其模型和聊天渠道。

主要原因是一个 Docker 配置脚本将网关绑定到所有网络接口,而非仅绑定到回环地址。照着脚本操作的人,在毫无察觉的情况下就把自己的智能体暴露到了开放的互联网中。OpenClaw 默认只监听回环地址,并要求使用令牌,因此这个脚本造成的问题格外严重。

此后的建议始终一致:将 gateway.bind 设为回环地址,通过 SSH 或 Tailscale 连接网关,并运行 openclaw security audit 检查配置。相关资料没有说明后来有多少暴露的网关被关闭,也没有说明泄露的密钥是否遭到滥用。

受影响对象

网关暴露在互联网上的自托管用户

经验教训: 自托管智能体的隐私保护,取决于网络设置。将网关绑定到回环地址,通过 SSH 或 Tailscale 连接,并用内置审计功能确认设置无误。