超过23万个OpenClaw实例暴露在公网上 建议立即取消公网访问提升安全性
目前越来越多的网友开始尝试部署 OpenClaw AI 机器人,这种基于人工智能技术的个人助理机器人使用体验非常好,但用户赋予的权限越高则潜在的安全风险也越高。
除了日常使用可能会将部分敏感信息暴露给 AI 模型外,如果 OpenClaw 实例通过云服务器部署并且暴露在公网,则潜在的安全风险更高,因此不建议用户直接将实例暴露到公网上。
有开发者构建的 OpenClaw 实例扫描器,观测数据显示目前暴露在公网上的实例合计共有 23.49 万个,其中少部分实例已经是离线状态,大部分实例还是在线状态。
当然也不要过于紧张,因为扫描器只能通过 IP + 端口形式探测到实例,但访问控制台还需要 Token,没有 Token 的情况下不能直接访问实例中的配置文件和其他任务。

但如果 OpenClaw 出现其他安全问题例如某些漏洞,攻击者就可以利用漏洞和暴露的实例发起攻击,部署 OpenClaw 的用户最好检查配置减少潜在的攻击面。
下面是蓝点网的安全建议:
1. 网关只监听本地回环:
建议:gateway.bind=127.0.0.1 或仅内网 IP,不要监听 0.0.0.0 (意为接受所有 IP 访问)
2. 如果要公网访问请走反代和强认证:
建议:反向代理层面配置 OAuth/BasicAuth/IP 白名单,不要直接将原生的 WS 端口裸露出去 (18789 端口)
3. 严格通讯渠道的 DM / 群组允许清单:
建议:无论是 Telegram 还是 Discord 都要严格限制发送者或群组,不要让其他人也可以访问机器人
4. 开启并检查配对机制:
建议:OpenClaw Pairing 必须开启,并且需要定期清理旧设备和旧的 Token 防止潜在的泄露
5. 定期运行安全审计:openclaw security audit –deep
建议:给 OpenClaw 设置每天定时任务跑审计,并将审计结果发给你以及提供安全见解
6. 最小化权限原则:
建议:默认情况下禁用不需要的高危工具例如 exec、browser、nodes 等,按需开启使用
7. 及时升级新版本:
建议:OpenClaw 更迭速度极快且出现的各种漏洞也比较多,建议及时升级新版本修复漏洞
-
大疆扫地机被Claude Code逆向并发掘漏洞可远程控制扫地机 目前已修复
多数智能扫地机都附带摄像头和远程控制功能,并且多数核心功能还都依赖于云端,这可以让用户在客户端应用程序上控制扫地机启动、清洁、查看实时画面和规划清扫路线等。但智能家居产品拥有的权限越多,潜在的安全风险
-
字节跳动的豆包PC版更新后附带浏览器 看起来和夸克网盘类似
据蓝点网网友分享的消息,有用户安装的字节跳动豆包 PC 版最近在更新后在桌面上生成豆包浏览器,蓝点网测试后发现确实新增 AI 浏览器,但豆包的主窗口还在。这种做法与夸克网盘此前的做法类似,原本夸克网盘
-
热门AI工具OpenClaw出现高危安全漏洞 请立即升级到v2026.1.29+版
开源人工智能工具 OpenClaw (曾用名 Moltbot 和 ClawdBot) 因可玩性非常高因此吸引大量用户部署,随着关注度提高该项目也被发现多个不同的安全漏洞,这些漏洞可能会泄露用户的敏感信
关注公众号:拾黑(shiheibook)了解更多
赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 这次真有用,不信你来看|微软亲自下场帮忙解决大问题。
- 日本将半导体、电池、稀土等11个领域指定为关键资源
- 美国防部发布新版《太空政策》文件,将太空作为国家军事力量的优先领域
- 统信软件携手奇安信、欧拉社区共建商用密码多元生态
- 通信行业半年记:基础愈加瓷实,千兆宽带“提前达标”
- 5G发牌三周年 | 这样的成绩单你给打几分?
- 三星Galaxy Note系列停产,意味着什么?
- 鸿蒙成功的最大障碍不是美国,而是华为自己和那些盲目吹捧者
- 2021年快递业务量已超100亿件;高德地图近日发布V10.76新版本;长城汽车战略投资地平线 | Do晚报
- 北京网约车暂停拼车业务;联想发布新款ThinkPad X1 Titanium Yoga笔记本;腾讯启动碳中和规划【Do说】
- 曼卡斯数字科技夺冠!“慧湾杯”2020粤港澳大湾区直播与短视频创新创业大赛总决赛圆满落幕!
- 国产个人版UOS系统开启预售 99元能否与微软一战高下?



微信扫码关注公众号