目录文章目录目录沙箱安全网络安全Channel 安全操作系统安全应用进程安全应用数据安全企业数据安全身份认证安全Token 成本安全Skills 安全沙箱安全开启权限管控沙箱模式规避操作风险。建议开启沙箱模式严格限制 OpenClaw 的操作范围防止因指令误判导致的系统文件误删、危险操作执行保障设备与系统的稳定运行。OpenClaw 的 Agent 自带沙箱环境所有通用技能均在隔离环境中执行从架构上规避了恶意操作的风险。Docker 沙箱模式提供一个执行 SkillsTools 的隔离环境即使 AI “失控”影响范围也有限。同时容器沙箱能够杜绝在宿主机上执行高风险的工具例如允许exec运行命令、read/write/edit文件禁止browser浏览器控制、canvas、nodes设备控制、cron定时任务支持 3 种镜像构建脚本推荐包含浏览器的镜像让 OpenClaw 能够容器内使用浏览器。cdopenclaw scripts/sandbox-setup.sh# 基础镜像scripts/sandbox-common-setup.sh# 含 Node, Go, Rust 等scripts/sandbox-browser-setup.sh# 含 Chromium CDP 浏览器查看构建成功后的镜像$dockerimages IMAGE ID DISK USAGE CONTENT SIZE EXTRA openclaw-sandbox-browser:bookworm-slim 613fc30c70551.05GB 0B高安全系数沙箱配置{agents:{defaults:{sandbox:{mode:all,scope:session,workspaceAccess:none,docker:{image:openclaw-sandbox-browser:bookworm-slim,workdir:/workspace,readOnlyRoot:true,network:bridge,memory:2g,cpus:2,pidsLimit:256,user:501:20,capDrop:[ALL]}},值得注意启用沙箱模式并不一定所有的操作都在沙箱里执行这取决于 “会话类型”主会话信任区只和你进行的私密对话。推荐在主机上直接运行拥有完全的访问权限。非主会话隔离区公共场合的对话群聊、频道可能存在陌生人 OpenClaw 的情况所以需要沙箱保护防止搞破坏。mode沙箱模式“none”所有会话都直接在主机上运行。“non-main”默认主会话在主机非主会话在沙箱。“all”所有会话都在沙箱里。scope隔离范围“agent”默认每智能体一个容器。“session”更严格的每会话一个容器。“shared”单容器共享安全性较低。workspaceAccess智能体工作区访问OpenClaw 默认的智能体工作区是 ~/.openclaw/workspace配置文件 ~/.openclaw/openclaw.json 可以修改。“none”默认容器内不可访问智能体工作区。“ro”将智能体工作区只读挂载到容器内的 /agent“rw”将智能体工作区读写挂载到容器内 /workspace容器安全加固“workdir”: “/workspace” — 将智能体工作区 ~/.openclaw/workspace 挂载到容器 /workspace 内。readOnlyRoot: true — 容器内只读根文件系统所以无法在容器内安装系统包比如 apt-get install 会失败、无法修改 /usr, /bin, /etc 等系统目录、无法删改系统文件。绝对的安全但也欠缺灵活性。“user”: “501:20” — 容器以非 root 用户运行id -u 和 id -g 查看 macOS 用户的 UID 和 GID否则容器内无法访问智能体工作区 ~/.openclaw/workspace。pidsLimit: 256 — 进程数量限制。memory: “1g” / memorySwap: “2g” — 内存限制“cpus”: 2 — CPU 限制network: “bridge” — 使用桥接网络如果没有网络需求可以配置为 none。“capDrop”: [“ALL”] — 移除所有的 Linux capabilities。值得注意的是沙箱容器是延迟启动的例如有用户在群 OpenClaw “帮我查一下天气”然后 OpenClaw 会检测到是非主会话然后查看是否有该 agent 的容器如果没有则自动创建并启动容器。$dockerpsCONTAINER ID IMAGE COMMAND CREATED STATUS PORTS NAMES 90f17adc4928 openclaw-sandbox-browser:bookworm-slimsleep infinity9seconds ago Up8seconds5900/tcp,6080/tcp,9222/tcp openclaw-sbx-agent-main-0d71ad7a这个容器本质上只是提供了隔离的执行环境里面没有实际的程序$dockerexec-it-uroot 90f17adc4928bashroot90f17adc4928:/workspace# ps -efUIDPIDPPIDC STIME TTY TIME CMD50110012:56 ? 00:00:00sleepinfinity root70012:57 pts/0 00:00:00bashroot137012:57 pts/0 00:00:00ps-ef让 OpenClaw 在容器里执行命令例如创建一个测试文件root90f17adc4928:/workspace# pwd/workspace root90f17adc4928:/workspace# lsAGENTS.md HEARTBEAT.md IDENTITY.md SOUL.md TOOLS.mdUSER.md skills test01上述为 Docker 沙箱给与了最高的安全性但也牺牲了灵活性。可以按需调整但 OpenClaw 目前支持的 Docker 配置有限例如 volumes 就不支持。如果希望在沙箱容器中能够灵活的安装各类软件包可以考虑下列配置但请时刻注意安全风险问题。{messages:{ackReactionScope:group-mentions},agents:{defaults:{sandbox:{mode:all,scope:agent,workspaceAccess:rw,docker:{image:openclaw-sandbox-browser:bookworm-slim,workdir:/workspace,readOnlyRoot:false,# 可以 apt-get 安全软件版network:bridge,memory:2g,cpus:2,pidsLimit:256,capDrop:[],# 不限制 Linux Capsbinds:[/Users/fanguiju/devworkspace:/devworkspace:rw]# 挂载开发工作目录}},网络安全端口暴露最小化OpenClaw 服务器最多只会用到 3 个端口1SSH 222Gateway 默认的 18789 端口号3消息平台随机端口比如 Telegram 用 443 端口。最小化的只开放上述端口并上述端口号都应该被修改降低暴露风险。尤其是 SSH 应该采用密钥认证和禁止 Root 登陆。网络访问控制限制外网可访问 OpenClaw 的 18987 端口设置仅允许本地访问。$vim~/.openclaw/openclaw.json{gateway:{bind:loopback,# 默认 Socket 只绑定到本地 lo 接口port:18987,# 修改为新的端口号# 重启$ openclaw gateway stop $ openclaw gatewayinstall如果你希望自己设备的公网 IP 可以访问 Gateway那么务必在 MacOS 上设置公网 IP 防火墙规则。Channel 安全添加 Channel 安全配置。{channels:{whatsapp:{allowFrom:[8613800138000,8613800138001],groups:{*:{requireMention:true}}},discord:{allowFrom:[work,personal]}},messages:{groupChat:{mentionPatterns:[openclaw,bot]}}}操作系统安全如果你让 OpenClaw 运行在主力机上那你不得不时刻关心系统安全问题。非 Root 降权OS/Kernel 层面的安全首要考虑对 OpenClaw 进程进行降权操作。以非 Root 用户运行权限最小化避免 OpenClaw 操作高风险的系统调用。启用沙箱环境是在 “隔离” 的基础上也连带的进行了 “降权”例如OpenClaw 在 docker.ts 中已经硬编码了 --security-opt no-new-privileges此外还在 openclaw.conf 中添加了 readOnlyRoot True、user 1000:1000、capDrop ALL 等配置。所以启用沙箱环境非常重要。“人在回路” 授权除了 “降权” 之外还需要人类参与充分的 action 授权以至于能够充分的掌握 OpenClaw 所做的一切。应用进程安全对于 OpenClaw 本身的安全考虑首先就是要定时更新版本跟踪并及时修复开源漏洞。查看 OpenClaw 的版本$ openclaw--version2026.2.9加固 OpenClaw 配置文件将 openclaw.json 设置为只读避免配置文件中的安全策略被修改。$chmod400/root/.openclaw/openclaw.json应用数据安全这里指的是 OpenClaw 应用本身的数据安全。OpenClaw 是一个持续 “进化” 的机器人因为它具有 “Memory” 记忆系统记录了所有关于你的事情。时间长了之后它会越来越懂你。反之如果外泄了那么攻击者就得到了你的一份心理画像。所以数据安全的核心就是保护 OpenClaw Memory 的安全以避免被篡改和删除。具体的我们只需要定时备份 OpenClaw 的主目录即可里面包含了配置文件和聊天记录。$ ll ~/.openclaw设置定时备份$crontab-e00* * *zip-r~/openclaw_backup_$(date%Y%m%d).zip ~/.openclaw企业数据安全数据安全优先按需选择模型部署模式。处理敏感数据时优先使用 Ollama 等本地离线模型避免将机密信息发送到云端非敏感数据可选择 “云端大模型本地执行” 模式兼顾效率与成本从源头做好数据分级管理。身份认证安全见上文 Token 章节。目前最新的版本已经引入了 token 身份鉴权所以要及时进行 OpenClaw 的更新目前社区在加紧安全防护的开发。Token 成本安全为了保护你的 Token一定记得要设置 Token Quota避免烧完。OpenClaw Token 消耗的六大来源Skills 安全现在 Clawhub 等 Skills 市场对安全审查并不严格你很可能会从其中安装到一个进行 “Prompt 注入” 的 Skill。对此的解决办法是我们不要直接从市场上安装第三方 Skill而是先下载安装包然后先让 AI 审查源码、理解逻辑然后重写一个干净的版本。在 AI 编程的今天这个过程通常只要几分钟但可以极大降低供应链攻击的风险。