先把结论放在最前面:OpenClaw装完能跑,不等于可以上线。2026年这个版本的功能边界越来越大,接Teams、接管本地工具链、跑定时任务,每一项都意味着权限扩张。而默认安装为了“开箱即用”,往往把监听地址、运行账号、会话目录权限都放得很宽。我见过太多人把OpenClaw用root跑在裸端口上,session目录权限默认755,配置文件里躺着明文token——这种状态如果直接暴露到公网,几乎等于把家门钥匙挂在门口。这篇指南就是我实际加固OpenClaw的完整记录,覆盖权限配置、漏洞防护、生产部署三个层面,适合自己折腾的爱好者,也适合要把它推到生产环境的小团队运维参考。
1. 先搞清楚一件事:安装完成不等于可以上线
1.1 OpenClaw默认部署的安全隐患清单
OpenClaw的安装脚本设计目标是让用户“一分钟跑起来”,所以默认参数基本都是追求可用性,而不是安全性。我在多次部署里总结了一份默认状态下的常见问题清单,你可以对照自查:
- 运行账号是root:用root跑任何常驻服务都是高危操作。一旦OpenClaw的工具调用、插件或者某个依赖被攻破,攻击者直接获得整台服务器的最高权限。
- 监听地址为0.0.0.0:默认全接口监听,意味着只要云厂商安全组放行了对应端口,公网任何人都能访问你的API端口。
- session目录权限过宽:OpenClaw会把每轮会话存成文件,默认目录权限常见的是0755,同机的其他用户都能读取你的会话内容。会话里往往包含prompt、命令执行记录、工具返回结果,这就是一份现成的敏感信息库。
- 依赖更新滞后:快速安装脚本拉取的依赖版本不一定是最新的,而OpenClaw这类项目迭代非常快,有些漏洞修复只在最新版里。
- 配置文件权限宽松:安装时生成的config文件如果不手动收紧,可能以0644甚至更松的权限落盘,里面经常有API key、Teams应用密码、数据库连接串。
我在第一次部署OpenClaw时也踩过同样的坑——装完顺手就丢到公网IP上,第二天看日志,全是扫描器在扒接口。从那天起我养成了一个习惯:安装完成后第一件事不是体验功能,而是做加固。
1.2 加固前必须确定部署模型
加固方案不能一套走天下,先想清楚你的OpenClaw给谁用、暴露到哪一层:
- 单机自用型:只有你自己访问,OpenClaw只监听本地回环地址,靠在机器上操作或本机反向代理访问。这种模型加固成本最低,重点放在账号权限和会话目录,网络层基本可以关死外网入口。
- 小团队共享型:几个同事一起用,部署在内网或公网。需要引入访问控制、认证层、操作审计,至少要区分普通成员和管理员。
- 生产对外型:通过Teams等渠道对外提供服务,或者开放HTTP API给业务系统。这种模型必须上全链路TLS、身份验证、限流、监控告警,任何“临时绕过”都会变成生产事故。
不同的部署模型直接决定下面的加固策略。最怕的就是一开始按照自用型部署,等接入Teams后再补安全,那时候会话文件、密钥、端口策略全都得推倒重来。我建议无论哪种模型,都按“生产级”标准做一次基础加固,反正成本差别不大。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 权限配置:把OpenClaw关进最小权限的笼子
2.1 创建专用运行账号并设置目录归属
OpenClaw没有一个官方要求的运行用户,安装脚本默认用当前用户,你在root下跑就直接是root了。正确做法是单独建一个不能登录的系统账号:
bash复制useradd --system --no-create-home --shell /usr/sbin/nologin openclaw
创建完成后,把OpenClaw的安装目录、数据目录、会话目录全部切换到该账号名下:
bash复制mkdir -p /opt/openclaw
chown -R openclaw:openclaw /opt/openclaw
chmod 0750 /opt/openclaw
这里目录权限为什么用0750而不是0755?因为0755代表“其他用户可读”,对包含密钥、会话记录、工具配置的目录来说太危险。0750表示只有openclaw账号和openclaw组内的用户能进入,其他系统账号一概拒绝。
如果你的OpenClaw数据目录和配置目录是分开的,一定要单独处理。我见过有人只改了安装目录权限,结果数据目录还放在/home/ubuntu/下面,其他用户依然能进去翻会话文件。目录归属检查做一个统一动作:
bash复制find /opt/openclaw -maxdepth 2 -type d -exec ls -ld {} \;
逐个确认所有子目录属主都是openclaw,任何/tmp、/home下的目录都不应该放生产数据。
2.2 会话文件与目录权限:根治“session file locked”的前提
热词里有个很典型的报错:agent failed before reply: session file locked (timeout 60000ms)。很多人以为是OpenClaw的bug,其实大多数情况下就是权限配置不当导致的锁文件冲突。
OpenClaw的会话机制是这样:每一轮对话会生成对应的session文件,同时创建一个session-xxx.lock锁文件,用来防止多个进程同时写同一个会话。如果:
- 锁文件属主和当前运行用户不一致;
- 会话目录
/opt/openclaw/sessions的写权限缺失; - 多个OpenClaw实例同时操作同一个目录;
- 上一次进程异常退出,锁文件残留但进程已不存在;
都会触发session file locked超时。从权限角度,正确的目录设置是:
bash复制mkdir -p /opt/openclaw/sessions
chown openclaw:openclaw /opt/openclaw/sessions
chmod 0700 /opt/openclaw/sessions
这里甚至不用0750,直接0700。因为会话目录只允许openclaw账号自己读写,连同组的其他成员也不该看。70 00 的权限还能避免后续某个误操作把会话目录暴露给web服务。
如果之前已经用错误权限跑过,还需要彻底清理一次残留锁:
bash复制find /opt/openclaw/sessions -name "*.lock" -delete
注意,删除锁前先确认没有正在运行的OpenClaw进程,否则会把正常会话锁也删掉,导致并发冲突。至于timeout 60000ms这个时间,可以在OpenClaw配置里调整session锁等待时长,但根本问题是权限和残留进程,调大了只是治标。
2.3 系统服务与敏感凭据的权限隔离
OpenClaw的配置里最常见的敏感凭据是各类API key、Teams应用密码、数据库连接信息。这些内容如果直接写进默认的config.toml或.env,而且文件权限还是644,那等于公开在服务器上。
我实践中坚持用EnvironmentFile来管理环境变量类凭据,并把文件权限锁到600:
bash复制vim /etc/openclaw/openclaw.env
chown root:openclaw /etc/openclaw/openclaw.env
chmod 0640 /etc/openclaw/openclaw.env
注意这里属主是root,组是openclaw,权限0640。意思是root可写,openclaw组内成员可读,其他用户一律拒绝。为什么不直接0600给openclaw?因为后续运维时你可能需要sudo来改配置,如果root不可读,每次都要切用户,操作麻烦不说,还容易出错。
对于配置类文件,OpenClaw的配置文件如果放在/etc/openclaw/下,建议整体目录权限0750、文件0640。千万别把密钥直接写在命令行参数里,进程列表里所有人都能看到:
bash复制# 错误示范
openclaw start --teams-password 'xxx'
# 正确示范
EnvironmentFile=/etc/openclaw/openclaw.env
这一步做到位后,即使OpenClaw进程被攻击者拿下,攻击者拿到的也只是openclaw账号的权限,而不是整台服务器的所有密钥。
注意:环境文件里如果有敏感值,编辑完记得用
history -c清理shell历史记录,或者用vim -x加密编辑,别让密钥留在~/.bash_history里。
3. 漏洞防护:从进程内到进程外的多层防线
3.1 服务进程本身的最小能力约束
OpenClaw作为一个会执行工具、调用命令、读写会话文件的Agent运行时,单靠“非root用户”还不够。systemd提供了非常实用的加固参数,我在生产环境的Unit里这样配:
ini复制[Service]
User=openclaw
Group=openclaw
NoNewPrivileges=true
PrivateTmp=true
PrivateDevices=true
ProtectSystem=strict
ProtectHome=true
ProtectKernelTunables=true
ProtectKernelModules=true
ProtectControlGroups=true
RestrictSUIDSGID=true
RestrictRealtime=true
RemoveIPC=true
这些参数的作用可以理解为给进程套一层约束壳:
NoNewPrivileges=true:禁止进程通过exec等方式获得新特权,阻断“提权链”。ProtectSystem=strict:整个文件系统除了显式声明的读写路径外全部只读,防止进程篡改系统文件。ProtectHome=true:让进程无法读取/home、/root目录内容。PrivateDevices=true:屏蔽物理设备节点,降低设备相关漏洞利用面。
在一个实际环境里,我加了这些参数后,OpenClaw依然正常工作,但攻击者即使通过插件漏洞执行了命令,能做的动作也被限制在很小的范围里。这就是“纵深防御”的价值——单点被突破不等于整个系统沦陷。
如果OpenClaw需要读写特定目录,比如/opt/openclaw和/etc/openclaw,在ProtectSystem=strict下要显式声明可写路径:
ini复制ReadWritePaths=/opt/openclaw /etc/openclaw /var/log/openclaw
这个配置很多人会漏掉,漏掉的结果就是OpenClaw启动后无法写会话文件,然后各种莫名其妙报错。记住:安全加固不要影响业务,所以读WritePaths要和白名单匹配好。
3.2 工具调用与插件加载的安全边界
OpenClaw这类Agent平台的核心能力就是调用工具,它可以执行shell命令、读写文件、访问外部API。这意味着漏洞不只是进程本身的漏洞,还有“功能被滥用”的漏洞。
最典型的攻击路径是提示词注入:某个外部来源(比如网页内容、Teams消息、邮件)里藏了一段恶意指令,如果Agent把它当作“用户指令”或“系统指令”来解释,就可能执行攻击者想要的操作。这种攻击不需要任何系统漏洞,纯粹是利用Agent的信任边界。
我的建议是三件事:
- 工具白名单机制:不要给Agent“所有工具随便用”的权限,而是按需开白名单。比如不需要它发HTTP请求,就不要挂HTTP工具;不需要它操作数据库,就不要注入数据库连接。
- 外部MCP插件默认拒绝:如果你使用外部MCP服务器,默认策略应该是拒绝安装,逐个审核代码、权限声明、数据流向后再放行。MCP服务器本质上拥有Agent的一部分能力,一个来历不明的MCP插件比一个恶意网站更危险。
- 敏感操作二次确认:对删除文件、修改权限、执行未知脚本这类高危操作,一定要配置确认流程,不要让Agent自动决策。
在具体配置上,我会在OpenClaw的配置里区分“可信工具”和“外部工具”,可信工具才是Agent默认可用集合,外部工具一律走授权流程。这个思路跟安全软件里的“默认拒绝”是同一个道理,宁可功能少一点,不能给恶意输入留口子。
3.3 网络层防护:反向代理、TLS与访问控制
默认监听0.0.0.0是第一个要改的。如果只是本机使用,直接改成127.0.0.1:
bash复制# OpenClaw 配置示例
bind_address = "127.0.0.1"
port = 8443
如果确实需要公网访问或者接入Teams,我强烈建议不要让OpenClaw直接裸奔在公网端口上,而是用Caddy或Nginx做反向代理,由代理层承担TLS证书、访问控制、基础限流。
以Caddy为例,配置极简:
caddyfile复制openclaw.example.com {
reverse_proxy 127.0.0.1:8443
}
Caddy会自动申请和管理TLS证书,省去手动续期的麻烦。在代理层前面,再加一层访问控制:
- 云厂商安全组只放行443端口,不放行OpenClaw业务端口;
- 服务端通过basic auth或IP白名单做入口限制;
- 如果用户要自用,可以在Caddy上配置简单的HTTP Basic Auth,避免任何拿到链接的人都能请求接口。
如果你部署在云服务器上,尤其是申请了免费试用或轻量应用服务器,默认安全组往往比较宽松。我的习惯是创建完实例第一件事就把安全组改成“仅保留22(且改为你自己的源IP)、443、80”,其他端口全部拒绝。不要把OpenClaw的8443直接暴露到公网,通过反向代理转发是更稳妥的做法。
针对暴力破解和扫描器,可以在代理层配置限流,或者用Fail2Ban监控日志中同一IP的反复失败请求,自动封禁一段时间。
3.4 依赖与镜像漏洞扫描
OpenClaw作为一个活跃更新的项目,漏洞修复很快,但安装时拉取的版本可能已经过时。我在每次部署后、以及每月定期检查时,会用Trivy扫描依赖目录:
bash复制trivy fs /opt/openclaw --severity HIGH,CRITICAL --ignore-unfixed
如果OpenClaw通过容器方式运行,则扫描镜像:
bash复制trivy image my-openclaw:latest --severity HIGH,CRITICAL
扫描结果里如果出现与OpenClaw相关的关键依赖漏洞,优先做两件事:一是升级到修复版本,二是确认该漏洞的可利用条件是否被我们的进程权限配置拦住。比如一个需要本地文件的漏洞,配合ProtectSystem=strict和专用账号,实际可利用性会大大降低。
除了扫描,还要把“版本升级”变成固定动作。OpenClaw这类项目更新日志里经常提到安全修复,如果你长期锁定旧版本,等于站在已知漏洞上裸奔。我建议至少每两周检查一次上游版本,并用生产环境先验证再升级。
4. 生产部署最佳实践:照着做就很少踩坑
4.1 用systemd托管OpenClaw的正确姿势
生产环境里,建议用systemd托管OpenClaw进程,而不是nohup或者放到screen里跑。systemd的好处是崩溃自动重启、开机自启、日志统一管理。这是我生产环境里用的一段Unit参考:
ini复制[Unit]
Description=OpenClaw Agent Service
After=network-online.target
Wants=network-online.target
[Service]
Type=simple
User=openclaw
Group=openclaw
EnvironmentFile=/etc/openclaw/openclaw.env
ExecStart=/opt/openclaw/openclaw serve --config /etc/openclaw/config.toml
Restart=on-failure
RestartSec=10
LimitNOFILE=65535
TimeoutStopSec=30
NoNewPrivileges=true
PrivateTmp=true
ProtectSystem=strict
ProtectHome=true
ReadWritePaths=/opt/openclaw /etc/openclaw /var/log/openclaw
[Install]
WantedBy=multi-user.target
几个关键点:
LimitNOFILE=65535:OpenClaw在长时间运行后可能遇到“too many open files”问题,这里直接拉高文件描述符上限。Restart=on-failure:崩溃自动拉起,但RestartSec=10留出间隔,避免疯狂重启刷爆日志。TimeoutStopSec=30:给进程足够的时间清理会话锁和临时文件,避免残留锁。很多session file locked问题就是因为SIGKILL把进程杀得太干脆,锁文件来不及清理。
配置完成后:
bash复制systemctl daemon-reload
systemctl enable openclaw
systemctl start openclaw
日志统一用journalctl -u openclaw -f查看,比盯一个nohup.out文件强太多。
4.2 Teams接入时的接口安全要点
OpenClaw接入Microsoft Teams是比较常见的生产场景。这时OpenClaw会暴露一个HTTPS回调地址,微软的Bot服务会主动调用这个接口。这个接口如果配置不当,就是一个公网入口。
接入Teams前,我建议先明确这几件事:
- Teams应用注册时,权限最小化。不要勾选“读取所有用户消息”“发送任意消息”这种大而全的权限,按Bot实际功能只申请最小的消息收发权限。
- 验证签名和令牌。Teams回调请求会携带JWT令牌,OpenClaw应该校验令牌的颁发者、受众、签名,确保请求确实来自微软Bot Framework,而不是某个扫描器伪造的请求。
- 回调地址用独立域名或子路径,不要跟管理接口混在同一个路径下。
如果有人直接把OpenClaw的端口暴露到公网,不配置TLS也不做校验,我在实际排查中见过bot接口被刷大量垃圾请求的情况。正确的网络结构是:Teams回调 -> 反向代理(443/TLS) -> OpenClaw监听的本机端口。反向代理层可以对未知路径直接404,让扫描器连接口存在都探测不到。
4.3 日志、备份与监控
生产环境必须有日志和备份策略。日志方面,systemd的journal日志默认可能占用比较大空间,我建议配置journal大小上限,并定期轮转OpenClaw自己的日志文件:
bash复制journalctl --vacuum-size=500M
OpenClaw如果支持文件日志输出,配置里加上轮转参数,比如单文件最大100MB、保留7天。不要忽视日志权限,日志里可能记录工具调用的输入输出,同样属于敏感数据,日志目录权限设置成0750、文件0640比较合适。
备份的优先级排序是:配置文件 > 会话/数据目录 > 整个系统镜像。我实际操作中用的方案是rsync同步到另一个目录,再加一个简单的保留策略:
bash复制rsync -av --delete /opt/openclaw/ /backup/openclaw/
find /backup/openclaw -name "*.lock" -delete
tar czf /backup/openclaw-$(date +%F).tar.gz /backup/openclaw
备份时机要选在OpenClaw停止写会话的时间段,比如每天凌晨,避免备份出来的会话文件处于半写状态。恢复演练也要做一次,别等到生产挂了才发现备份不能用。
监控方面,OpenClaw有一个健康检查接口的话,通过curl定时探测:
bash复制curl -fsS http://127.0.0.1:8443/healthz
配合cron或者监控系统,一旦连续几次探测失败就告警。磁盘空间也是重点:会话文件、容器镜像、日志都可能快速吃满磁盘,磁盘满了之后OpenClaw的表现是“能启动但无法写入任何数据”,这时你会看到一堆权限错误和锁定超时。
4.4 升级与漏洞响应流程
OpenClaw版本升级不能“看到新版本就更新”那么随意,但也不能“锁死旧版本省事”。我执行的升级流程是这样的:
- 先备份配置和会话目录(不备份备份,升级就是裸奔)。
- 查看新版本的changelog,确认有没有破坏性变更。
- 在测试环境或同一台机器的另一副本上启动新版本,跑一轮核心功能冒烟测试。
- 确认安全加固参数(systemd Unit、目录权限)在新版本下不冲突。
- 停在旧版本,替换二进制或拉新镜像,重新启动,观察日志。
- 如果启动失败或核心功能异常,立即回滚到旧版本,不要现场调试。
这个流程看起来繁琐,但一旦省掉其中一步(尤其是changelog检查),很可能遇到新版本把默认监听地址改掉、配置文件字段改名、或者安全参数不兼容这种破事。2026年的OpenClaw迭代速度更快,我见过不止一次小版本升级把Teams接入配置搞挂的案例。
5. 高频问题排查实录:从报错到稳定运行的修复记录
5.1 session file locked (timeout 60000ms)的完整处理流程
这个报错出现的频次极高,处理步骤我可以按顺序给出一套操作:
- 先看进程是否存活:
bash复制ps aux | grep openclaw
-
如果有多个OpenClaw进程同时跑,确定是哪条服务线路拉起的进程,全部停掉。
-
查看会话目录里的锁文件:
bash复制ls -la /opt/openclaw/sessions/*.lock
- 确认没有进程持有该锁:
bash复制lsof /opt/openclaw/sessions/xxx.lock
- 确认无进程占用后,删除锁文件:
bash复制rm /opt/openclaw/sessions/xxx.lock
- 检查会话目录权限,必须是
0700 openclaw:openclaw,否则下次还会重新出现。
如果是systemd托管,特别注意的是stop服务后等2秒再启动,避免旧进程还没退出、新进程已经开始抢锁。我在Unit配了TimeoutStopSec=30之后,这种问题明显减少。
排查思路的核心是:锁文件冲突只是现象,原因要么是权限不一致,要么是进程并发,要么是异常退出残留。不要一上来就删除所有锁文件——如果有一个正在处理的会话,你删掉锁会让两个进程同时写,直接造成会话数据错乱。
5.2 权限过严导致的功能异常
有时候加固做得太狠,OpenClaw本身也会出问题。典型现象就是Teams里发消息,OpenClaw能收到但一直不回复,日志里有Permission denied。
这一类问题的根源往往是ProtectSystem=strict把路径写保护后,OpenClaw需要的运行缓存目录没有被放行。我在配置了ReadWritePaths后,还要确认OpenClaw自身的数据目录确实在可写白名单里。
排查思路:
bash复制journalctl -u openclaw -n 200 | grep -i permission
看到具体是哪个文件被拒绝,回到Unit里调整ReadWritePaths。注意,不要图省事引入全局写权限(现在没有),那样会把安全加固打回原形。宁可精确放行目录,也别用“/var”这种大范围。
同理,用容器方式运行的OpenClaw,建议容器内也用非root用户,挂载卷权限统一规划,别为了方便把整个宿主机目录都挂进去,那是生产事故级别的隐患。
5.3 公网扫描、暴力破解与异常请求处理
如果你把OpenClaw暴露到公网,SSH也好、HTTPS接口也好,迟早会在日志里看到扫描痕迹。这不是你被盯上了,而是互联网里常态存在的自动化扫描流量。
我看到异常请求的第一反应不是删掉服务,而是走这套流程:
- 在反向代理日志里确认是哪类请求。是反复探测路径的扫描器,还是针对性的攻击载荷。
- 如果是扫描器,直接靠访问控制解决:IP白名单、Fail2ban封禁、云安全组限制来源国或来源IP段,都能快速止血。
- 如果是针对性攻击,立即查看进程是否异常、有没有新配置被写入、会话目录有没有奇怪文件,换个高强度随机token或密钥重配接口认证。
这里有个教训:不要因为扫描流量吓得直接关掉服务,而是要把“公网接口当作可能被攻击”的前提来设计。只要前面做了TLS、认证、限流、最小权限,扫描流量基本构不成实际威胁。
5.4 快速安全检查清单
最后给一张自查表,可以每两周过一遍:
| 检查项 | 目标值 | 检查命令 |
|---|---|---|
| OpenClaw运行用户 | 非root,专用账号 | ps aux | grep openclaw |
| 会话目录权限 | 0700且属主openclaw | ls -ld /opt/openclaw/sessions |
| 配置文件权限 | 0640以内 | ls -l /etc/openclaw/* |
| 监听地址 | 127.0.0.1 | ss -lntp | grep 8443 |
| systemd加固参数 | 已配置 | systemctl show openclaw -p NoNewPrivileges |
| TLS证书有效期 | 30天内不过期 | openssl x509 -enddate -noout -in cert.pem |
| 磁盘剩余 | >20% | df -h /opt |
| 备份最近时间 | 24小时内 | ls -lt /backup/ |
| 上游版本 | 与最新版差距小于2个minor | 对照官网或GitHub releases |
这张表里的每一项我都实际执行过,加起来不过五分钟。五分钟换一个相对可控的安全态势,非常划算。
我在实际部署中的体会是:安全加固不是“做完一次就永久有效”的动作,而是一套持续维护的习惯。OpenClaw的默认配置越方便,越需要我们在方便和安全之间主动做取舍。建议没加固过的读者,今天先做最基础的三步:建专用账号、收紧目录权限、改监听地址。这三步做完,你已经比大多数公网部署实例安全很多。之后再把systemd加固参数和反向代理补齐,最后才是Teams接入和监控告警。
最后再分享一个小技巧:每次升级OpenClaw之前,先把当前配置文件和上个版本做一次diff,很多新版本会把安全默认值改掉,比如监听地址从127.0.0.1改成0.0.0.0,或者放宽某个目录权限。升级后立刻对比检查,能省掉不少排查时间。这个习惯我保持了很长时间,几乎没有因为在升级时被新安全默认值坑过。
