Zurück zum Blog
AgentenTechnicalTechnischer Artikel

OpenClaw 2026 absichern: Von der Clawjacked-Lücke zur vollständigen Isolation

Veröffentlicht 03 März 20264 Min. gelesenStéphane

Zusammenfassung der Entscheidung

Prüfen Sie OpenClaw-Risiken und vorgeschlagene Schutzmassnahmen: Netzwerkisolation, Docker-Sandbox, eingeschränkte Rechte und Audits erlaubter Tools.

RAG
OpenClaw 2026 absichern: Von der Clawjacked-Lücke zur vollständigen Isolation

Wie Sie ein weit verbreitet eingesetztes KI-Agenten-Framework in eine robuste, lokal betriebene und strikt isolierte Infrastruktur verwandeln.

TL;DR: Die Zeit, in der KI nur einfache Textgeneratoren waren, ist vorbei. OpenClaw arbeitet als lokaler Orchestrierungs-Daemon mit echtem Systemzugriff. Die jüngste „Clawjacked“-Lücke hat bewiesen, dass blindes Vertrauen in localhost gefährlich ist. So sichern Sie Ihre Instanz: Isolieren Sie sie auf einem dedizierten VPS, verwenden Sie Tailscale, konfigurieren Sie striktes Docker-Sandboxing und verbieten Sie den „Elevated Mode“.

Im Februar 2026 machte das KI-Ökosystem mit der massenhaften Verbreitung von OpenClaw (früher Clawdbot) einen großen Schritt. Anders als in der Cloud gehostete LLMs ist OpenClaw ein lokaler Daemon (Gateway), der eine „ReAct“-Schleife (Reasoning and Acting) orchestriert.

Der Agent verfügt über digitale „Hände“: Er kann Shell-Skripte ausführen, Dateien ändern und über Slack oder Discord kommunizieren. Diese tiefe Systemintegration verändert jedoch unser Bedrohungsmodell grundlegend. Eine Kompromittierung des Agenten bedeutet nun eine vollständige Kompromittierung des Hosts.


Das Warnsignal: die Clawjacked-Lücke (CVE-2026-25253)

Die Anfang 2026 entdeckte Schwachstelle Clawjacked veranschaulicht die Gefahr perfekt. Standardmäßig lauschte OpenClaw auf 127.0.0.1:18789. Der architektonische Fehler? Die Annahme, dass sämtlicher Datenverkehr über die lokale Schleife legitim sei.

Da die CORS-Richtlinien von Browsern WebSockets zu localhost nicht blockierten, musste ein Entwickler lediglich eine bösartige Website besuchen. Ein JavaScript-Skript konnte dann unbemerkt eine Verbindung zum Agenten öffnen, die Authentifizierung innerhalb weniger Millisekunden erzwingen und die Kontrolle über den Rechner übernehmen (RCE „mit einem Klick“).

Obwohl die Lücke behoben wurde, erinnert sie uns an eine goldene Regel: Betrachten Sie die lokale Schnittstelle niemals als sichere Zone.


4 Schritte, um Ihre OpenClaw-Instanz abzusichern

Wenn Sie OpenClaw hosten – für private Projekte im Homelab oder im Unternehmen –, sollten Sie die folgenden Maßnahmen zwingend umsetzen.

1. Physische Trennung und Zero-Trust-Netzwerk

Betreiben Sie niemals einen autonomen Agenten mit Schreibrechten auf Ihrem täglichen Arbeitsrechner.

  • Isolieren: Verwenden Sie einen dedizierten VPS oder eine strikt getrennte VM.
  • Berechtigungen reduzieren: Erstellen Sie einen normalen Systembenutzer (openclaw-user) ohne jegliche sudo-Rechte.
  • Instanz verbergen: Ändern Sie den Standardport (z. B. 48921) und exponieren Sie ihn niemals im Internet. Verwenden Sie Tailscale (basierend auf WireGuard), um Ihren Knoten öffentlich unsichtbar zu machen.
bash
RouterLab
# Gateway auf einem geänderten Port starten und nur auf der Tailscale-IP lauschen
openclaw gateway --port 48921 --bind 100.x.y.z

2. Die Docker-Sandbox-Falle

Viele Nutzer glauben, durch die Aktivierung der Docker-Integration von OpenClaw geschützt zu sein. Das stimmt nicht. Standardmäßig isoliert mode: "non-main" nur sekundäre Sitzungen, während der Hauptagent direkt auf dem Host ausgeführt wird.

Für echte Sicherheit ändern Sie Ihre ~/.openclaw/openclaw.json:

json
RouterLab
{
  "sandbox": {
    "mode": "all",
    "scope": "session",
    "workspaceAccess": "none",
    "network": "none"
  }
}

Technischer Hinweis: Wenn Sie das Netzwerk ("network": "none") und den Zugriff auf den Arbeitsbereich ("workspaceAccess": "none") deaktivieren, verhindern Sie, dass der Agent bei einer Prompt-Injection Daten über curl-Anfragen exfiltriert.

3. „Elevated Mode“ verbieten

Die Architektur von OpenClaw bietet eine konzeptionelle Hintertür: den Elevated Mode. Über /elevated on kann das Tool exec den Docker-Container bewusst umgehen und mit den Rechten des Hosts ausgeführt werden.

Das ist in der Produktion ein Sakrileg. Die Verwendung dieses Modus hebt die Vorteile der Isolation grundsätzlich auf und muss über die Tool Policy verboten werden.

4. Kontinuierliche Audits und Allowlists

OpenClaw enthält ausgezeichnete Diagnosewerkzeuge – verwenden Sie sie!

Führen Sie regelmäßig den folgenden Befehl aus:

bash
RouterLab
openclaw security audit --deep

Dieser Befehl durchsucht Ihre Konfiguration nach offenen Diskussionsgruppen mit erhöhten Berechtigungen oder schlecht gesicherten Kontrollschnittstellen. Verwenden Sie --fix, um die Empfehlungen anzuwenden.

Konfigurieren Sie schließlich Ihre Kommunikationskanäle (Slack, Discord, DMs) mit einer strikten Allowlist. Lehnen Sie jede Anfrage von einer Benutzer-ID, die nicht ausdrücklich autorisiert ist, stillschweigend ab. Der Agent darf niemals mit Unbekannten interagieren.


Fazit

OpenClaw bereitzustellen bedeutet, einen digitalen Systemadministrator mit eigener Handlungsfähigkeit einzustellen. Benutzerfreundlichkeit (Time-to-Value) auf Kosten der Isolation zu bevorzugen, ist im Bereich operativer agentischer KI nicht tragfähig.

Bevor Sie einem LLM die Fähigkeit geben, Ihr IT-Ökosystem zu lesen oder zu ändern, stellen Sie sicher, dass Sie seinen Explosionsradius mit openclaw sandbox explain beherrschen.

Endpoint RouterLab

Testen Sie die RouterLab-API

Gehen Sie von einem Artikel zu einer tatsächlichen Abfrage über: Erstellen Sie eine Testversion, rufen Sie einen Schlüssel ab und rufen Sie Modelle über eine OpenAI-kompatible API auf.

https://api.routerlab.ch/v1

Besuchermessung

Darf Google Analytics Besuche auf öffentlichen Seiten messen? Ihre Entscheidung ist freiwillig und jederzeit änderbar.