Seguridad
Ejecutar un AI Gateway con acceso shell: modelo de amenazas y lista de verificación práctica para minimizar riesgos
Verificación rápida: `openclaw security audit`
Trata esto como una verificación de seguridad obligatoria después de cambiar configuración, exponer red, o instalar plugins:
openclaw security audit openclaw security audit --deep openclaw security audit --fix
Se enfoca en: Auth/exposición del Gateway, exposición de control de navegador, políticas de herramientas elevadas, permisos de disco y archivos sensibles, carga de plugins, etc.
Ver también: ''Verificación Formal (Modelos de Seguridad)''
Principios fundamentales: control de acceso primero, luego inteligencia
La mayoría de los incidentes no son "ataques avanzados" sino "alguien puede enviar mensajes al bot, y el bot simplemente lo hace". Orden de prioridad:
- Identidad/Entrada: Quién puede disparar el bot (emparejamiento DM/lista de permitidos, listas de permitidos de grupo, gating por mención @).
- Permisos/Alcance: Dónde tiene permitido actuar el bot (listas de permitidos de herramientas, sandboxing, permisos de dispositivo).
- Modelo/Prompts: Trata el modelo como un componente manipulable, confía en restricciones duras en lugar de "pedirle que se comporte".
Lista de verificación prioritaria (qué arreglar primero cuando aparecen advertencias)
Cuando la auditoría muestra problemas, manejarlos en este orden suele ser más efectivo:
1. Cualquier abierto + herramientas habilitadas: Asegura DMs/grupos primero, luego ajusta política de herramientas/sandboxing.
2. Exposición pública/LAN (bind=lan, Funnel, auth faltante): Arreglar inmediatamente.
3. Exposición de control de navegador/nodo remoto: Tratar como "acceso de operador remoto" (solo tailnet, evitar exposición pública).
4. Permisos de archivos: Asegurar que estado/config/credenciales no sean legibles por grupo/otros.
5. Plugins: Solo cargar plugins y versiones en los que confíes explícitamente.
Inyección de prompt: no solo de "DMs de extraños"
Incluso si solo tú puedes enviar DMs al bot, mientras el bot lea contenido no confiable (páginas web, adjuntos, emails, logs/código pegado), la inyección de prompt puede seguir ocurriendo.
Recomendaciones prácticas:
- Deja la lectura web/adjuntos a un "agente lector" de solo lectura sin herramientas, solo pasa resúmenes al agente principal.
- Para herramientas de alto riesgo (''exec''/''browser''/''web_fetch''/''web_search''), mantén mínimo y con lista de permitidos.
- Habilita sandboxing, mueve datos sensibles lejos del filesystem legible (no confíes en prompts para "garantizar sin fugas").
Respuesta a incidentes (cuando se sospecha intrusión/fuga)
Piensa en "intrusión" como: alguien entró a una habitación que puede disparar el bot, token filtrado, plugin/herramienta hizo acciones inesperadas.
1) Detener sangrado: Detener Gateway o deshabilitar herramientas elevadas; inmediatamente ajustar entrada DM/grupo.
2) ''Rotar claves'': Rotar token/password de ''gateway.auth''; rotar token de hooks; revocar emparejamientos de nodo sospechosos; rotar claves de proveedor de modelo.
3) ''Revisar evidencia'': Revisar logs del Gateway y sesiones/transcripciones recientes; revisar y limpiar ''extensions/''.
4) ''Re-ejecutar auditoría'': ''openclaw security audit --deep'' para asegurar que el reporte esté limpio.