Aller au contenu
Guides

Bonnes pratiques de sécurité OpenClaw

La configuration durcie, en langage clair

6 min de lecture

La documentation d’OpenClaw publie une configuration durcie : une configuration de passerelle à copier-coller qui garde un déploiement privé, appairé et limité en outils, et une version courte pour ceux qui ne veulent que les trois premières lignes. Ce billet est cette configuration expliquée clé par clé, la raison de chaque ligne, et les décisions qui survivent sur un hébergement géré où la plomberie appartient à quelqu’un d’autre.

La passerelle : locale, en boucle, avec un jeton

Le mode local et l’écoute en boucle locale gardent la passerelle hors du réseau ; l’authentification par jeton, avec un long jeton aléatoire, filtre chaque client, même local, parce que le mode d’authentification par défaut est le jeton, y compris en boucle locale. La documentation donne un vrai numéro au port, 18789, et un vrai avertissement à l’alternative : régler l’authentification sur none laisse n’importe quel processus local se connecter.

Les canaux : appairage et mentions

  • Politique d’appairage pour les messages directs sur chaque canal : les expéditeurs inconnus attendent votre approbation, et l’approbation vaut par canal.
  • Les groupes exigent une mention par défaut, si bien que l’agent lit une salle sans répondre à chaque ligne.
  • Un numéro distinct pour les canaux téléphoniques, pour que les conversations personnelles restent privées et que le numéro du bot porte l’automatisation.
  • Une portée des messages directs par correspondant et par canal, pour que la session d’un expéditeur ne déborde pas sur celle d’un autre.

Les outils : un profil, une liste de refus, et pas d’issue de secours

La configuration durcie part du profil d’outils de messagerie et refuse d’emblée quatre groupes : l’automatisation, l’exécution, le système de fichiers, et le lancement ou l’envoi de messages à d’autres sessions. L’accès aux fichiers est limité à l’espace de travail, exec est refusé et réglé pour toujours demander, le mode élevé est désactivé, la visibilité des sessions se limite à celles de l’agent, et l’accès d’agent à agent est coupé. La documentation dit de réactiver un outil quand vous en avez besoin, délibérément, plutôt que de partir ouvert et de fermer ensuite. Une règle est intégrée et ne se configure pas : les expéditeurs qui ne sont pas propriétaires n’obtiennent jamais les outils cron ou gateway.

Traitez ces contrôles comme une défense en profondeur qui réduit la capacité directe d’un demandeur, pas comme une isolation entre utilisateurs hostiles.

Ce que la base ne fait pas

  • Elle n’assainit pas le contenu : les contrôles liés au demandeur limitent ce qu’un expéditeur peut faire, pas ce qu’une page web ou un e-mail peut dire au modèle.
  • Elle n’isole pas des utilisateurs locaux hostiles : pour cela, la documentation dit de faire tourner des passerelles séparées sous des utilisateurs ou des hôtes distincts, ou d’isoler en bac à sable.
  • Elle ne choisit pas votre niveau de modèle, que la page sur l’injection d’invite traite comme un contrôle de sécurité à part entière.

Injection d’invite et OpenClaw couvre le versant contenu, et Bac à sable, politique d’outils et mode élevé le versant où les outils s’exécutent ; la configuration de base est le versant qui-peut-faire-quoi, et les trois sont faits pour s’empiler.

Sur Diali

Les lignes de la passerelle sont les nôtres : elle n’est jamais sur Internet, l’instance n’a aucun port public et un accès sortant limité au web public, jamais à notre réseau interne, au serveur de métadonnées du cloud ni aux autres locataires, et le jeton ne quitte jamais le coffre. Les lignes des canaux et des outils sont les vôtres, dans le tableau de bord, parce que qui peut écrire à l’assistant et ce qu’il peut exécuter relèvent de la politique et non de la plomberie. La sécurité sur Diali est la page de la frontière ; OpenClaw hébergé sur Diali celle de l’assistant.

  • Locale, en boucle, avec un jeton : la passerelle n’est pas un serveur.
  • Appairage, mentions, un numéro distinct : les canaux sont filtrés.
  • Un profil, une liste de refus, pas de mode élevé : les outils sont le plus petit ensemble qui fait le travail.
Commencer

Arrêtez de lire, construisez le vôtre

Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.