OpenClaw sicher auf VPS installieren
Schützen Sie Ihren Server vor CVE-2026-32922. Erfahren Sie, wie Sie OpenClaw durch unprivileged User, Firewall und systemd sicher auf einem VPS betreiben.
Was OpenClaw ist und warum Sie es zuerst härten sollten
OpenClaw ist ein selbst gehosteter KI-Agent. Sie führen ihn auf Ihrem eigenen Server aus, verbinden ihn mit einem Large Language Model, und er kann Shell-Befehle ausführen, einen Browser steuern, Ihre Dateien lesen und schreiben sowie auf Nachrichten reagieren, die Sie ihm über Chat-Apps senden. Diese Reichweite ist der Kernzweck des Tools und gleichzeitig das gesamte Risiko. Ein Agent, der jeden Befehl ausführen kann, ist nur so sicher wie der Host-Rechner und die Beschränkungen, die Sie ihm auferlegen.
Zwei Fakten bestimmen den Tonfall dieses Leitfadens. Erstens ist OpenClaw darauf ausgelegt, von Ihnen gehärtet zu werden. Das Sicherheitsmodell überträgt die Verantwortung für strikte Tool-Policies, Sandboxing und sorgfältige Berechtigungen dem Operator und nicht einer sicheren Standardkonfiguration. Zweitens gab es bereits einen schwerwiegenden Sicherheitsvorfall: Im März 2026 wurden innerhalb von vier Tagen neun Sicherheitslücken bekannt gegeben, darunter eine kritische Privilege-Escalation-Schwachstelle, CVE-2026-32922, mit einem Rating von 9,9 von 10. Keines dieser Fakten bedeutet, dass Sie OpenClaw vermeiden sollten. Sie bedeuten, dass Sie ihn nicht auf die bequeme Art ausführen sollten; dieser Leitfaden beschreibt den sorgfältigen Weg.
Es gibt auch gute Nachrichten. OpenClaw trifft bereits eine sichere Wahl für Sie: Sein Gateway, der einzelne Prozess, der alles steuert, lauscht standardmäßig auf der Loopback-Adresse. Es ist daher nicht aus dem Internet erreichbar, es sei denn, Sie exponieren es explizit. Der Großteil der folgenden Schritte dient dazu, dies beizubehalten und den Schadensradius zu begrenzen, falls etwas schiefgeht.
Geben Sie OpenClaw einen eigenen unprivilegierten Benutzer
Führen Sie einen Agenten niemals als root aus. Wenn OpenClaw als root läuft und etwas schiefgeht – sei es ein Bug, ein fehlerhafter Befehl oder eine CVE wie die oben genannte – ist der Schaden unbegrenzt. Erstellen Sie einen dedizierten System-User ohne Login-Shell und ohne sudo-Rechte und führen Sie den Agenten als diesen Benutzer aus:
sudo useradd --system --home /opt/openclaw --shell /usr/sbin/nologin openclawAlles, was OpenClaw besitzt, liegt unter /opt/openclaw und gehört diesem Account. Dies ist der wichtigste Schritt. Es entspricht dem Prinzip aus running services as an unprivileged user: Das Konto, unter dem ein Agent läuft, bildet die Obergrenze dessen, was er beschädigen kann.
Installieren Sie OpenClaw
OpenClaw wird als npm-Paket bereitgestellt. Installieren Sie zuerst Node.js, falls der Server es noch nicht besitzt. Installieren Sie das Paket global, wodurch die openclaw-Binärdatei für jeden Benutzer im PATH liegt, und führen Sie dann den einmaligen Onboarding-Schritt aus:
sudo npm install -g openclaw@latest
sudo -u openclaw openclaw onboardDie Ausführung des Onboardings als openclaw-User bedeutet, dass die Konfiguration des Agenten in seinem Home-Verzeichnis /opt/openclaw landet und nicht im Verzeichnis von root. Das Projekt bietet zudem einen curl -fsSL https://openclaw.ai/install.sh | bash-Installer an, der dieselbe Installation in einer Zeile durchführt. Überspringen Sie das --install-daemon-Flag während des Onboardings: Es würde den eigenen Service von OpenClaw registrieren, während die unten erstellte gehärtete systemd-Unit strengere Regeln anwendet.
Halten Sie das Gateway auf Loopback und hinter einer Firewall
Das Gateway bindet standardmäßig an 127.0.0.1. Lassen Sie es dort. Es gibt fast nie einen Grund, diesen Port im Internet zu veröffentlichen. Ein solcher Schritt würde jedem, der ihn findet, einen Remote-Zugriff auf einen Prozess verschaffen, der primär Befehle ausführt.
Schalten Sie eine Default-Deny-Firewall vor den Server, damit nichts versehentlich exponiert wird:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableZwei Fallen, die es zu vermeiden gilt: Eine Firewall, die nur IPv4 abdeckt, kann denselben Dienst über IPv6 offen lassen; dies ist genau die IPv6 firewall gap, die viele Nutzer scheitern lässt. Und wenn Sie das Gateway von Ihrem Laptop aus erreichen müssen, öffnen Sie nicht den Port. Nutzen Sie ein VPN oder einen SSH-Tunnel, damit der Agent niemals im offenen Internet lauscht.
Isolieren Sie seine Secrets
OpenClaw benötigt einen API-Key für das jeweilige Sprachmodell, mit dem Sie es verbinden. Dieser Key kann Ihr Geld ausgeben und über den Agenten in Ihrem Namen agieren; behandeln Sie ihn daher wie ein Passwort. Halten Sie ihn aus der Unit-Datei und aus jedem Repository fern. Speichern Sie ihn in einer Datei, die nur der OpenClaw-User lesen kann:
sudo install -o openclaw -g openclaw -m 600 /dev/null /opt/openclaw/openclaw.env
sudoedit /opt/openclaw/openclaw.env # add ANTHROPIC_API_KEY=... or your model provider's keyDie systemd-Unit lädt diese Datei mit EnvironmentFile, sodass der Key den Prozess erreicht, ohne jemals in einer Befehlszeile, einem Log oder Ihrer Shell-Historie zu erscheinen.
Führen Sie ihn als gehärteten systemd-Service aus
Das Ausführen des Agenten unter systemd bietet automatische Neustarts, saubere Logs durch journalctl und – am wichtigsten – eine Reihe von Sandboxing-Optionen auf Kernel-Ebene. Diese verringern den Zugriffsbereich des Prozesses, selbst wenn er kompromittiert wird. Die wichtigsten Optionen für einen Agenten sind NoNewPrivileges, damit er keine neuen Berechtigungen erlangen kann, ProtectSystem=strict, damit das Dateisystem außer dort, wo Sie Schreibzugriff erlauben, schreibgeschützt ist, PrivateTmp für sein eigenes isoliertes temporäres Verzeichnis und ProtectHome, damit er keine Home-Verzeichnisse lesen kann.
Generieren Sie hier eine vollständige, gehärtete Unit und kopieren Sie diese nach /etc/systemd/system/openclaw.service:
Die Unit startet openclaw gateway, den langlaufenden Prozess, der den Agenten steuert; falls which openclaw auf Ihrem Server einen anderen Pfad anzeigt, passen Sie ExecStart entsprechend an. Die vollständige Dokumentation dieser Direktiven sowie von daemon-reload und enable --now finden Sie unter running a program as a systemd service. Die Kurzform, nachdem Sie die Unit eingefügt haben:
sudo systemctl daemon-reload
sudo systemctl enable --now openclawHärten Sie auch die Außenfront
Ein Agenten-Server ist nur so sicher wie der umgebende Server. Zwei weitere Ebenen schließen die Absicherung ab. Stellen Sie SSH auf Key-only-Authentifizierung um und deaktivieren Sie den Root-Login, wie in SSH hardening on a VPS beschrieben, damit das Konto, mit dem Sie den Server verwalten, nicht per Brute-Force angegriffen werden kann. Fügen Sie dann Fail2ban hinzu, um Scanner zu entfernen, die jeden öffentlichen Port scannen. Beides hat keinen direkten Einfluss auf OpenClaw, aber beide unterbinden die Routen, die ein Angreifer nutzen würde, um ihn zu erreichen.
Halten Sie ihn absichtlich aktuell
Die Bekanntgaben vom März 2026 sind das deutlichste Argument für aktuelle Software. Ein Privilege-Escalation-Bug in einem Agenten ist weitaus schwerwiegender als in einer gewöhnlichen Web-App, da der Agent bereits Befehle ausführt. Beobachten Sie die Releases des Projekts, installieren Sie Sicherheitsupdates umgehend und betrachten Sie ein OpenClaw-Upgrade als Routine-Wartung und nicht als etwas, das man aufschieben kann.
Um zu verstehen, was Sie tatsächlich härten, beschreibt the architecture of an OpenClaw-style agent die einzelnen Komponenten, und building your own AI agent on a VPS behandelt die allgemeine Struktur eines jeden Agenten.
FAQ
Ist es sicher, OpenClaw auf einem öffentlichen VPS auszuführen?
Es kann sicher sein, wenn Sie ihn härten. OpenClaw ist konstruktionsbedingt leistungsstark: Er führt Shell-Befehle aus und steuert einen Browser, daher ist ein unvorsichtiger Aufbau tatsächlich gefährlich (das Projekt hatte bereits eine kritische CVE, CVE-2026-32922 im März 2026). Das Sicherheitsmodell setzt voraus, dass Sie als Operator die Beschränkungen hinzufügen. Führen Sie ihn als unprivilegierten Benutzer aus, lassen Sie das Gateway auf Loopback hinter einer Default-Deny-Firewall und isolieren Sie die API-Keys und führen Sie ihn als gehärteten systemd-Service aus.
Sollte ich das OpenClaw-Gateway im Internet exponieren?
Nein. Das Gateway bindet standardmäßig an Loopback, und das sollte es auch bleiben. Es ist der einzige Prozess, der den Agenten steuert; ein exponiertes Gateway ist ein Remote-Zugriff auf etwas, das Befehls ausführt. Wenn Sie ihn remote erreichen müssen, nutzen Sie ein VPN oder einen SSH-Tunnel anstatt den Port zu öffnen.
Als welchen Benutzer sollte OpenClaw laufen?
Als dedizierten System-User ohne Login-Shell und ohne sudo, niemals als root. Falls der Agent kompromittiert wird, bildet sein Benutzerkonto die Obergrenze des Schadens; daher sollte dieses Konto nur seine eigenen Dateien unter einem Verzeichnis wie /opt/openclaw besitzen und sonst nichts.
Wie halte ich die API-Keys von OpenClaw sicher?
Speichern Sie diese in einer Datei, die nur vom OpenClaw-User lesbar ist (Modus 600), und laden Sie diese mit systemd EnvironmentFile in den Service. Halten Sie den Key aus der Unit-Datei, aus Ihrer Shell-Historie und aus jedem Git-Repository fern. Rotieren Sie den Key, falls Sie vermuten, dass er geleakt wurde.