איך להפעיל את OpenClaw בבטחה על VPS
OpenClaw מריץ פקודות shell וגולש באינטרנט. למדו להקשיח אותו על VPS באמצעות משתמש ללא הרשאות, חומת אש, ניהול סודות ו־systemd, בלי לחשוף את ה־gateway.
מהו OpenClaw ומדוע יש להקשיח אותו תחילה
OpenClaw הוא סוכן AI באירוח עצמי. אתם מפעילים אותו בשרת שלכם, מחברים אותו למודל שפה גדול, והוא יכול להריץ פקודות shell, לשלוט בדפדפן, לקרוא את הקבצים שלכם ולכתוב אליהם, ולפעול בהתאם להודעות שאתם שולחים אליו מיישומי chat. היקף היכולות הזה הוא המטרה המרכזית של הכלי, והוא גם מקור הסיכון המרכזי. סוכן שיכול להריץ כל פקודה בטוח רק במידה שהשרת שבו הוא פועל וההגבלות שהחלתם עליו בטוחים.
שתי עובדות מגדירות את הגישה למדריך הזה. ראשית, OpenClaw תוכנן כך שאתם תקשיחו אותו. מודל האבטחה שלו מטיל על המפעיל את האחריות למדיניות כלים מגבילה, ל־sandboxing ולהרשאות זהירות, ולא מסתמך על ברירת מחדל בטוחה. שנית, הפרויקט כבר חווה אירוע אבטחה חמור: במרץ 2026 נחשפו תשע בעיות אבטחה בתוך ארבעה ימים, ובהן חולשה קריטית להסלמת הרשאות, CVE-2026-32922, שקיבלה דירוג 9.9 מתוך 10. אף אחת מהעובדות האלה אינה אומרת שעליכם להימנע מ־OpenClaw. הן אומרות שאין להפעיל אותו בדרך הפשוטה והלא־זהירה, והמדריך הזה מציג את הדרך הזהירה.
יש גם חדשות טובות. OpenClaw כבר מבצע עבורכם בחירה בטוחה אחת: ה־gateway שלו, התהליך היחיד ששולט בכל המערכת, מאזין כברירת מחדל לכתובת ה־loopback. לכן אי־אפשר לגשת אליו מהאינטרנט, אלא אם תבחרו לחשוף אותו במפורש. עיקר העבודה בהמשך הוא לשמור על התצורה הזאת ולהגביל את היקף הנזק אם משהו ישתבש.
הקצו ל־OpenClaw משתמש ללא הרשאות מוגברות
לעולם אל תפעילו agent בשם root. אם OpenClaw פועל בשם root ומשהו משתבש, בין שמדובר בבאג, בהנחיה שגויה או ב־CVE כמו זה שהוזכר לעיל, אין גבול להיקף הנזק. צרו משתמש מערכת ייעודי ללא מעטפת login וללא sudo, והפעילו את ה־agent בשם משתמש זה:
sudo useradd --system --home /opt/openclaw --shell /usr/sbin/nologin openclawכל מה שבבעלות OpenClaw נמצא תחת /opt/openclaw ונמצא בבעלות החשבון הזה. זהו הצעד החשוב ביותר, והוא מבוסס על אותו עיקרון שמתואר ב־הפעלת שירותים בשם משתמש ללא הרשאות מוגברות: החשבון שבו ה־agent פועל קובע את גבול הנזק שהוא יכול לגרום.
התקנת OpenClaw
OpenClaw מופץ כחבילת npm, לכן התקינו תחילה את Node.js אם הוא אינו מותקן בשרת. התקינו את החבילה באופן גלובלי. כך הקובץ הבינארי openclaw יתווסף ל־PATH עבור כל המשתמשים. לאחר מכן הפעילו את שלב ההגדרה הראשוני, שנדרש פעם אחת:
sudo npm install -g openclaw@latest
sudo -u openclaw openclaw onboardהפעלת תהליך ההגדרה כמשתמש openclaw מבטיחה שתצורת הסוכן תישמר בספריית הבית שלו, /opt/openclaw, ולא בספריית הבית של root. הפרויקט מספק גם מתקין מסוג curl -fsSL https://openclaw.ai/install.sh | bash שמבצע את אותה התקנה בפקודה אחת. דלגו על הדגל --install-daemon במהלך ההגדרה. הוא ירשום את השירות של OpenClaw עצמו, ואילו יחידת systemd המאובטחת שתבנו בהמשך מחמירה יותר.
השאירו את השער על loopback, מאחורי firewall
השער מאזין ל־127.0.0.1 כברירת מחדל. השאירו אותו שם. כמעט אף פעם אין סיבה לחשוף את הפורט הזה לאינטרנט. פעולה כזאת מעניקה לכל מי שמאתר אותו נקודת אחיזה מרוחקת בתהליך שמבצע פקודות.
הגדירו firewall עם מדיניות ברירת מחדל של דחיית כל התעבורה לפני השרת, כדי ששום שירות לא ייחשף בטעות:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableיש להימנע כאן משתי מלכודות. firewall שמכסה IPv4 בלבד עלול להשאיר את אותו שירות חשוף לחלוטין ב־IPv6. זהו בדיוק הפער בהגנת firewall על IPv6 שמכשיל משתמשים רבים. אם עליכם לגשת לשער מהמחשב הנייד, אל תפתחו את הפורט. התחברו אליו באמצעות VPN או מנהרת SSH, כדי שה־agent לעולם לא יאזין לאינטרנט הפתוח.
בידוד הסודות שלו
OpenClaw זקוק למפתח API עבור מודל השפה שאליו הוא מתחבר. מפתח זה יכול לחייב את חשבונך, ובאמצעות הסוכן לפעול בשמך, לכן יש להתייחס אליו כמו אל סיסמה. אין לשמור אותו בקובץ היחידה או במאגר כלשהו. יש למקם אותו בקובץ שרק המשתמש של OpenClaw יכול לקרוא:
sudo install -o openclaw -g openclaw -m 600 /dev/null /opt/openclaw/openclaw.env
sudoedit /opt/openclaw/openclaw.env # add ANTHROPIC_API_KEY=... or your model provider's keyיחידת systemd טוענת את הקובץ באמצעות EnvironmentFile, ולכן המפתח מגיע לתהליך בלי להופיע בשורת פקודה, בלוג או בהיסטוריית ה־shell.
הפעלת השירות כשירות systemd מוקשח
הפעלת הסוכן תחת systemd מספקת הפעלות מחדש אוטומטיות, לוגים מסודרים באמצעות journalctl, ובעיקר קבוצה של אפשרויות sandbox ברמת הליבה שמצמצמות את המשאבים שבהם התהליך יכול לגעת, גם אם הוא נפרץ. האפשרויות החשובות ביותר עבור סוכן הן NoNewPrivileges, כדי שלא יוכל לקבל הרשאות חדשות; ProtectSystem=strict, כדי שמערכת הקבצים תהיה לקריאה בלבד, למעט המקומות שבהם מותר לכתוב; PrivateTmp, כדי לספק לו תיקייה זמנית מבודדת משלו; ו־ProtectHome, כדי למנוע ממנו לקרוא תיקיות בית.
צרו כאן יחידת שירות מלאה ומוקשחת, ולאחר מכן העתיקו אותה אל /etc/systemd/system/openclaw.service:
היחידה מפעילה את openclaw gateway, התהליך ארוך־הטווח ששולט בסוכן. אם which openclaw מציג נתיב אחר בשרת שלכם, התאימו את ExecStart לנתיב זה. ההסבר המלא של הנחיות אלה, וכן של daemon-reload ושל enable --now, מופיע במדריך הפעלת תוכנית כשירות systemd. לאחר שהדבקתם את היחידה, הגרסה המקוצרת היא:
sudo systemctl daemon-reload
sudo systemctl enable --now openclawהקשיחו גם את נקודת הכניסה
תיבת agent בטוחה רק במידה שהשרת שסביבה בטוח. שתי שכבות נוספות משלימות את ההקשחה. הגדירו ב־SSH אימות באמצעות מפתחות בלבד והשביתו כניסת root, כפי שמתואר ב־הקשחת SSH ב־VPS, כדי שלא יהיה אפשר לבצע brute force נגד החשבון שממנו אתם מנהלים את התיבה. לאחר מכן הוסיפו את Fail2ban כדי לחסום סורקים שתוקפים ללא הרף כל פורט ציבורי. אף אחד מהצעדים האלה אינו משנה ישירות את OpenClaw, אך שניהם חוסמים את נתיבי הגישה שתוקף היה משתמש בהם כדי להגיע אליו.
השאירו אותו מעודכן, בכוונה
החשיפות שנחשפו במרץ 2026 הן הסיבה הברורה ביותר להישאר מעודכנים. באג בהסלמת הרשאות ב־agent חמור בהרבה מבאג ביישום web רגיל, משום שה־agent כבר מריץ פקודות. עקבו אחר גרסאות הפרויקט, החילו עדכוני אבטחה במהירות, והתייחסו לשדרוג של OpenClaw לתחזוקה שגרתית ולא לפעולה שאפשר לדחות.
כדי להבין מה בדיוק אתם מקשיחים, הארכיטקטורה של agent בסגנון OpenClaw סוקרת את רכיבי המערכת, ואילו בניית agent מבוסס AI משלכם על VPS מתארת את המבנה הכללי של כל agent.
FAQ
האם בטוח להפעיל את OpenClaw ב־VPS ציבורי?
זה יכול להיות בטוח, אם מקשיחים את המערכת. OpenClaw תוכנן להיות רב־עוצמה: הוא מפעיל פקודות shell ושולט בדפדפן, ולכן תצורה רשלנית מסוכנת ממש. בפרויקט כבר התגלתה חולשת CVE קריטית (CVE-2026-32922 במרץ 2026). מודל האבטחה שלו מניח שאתם, המפעילים, תוסיפו את מגבלות ההרשאה והגישה. הפעילו אותו כמשתמש ללא הרשאות מוגברות, השאירו את ה־gateway שלו על loopback מאחורי firewall שחוסם כברירת מחדל, הפרידו את מפתחות ה־API שלו, והפעילו אותו כשירות systemd מוקשח.
האם כדאי לחשוף את ה־gateway של OpenClaw לאינטרנט?
לא. ה־gateway מקושר ל־loopback כברירת מחדל, וכדאי להשאיר אותו כך. זהו התהליך היחיד ששולט ב־agent, ולכן gateway חשוף מספק נתיב מרוחק אל רכיב שמפעיל פקודות כחלק מתפקידו. אם אתם צריכים לגשת אליו מרחוק, השתמשו ב־VPN או במנהרת SSH במקום לפתוח את הפורט.
באיזה משתמש OpenClaw צריך לפעול?
במשתמש מערכת ייעודי, ללא מעטפת login וללא sudo, ולעולם לא ב־root. אם ה־agent נפרץ, חשבון המשתמש שלו מגביל את היקף הנזק. לכן החשבון צריך להיות בעלים של הקבצים שלו בלבד, תחת תיקייה כגון /opt/openclaw, ולא של שום דבר אחר.
כיצד לשמור על אבטחת מפתחות ה־API של OpenClaw?
אחסנו אותם בקובץ שרק משתמש OpenClaw יכול לקרוא (mode 600), וטענו אותו לשירות באמצעות EnvironmentFile של systemd. השאירו את המפתח מחוץ לקובץ ה־unit, מחוץ להיסטוריית ה־shell ומחוץ לכל מאגר git. בצעו החלפה של המפתח אם יש לכם חשד כלשהו שהוא דלף.