# 在 Mac 上保护 OpenClaw：监控它的网络连接

> OpenClaw 会在你的 Mac 上运行 shell 命令、操作文件和浏览器，并与即时通讯 App 通信。了解其文档关于访问权限的说明，以及 FireAI 如何监视它连接到哪里。

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/zh/blog/mac-baohu-openclaw-wangluo-lianjie

OpenClaw 是一款在你自己的设备上运行、并通过即时通讯 App 回答你的开源 AI 助手。由于它能运行 shell 命令、浏览网页和读取文件，搜索“openclaw security”或“is OpenClaw safe”的人真正想问的是它能访问什么、流量去往何处。本文总结该项目的文档内容、已发表报道的发现，以及 HisnLabs 开发的 macOS 网络防火墙 FireAI 如何监视它的连接。

## OpenClaw 是什么，如何在 Mac 上运行

据其[代码仓库](https://github.com/openclaw/openclaw)所述，OpenClaw 由非营利组织 OpenClaw Foundation 管理，没有付费方案或托管服务。在 macOS 上，它可以通过 shell 安装程序（`curl -fsSL https://openclaw.ai/install.sh | bash`）或 npm 包（`npm install -g openclaw@latest`，需要较新的 Node.js）安装，`openclaw onboard --install-daemon` 会启动设置。该助手可连接 20 多种即时通讯服务，包括 WhatsApp、Telegram、Slack、Discord、Signal 和 iMessage。实际上，这意味着你的 Mac 上有一个长期运行的 Node.js 进程，前面还有一个本地网关。

## 它能访问什么

README 说明，其工具默认可以在主机上运行 shell 命令、浏览网页和使用文件系统，除非配置了沙箱，否则工具都在主机上执行。其安全文档描述了每个网关一个受信任边界：一名运营者，或成员彼此信任的一个团队。文档说明，OpenClaw 并非设计为面向互不信任的多租户的隔离边界。

## 文档所述的权限模型

- 据[网关安全页面](https://docs.openclaw.ai/gateway/security)所述，在常规主机安装中，网关绑定到环回地址。
- 未知的私信发送者会收到一个配对码，而不会被处理；群组访问采用允许列表。
- `openclaw security audit` 会报告配置是否已偏离安全默认值，`openclaw policy` 则可以让你测试工具访问策略。
- 文档还包含一份暴露检查清单，在让网关可从环回地址之外访问之前应当遵循。

关于网络行为，README 说明，默认情况下 OpenClaw 只会为每日版本检查联系其服务器，匿名遥测需要用户主动开启，更新检查可以禁用。除此之外，它联系的目的地取决于你配置的模型提供方和消息渠道，因此不存在固定的列表。

## 已发表的报道发现了什么

2026 年的安全报道描述了暴露在外的安装实例，以及一个从浏览器到本地智能体的漏洞。截至 2026 年 1 月 31 日，Censys 统计到 21,639 个公开暴露的实例 [(Censys)](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/)。Oasis Security 报告了 ClawJacked 漏洞：恶意网站可以访问本地网关并注册一个恶意设备；该漏洞已在 2026.2.25 版中修复 [(The Hacker News)](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html)。Kaspersky 报告称，嵌入在电子邮件、文档和网页中的内容可能使 OpenClaw 执行非预期的操作 [(Kaspersky)](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/)。The Register 引用 OpenClaw 2.0 的发布说明称，针对贡献者控制代码的沙箱“默认关闭” [(The Register)](https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492)。附有资料来源的更完整列表见我们的[事件汇总](https://hisnlabs.com/en/blog/openclaw-hermes-agent-security-incidents-2026)。

> OpenClaw 通过普通的网络连接行动。FireAI 显示它访问了哪个新的目的地，并允许你拦截它。可免费试用。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 用 FireAI 监视 OpenClaw

FireAI 是 HisnLabs 开发的 macOS 设备端防火墙。其 [Agent profile](https://hisnlabs.com/zh/docs/agent-profile) 功能把 OpenClaw 列为它识别的 19 种 AI 智能体之一。FireAI 根据其运行所在的 App 来识别 OpenClaw；当它通过 node、bun、deno 或 python 启动时，则根据其运行时所运行的脚本来识别。智能体的子进程，例如它启动的 shell、git 或 curl，会通过向上追溯父进程而归属于它。随后，FireAI 会在最初 3 天学习 OpenClaw 通常联系哪些目的地，按域名分组，在此期间不标记任何内容。此后，首次出现的目的地会在 Suggestions、AI agents 卡片和 [Quick Review](https://hisnlabs.com/zh/docs/quick-review-suggestions) 中被标记。上传峰值也会被标记：某一小时内该智能体的上传量至少是其此前最繁忙一小时的 4 倍，且不少于 25 MB。

FireAI 只使用元数据，即主机名和字节数，从不读取连接的有效载荷。默认情况下，它只作标记，把决定留给你。在 Agent profile 安全模式下，它会更进一步：学习结束后，连接到基线之外目的地的请求会被拦截，直到你点按 Allow；Keep blocked 则会把这次拦截变成一条在所有模式下都有效的规则。

### 逐步设置

1. 安装 FireAI 并完成首次运行设置，参见 [Install and finish setup](https://hisnlabs.com/zh/docs/install-and-finish-setup)。
2. 像平常一样使用 OpenClaw 3 天。FireAI 会在后台学习其目的地，此时还不会标记任何内容。
3. 打开 Suggestions，找到 AI agents 卡片。出现标记时，阅读那句平实的说明，然后在 Quick Review 中向左滑动拦截，或向右滑动选择“It’s fine”（没问题）。
4. 如果希望智能体只访问它已经在用的地方，请在安全模式菜单中选择 Agent profile，它与 Home、Coffee shop、Paranoid 和 Under attack 并列。
5. 有内容被拦截时，打开 AI agents 卡片，选择 Allow 将其加入基线，或选择 Keep blocked 创建拦截规则。

## 局限

- FireAI 无法阻止提示注入。它通过标记数据离开你的 Mac 的路径并允许你拦截该路径来限制损害。
- FireAI 看不到 OpenClaw 的提示、MCP 工具的内容、技能，也看不到它读取了哪些文件，因为 TLS 隐藏了有效载荷，而且 FireAI 并不在智能体内部。
- OpenClaw 是按 App 或脚本名称匹配的，因此 FireAI 只是对它进行标注，而不是验证：只有 Claude Code、Claude 和 Cursor 会根据其开发者的签名进行核验。
- FireAI 看不到 OpenClaw 连接了哪些消息渠道，也看不到该助手被要求做什么，只能看到它访问的主机和发送的字节数。
- FireAI 不会扫描技能，不会关闭暴露在外的网关端口，也不能取代 OpenClaw 自身的沙箱和配对控制。
- 在 3 天学习期内不会标记任何内容，上传峰值只会被标记，不会被拦截。
- 由于目的地按域名分组，智能体已在使用的域名下的新服务器会被视为已知。

完整的功能说明见 [Agent profile 文档](https://hisnlabs.com/zh/docs/agent-profile)。关于 FireAI 识别的其他智能体，请参阅 [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai) 和[由 Python 或 Node 运行的任何智能体](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai)。

FireAI 识别的其他智能体也有各自的指南：[Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai)、[Claude 桌面 App](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai)、[Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai)、[ChatGPT Mac App](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai)、[OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai)、[Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai)、[Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai)、[GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai)、[Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai)、[Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai)、[opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai)、[Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai)、[Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai)、[Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai)、[Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai)、[Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai)、[Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai)、[Meta 的 Muse](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai)、[由 Python 或 Node 运行的任何 AI 智能体](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai)。

## FireAI 和 HisnLabs 在其中扮演的角色

OpenClaw 以你的账户权限运行。FireAI 显示它接下来连接到哪里，并且可以拦截。

FireAI 是 HisnLabs 自己的产品：一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接，并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行，因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确：归类哪些域名只是普通的遥测、哪些属于真正的服务，追踪连接背后的国家和网络，并用真实的流量模式训练设备端模型（FireAI Pilot 功能）——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策，或试用 FireAI 17 天：[HisnLabs 出品的 FireAI](https://hisnlabs.com/zh/download)。

## Sources

- [OpenClaw repository (README)](https://github.com/openclaw/openclaw)
- [OpenClaw documentation: Gateway security](https://docs.openclaw.ai/gateway/security)
- [The Register, 31 August 2026: OpenClaw 2.0 pours glitter on slow-burning security dumpster fire](https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492)
- [The Hacker News, 28 February 2026: ClawJacked flaw lets malicious sites hijack local OpenClaw AI agents](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html)
- [Kaspersky: New OpenClaw AI agent found unsafe for use](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/)
- [Censys: OpenClaw in the Wild](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
