fs.state_dir.perms_world_writable | kritisch | Andere Benutzer/Prozesse können den gesamten OpenClaw-Zustand ändern | Dateisystemberechtigungen für ~/.openclaw | ja |
fs.state_dir.perms_group_writable | Warnung | Gruppenbenutzer können den gesamten OpenClaw-Zustand ändern | Dateisystemberechtigungen für ~/.openclaw | ja |
fs.state_dir.perms_readable | Warnung | Das Zustandsverzeichnis ist für andere lesbar | Dateisystemberechtigungen für ~/.openclaw | ja |
fs.state_dir.symlink | Warnung | Das Ziel des Zustandsverzeichnisses wird zu einer weiteren Vertrauensgrenze | Dateisystemlayout des Zustandsverzeichnisses | nein |
fs.config.perms_writable | kritisch | Andere können Authentifizierungs-/Tool-Richtlinien bzw. die Konfiguration ändern | Dateisystemberechtigungen für ~/.openclaw/openclaw.json | ja |
fs.config.symlink | Warnung | Über symbolische Links eingebundene Konfigurationsdateien werden beim Schreiben nicht unterstützt und fügen eine weitere Vertrauensgrenze hinzu | durch eine reguläre Konfigurationsdatei ersetzen oder OPENCLAW_CONFIG_PATH auf die tatsächliche Datei verweisen lassen | nein |
fs.config.perms_group_readable | Warnung | Gruppenbenutzer können Konfigurationstoken/-einstellungen lesen | Dateisystemberechtigungen für die Konfigurationsdatei | ja |
fs.config.perms_world_readable | kritisch | Die Konfiguration kann Token/Einstellungen offenlegen | Dateisystemberechtigungen für die Konfigurationsdatei | ja |
fs.config_include.perms_writable | kritisch | Die Konfigurations-Include-Datei kann von anderen geändert werden | Berechtigungen der in openclaw.json referenzierten Include-Datei | ja |
fs.config_include.perms_group_readable | Warnung | Gruppenbenutzer können eingebundene Geheimnisse/Einstellungen lesen | Berechtigungen der in openclaw.json referenzierten Include-Datei | ja |
fs.config_include.perms_world_readable | kritisch | Eingebundene Geheimnisse/Einstellungen sind weltweit lesbar | Berechtigungen der in openclaw.json referenzierten Include-Datei | ja |
fs.auth_profiles.perms_writable | kritisch | Andere können gespeicherte Modell-Anmeldedaten einschleusen oder ersetzen | Berechtigungen für agents/<agentId>/agent/auth-profiles.json | ja |
fs.auth_profiles.perms_readable | Warnung | Andere können API-Schlüssel und OAuth-Token lesen | Berechtigungen für agents/<agentId>/agent/auth-profiles.json | ja |
fs.credentials_dir.perms_writable | kritisch | Andere können den Kopplungs-/Anmeldedatenzustand von Kanälen ändern | Dateisystemberechtigungen für ~/.openclaw/credentials | ja |
fs.credentials_dir.perms_readable | Warnung | Andere können den Anmeldedatenzustand von Kanälen lesen | Dateisystemberechtigungen für ~/.openclaw/credentials | ja |
fs.sessions_store.perms_readable | Warnung | Andere können Sitzungstranskripte/-metadaten lesen | Berechtigungen des Sitzungsspeichers | ja |
fs.log_file.perms_readable | Warnung | Andere können bereinigte, aber weiterhin sensible Protokolle lesen | Berechtigungen der Gateway-Protokolldatei | ja |
fs.synced_dir | Warnung | Zustand/Konfiguration in iCloud/Dropbox/Drive erweitert die Offenlegung von Token/Transkripten | Konfiguration/Zustand aus synchronisierten Ordnern verschieben | nein |
gateway.bind_no_auth | kritisch | Remote-Bindung ohne gemeinsames Geheimnis | gateway.bind, gateway.auth.* | nein |
gateway.loopback_no_auth | kritisch | Über Reverse-Proxy bereitgestelltes Loopback kann unauthentifiziert werden | gateway.auth.*, Proxy-Einrichtung | nein |
gateway.trusted_proxies_missing | Warnung | Reverse-Proxy-Header sind vorhanden, gelten jedoch nicht als vertrauenswürdig | gateway.trustedProxies | nein |
gateway.http.no_auth | Warnung/kritisch | Gateway-HTTP-APIs sind mit auth.mode="none" erreichbar | gateway.auth.mode, gateway.http.endpoints.*, plugins.entries.admin-http-rpc | nein |
gateway.http.session_key_override_enabled | Information | Aufrufer der HTTP-API können sessionKey überschreiben | gateway.http.allowSessionKeyOverride | nein |
gateway.tools_invoke_http.dangerous_allow | Warnung/kritisch | Aktiviert gefährliche Tools über die HTTP-API für Eigentümer-/Administratoraufrufer erneut | gateway.tools.allow | nein |
gateway.nodes.allow_commands_dangerous | Warnung/kritisch | Aktiviert weitreichende Node-Befehle (Desktop-Eingabe/Kamera/Bildschirm/Kontakte/Kalender/SMS) | gateway.nodes.commands.allow | nein |
gateway.nodes.deny_commands_ineffective | Warnung | Musterartige Ablehnungseinträge stimmen nicht mit Shell-Text oder Gruppen überein | gateway.nodes.commands.deny | nein |
gateway.tailscale_funnel | kritisch | Offenlegung im öffentlichen Internet | gateway.tailscale.mode | nein |
gateway.tailscale_serve | Information | Die Tailnet-Offenlegung ist über Serve aktiviert | gateway.tailscale.mode | nein |
gateway.control_ui.allowed_origins_required | kritisch | Nicht an Loopback gebundene Control UI ohne explizite Zulassungsliste für Browser-Ursprünge | gateway.controlUi.allowedOrigins | nein |
gateway.control_ui.allowed_origins_wildcard | Warnung/kritisch | allowedOrigins=["*"] deaktiviert die Zulassungsliste für Browser-Ursprünge | gateway.controlUi.allowedOrigins | nein |
gateway.control_ui.host_header_origin_fallback | Warnung/kritisch | Aktiviert den Host-Header-Ursprungs-Fallback (Abschwächung des Schutzes gegen DNS-Rebinding) | gateway.controlUi.dangerouslyAllowHostHeaderOriginFallback | nein |
gateway.control_ui.insecure_auth | Warnung | Kompatibilitätsschalter für unsichere Authentifizierung ist aktiviert | gateway.controlUi.allowInsecureAuth | nein |
gateway.control_ui.device_auth_disabled | kritisch | Die außer Betrieb genommene Migration zur Umgehung der Geräteauthentifizierung erlaubt weiterhin Zugriff zur Problembehebung | Kopplung Secure this browser abschließen (gateway.controlUi.deviceAuthMigration-Zustand) | nein |
gateway.real_ip_fallback_enabled | Warnung/kritisch | Das Vertrauen in den X-Real-IP-Fallback kann bei einer Proxy-Fehlkonfiguration die Fälschung der Quell-IP ermöglichen | gateway.allowRealIpFallback, gateway.trustedProxies | nein |
gateway.token_too_short | Warnung | Ein kurzes gemeinsames Token ist leichter durch Brute-Force zu erraten | gateway.auth.token | nein |
gateway.auth_no_rate_limit | Warnung | Offenliegende Authentifizierung ohne Ratenbegrenzung erhöht das Brute-Force-Risiko | gateway.auth.rateLimit | nein |
gateway.trusted_proxy_auth | kritisch | Die Proxy-Identität wird nun zur Authentifizierungsgrenze | gateway.auth.mode="trusted-proxy" | nein |
gateway.trusted_proxy_no_proxies | kritisch | Die Authentifizierung über einen vertrauenswürdigen Proxy ohne vertrauenswürdige Proxy-IPs ist unsicher | gateway.trustedProxies | nein |
gateway.trusted_proxy_no_user_header | kritisch | Die Authentifizierung über einen vertrauenswürdigen Proxy kann die Benutzeridentität nicht sicher auflösen | gateway.auth.trustedProxy.userHeader | nein |
gateway.trusted_proxy_no_allowlist | Warnung | Die Authentifizierung über einen vertrauenswürdigen Proxy akzeptiert jeden authentifizierten vorgelagerten Benutzer | gateway.auth.trustedProxy.allowUsers | nein |
gateway.trusted_proxy_allow_loopback | Warnung | Die Authentifizierung über einen vertrauenswürdigen Proxy akzeptiert explizit zugelassene Loopback-Proxy-Quellen | gateway.auth.trustedProxy.allowLoopback | nein |
gateway.probe_auth_secretref_unavailable | Warnung | Tiefenprüfung konnte Auth-SecretRefs in diesem Befehlspfad nicht auflösen | Auth-Quelle der Tiefenprüfung / Verfügbarkeit der SecretRef | nein |
gateway.probe_failed | Warnung | Live-Prüfung des Gateway fehlgeschlagen (nur --deep) | Erreichbarkeit/Authentifizierung des Gateway | nein |
discovery.mdns_full_mode | Warnung/kritisch | Der vollständige mDNS-Modus kündigt cliPath-/sshPort-Metadaten im lokalen Netzwerk an | discovery.mdns.mode, gateway.bind | nein |
config.insecure_or_dangerous_flags | Warnung | Ein unsicheres/gefährliches Debug-Flag ist aktiviert | im Befunddetail genannter Schlüssel | nein |
security.audit.suppressions.active | Info | Die Audit-Ausgabe enthält konfigurierte Unterdrückungen und kann gefiltert sein | security.audit.suppressions | nein |
config.secrets.gateway_password_in_config | Warnung | Das Gateway-Passwort wird direkt in der Konfiguration gespeichert | gateway.auth.password | nein |
config.secrets.hooks_token_in_config | Warnung | Das Hook-Bearer-Token wird direkt in der Konfiguration gespeichert | hooks.token | nein |
hooks.token_reuse_gateway_token | kritisch | Das Hook-Ingress-Token entsperrt auch die Gateway-Authentifizierung | hooks.token, gateway.auth.token, gateway.auth.password | nein |
hooks.token_too_short | Warnung | Einfacherer Brute-Force-Angriff auf den Hook-Ingress | hooks.token | nein |
hooks.default_session_key_unset | Warnung | Hook-Agent-Ausführungen werden auf generierte Sitzungen pro Anfrage aufgefächert | hooks.defaultSessionKey | nein |
hooks.allowed_agent_ids_unrestricted | Warnung/kritisch | Authentifizierte Hook-Aufrufer können an jeden konfigurierten Agent weiterleiten | hooks.allowedAgentIds | nein |
hooks.request_session_key_enabled | Warnung/kritisch | Externe Aufrufer können den sessionKey auswählen | hooks.allowRequestSessionKey | nein |
hooks.request_session_key_prefixes_missing | Warnung/kritisch | Keine Beschränkung der Formen externer Sitzungsschlüssel | hooks.allowedSessionKeyPrefixes | nein |
hooks.path_root | kritisch | Der Hook-Pfad ist /, wodurch Kollisionen oder Fehlleitungen beim Ingress leichter auftreten | hooks.path | nein |
hooks.installs_unpinned_npm_specs | Warnung | Hook-Installationsdatensätze sind nicht an unveränderliche npm-Spezifikationen gebunden | Hook-Installationsmetadaten | nein |
hooks.installs_missing_integrity | Warnung | Hook-Installationsdatensätze enthalten keine Integritätsmetadaten | Hook-Installationsmetadaten | nein |
hooks.installs_version_drift | Warnung | Hook-Installationsdatensätze weichen von den installierten Paketen ab | Hook-Installationsmetadaten | nein |
logging.redact_off | Warnung | Vertrauliche Werte gelangen in Protokolle/Status | logging.redactSensitive | ja |
browser.control_invalid_config | Warnung | Die Browsersteuerungskonfiguration ist vor der Laufzeit ungültig | browser.* | nein |
browser.control_no_auth | kritisch | Browsersteuerung ist ohne Token-/Passwortauthentifizierung zugänglich | gateway.auth.* | nein |
browser.remote_cdp_http | Warnung | Remote-CDP über unverschlüsseltes HTTP bietet keine Transportverschlüsselung | Browserprofil cdpUrl | nein |
browser.remote_cdp_private_host | Warnung | Remote-CDP zielt auf einen privaten/internen Host | Browserprofil cdpUrl, browser.ssrfPolicy.* | nein |
sandbox.docker_config_mode_off | Warnung | Sandbox-Docker-Konfiguration ist vorhanden, aber inaktiv | agents.*.sandbox.mode | nein |
sandbox.bind_mount_non_absolute | Warnung | Relative Bind-Mounts können unvorhersehbar aufgelöst werden | agents.*.sandbox.docker.binds[] | nein |
sandbox.dangerous_bind_mount | kritisch | Sandbox-Bind-Mount zielt auf blockierte System-, Zugangsdaten- oder Docker-Socket-Pfade | agents.*.sandbox.docker.binds[] | nein |
sandbox.dangerous_network_mode | kritisch | Das Sandbox-Docker-Netzwerk verwendet den Namespace-Beitrittsmodus host oder container:* | agents.*.sandbox.docker.network | nein |
sandbox.dangerous_seccomp_profile | kritisch | Das Sandbox-seccomp-Profil schwächt die Containerisolierung | agents.*.sandbox.docker.securityOpt | nein |
sandbox.dangerous_apparmor_profile | kritisch | Das Sandbox-AppArmor-Profil schwächt die Containerisolierung | agents.*.sandbox.docker.securityOpt | nein |
sandbox.browser_cdp_bridge_unrestricted | Warnung | Die Sandbox-Browser-Bridge ist ohne Einschränkung des Quellbereichs zugänglich | sandbox.browser.cdpSourceRange | nein |
sandbox.browser_container.non_loopback_publish | kritisch | Ein vorhandener Browser-Container veröffentlicht CDP auf Nicht-Loopback-Schnittstellen | Veröffentlichungskonfiguration des Browser-Sandbox-Containers | nein |
sandbox.browser_container.hash_label_missing | Warnung | Der vorhandene Browser-Container ist älter als die aktuellen Konfigurationshash-Labels | openclaw sandbox recreate --browser --all | nein |
sandbox.browser_container.hash_epoch_stale | Warnung | Der vorhandene Browser-Container ist älter als die aktuelle Browser-Konfigurationsepoche | openclaw sandbox recreate --browser --all | nein |
sandbox.browser_container.docker_probe_timeout | Warnung | Zeitüberschreitung bei der Docker-Label-Prüfung für den Browser-Container | Erreichbarkeit des Docker-Daemons | nein |
tools.exec.host_sandbox_no_sandbox_defaults | Warnung | exec host=sandbox verweigert den Zugriff, wenn die Sandbox deaktiviert ist | tools.exec.host, agents.defaults.sandbox.mode | nein |
tools.exec.host_sandbox_no_sandbox_agents | Warnung | Agentenspezifisches exec host=sandbox verweigert den Zugriff, wenn die Sandbox deaktiviert ist | agents.entries.*.tools.exec.host, agents.entries.*.sandbox.mode | nein |
tools.exec.security_full_configured | Warnung/kritisch | Die Host-Ausführung läuft mit security="full" | tools.exec.security, agents.entries.*.tools.exec.security | nein |
tools.exec.agent_skill_mcp_boundary_drift | Warnung | Agent-Skill-Zulassungslisten sind vorhanden, während die Host-Ausführung auf MCP-Clients/-Registrierungen zugreifen kann | agents.entries.*.tools.exec.*, Sandbox-/Betriebssystemisolierung, Zugangsdaten des MCP-Servers | nein |
tools.exec.fs_tools_disabled_but_exec_enabled | Warnung | Die Richtlinie für Dateisystemwerkzeuge macht die Shell-Ausführung nicht schreibgeschützt | tools.deny, agents.entries.*.tools.deny, agents.*.sandbox.workspaceAccess | nein |
tools.exec.auto_allow_skills_enabled | Warnung | Ausführungsgenehmigungen vertrauen Skill-Binärdateien implizit | Host-Genehmigungsdatei | nein |
tools.exec.allowlist_interpreter_without_strict_inline_eval | Warnung | Interpreter-Zulassungslisten erlauben Inline-Auswertung ohne erzwungene erneute Genehmigung | tools.exec.strictInlineEval, agents.entries.*.tools.exec.strictInlineEval, Zulassungsliste für Ausführungsgenehmigungen | nein |
tools.exec.safe_bins_interpreter_unprofiled | Warnung | Interpreter-/Laufzeit-Binärdateien in safeBins ohne explizite Profile erhöhen das Ausführungsrisiko | tools.exec.safeBins, tools.exec.safeBinProfiles, agents.entries.*.tools.exec.* | nein |
tools.exec.safe_bins_broad_behavior | Warnung | Werkzeuge mit umfassendem Verhalten in safeBins schwächen das Vertrauensmodell des risikoarmen stdin-Filters | tools.exec.safeBins, agents.entries.*.tools.exec.safeBins | nein |
tools.exec.safe_bin_trusted_dirs_risky | Warnung | safeBinTrustedDirs enthält veränderliche oder riskante Verzeichnisse | tools.exec.safeBinTrustedDirs, agents.entries.*.tools.exec.safeBinTrustedDirs | nein |
tools.elevated.allowFrom.<provider>.wildcard | kritisch | tools.elevated.allowFrom.<provider> enthält "*", wodurch jeder Absender zugelassen wird | tools.elevated.allowFrom.<provider> | nein |
tools.elevated.allowFrom.<provider>.large | Warnung | Die erweiterte Zulassungsliste für <provider> enthält mehr als 25 Einträge | tools.elevated.allowFrom.<provider> | nein |
skills.workspace.symlink_escape | Warnung | Der Workspace skills/**/SKILL.md wird außerhalb des Workspace-Stammverzeichnisses aufgelöst (Abweichung in der Symlink-Kette) | Dateisystemstatus des Workspace skills/** | nein |
skills.workspace.scan_truncated | Warnung | Der Scan der Workspace-Skills hat vor Abschluss die Obergrenze für Verzeichnisbesuche erreicht | Verzeichnisbaum der Workspace-skills/ abflachen/vereinfachen | nein |
plugins.extensions_no_allowlist | Warnung | Plugins sind ohne explizite Plugin-Zulassungsliste installiert | plugins.allowlist | nein |
plugins.allow_phantom_entries | Warnung | plugins.allow führt eine ID auf, für die kein passendes Plugin installiert ist | plugins.allow | nein |
plugins.installs_unpinned_npm_specs | Warnung | Datensätze im Plugin-Index sind nicht an unveränderliche npm-Spezifikationen gebunden | Metadaten zur Plugin-Installation | nein |
plugins.installs_missing_integrity | Warnung | Datensätzen im Plugin-Index fehlen Integritätsmetadaten | Metadaten zur Plugin-Installation | nein |
plugins.installs_version_drift | Warnung | Datensätze im Plugin-Index weichen von den installierten Paketen ab | Metadaten zur Plugin-Installation | nein |
plugins.code_safety | Warnung/kritisch | Der Plugin-Code-Scan hat verdächtige oder gefährliche Muster gefunden (nur --deep) | Plugin-Code / Installationsquelle | nein |
plugins.code_safety.entry_path | Warnung | Der Plugin-Einstiegspfad verweist auf versteckte oder node_modules Speicherorte | Plugin-Manifest entry | nein |
plugins.code_safety.entry_escape | kritisch | Der Plugin-Einstieg verlässt das Plugin-Verzeichnis | Plugin-Manifest entry | nein |
plugins.code_safety.manifest_parse_error | Warnung | Das Plugin-Manifest konnte während des Codesicherheitsscans nicht geparst werden | Plugin-Manifestdatei | nein |
plugins.code_safety.scan_failed | Warnung | Der Plugin-Code-Scan konnte nicht abgeschlossen werden (nur --deep) | Plugin-Pfad / Scanumgebung | nein |
plugins.<pluginId>.security_audit_failed | Warnung | Ein Plugin-eigener Prüfer für Sicherheitsaudits hat einen Fehler ausgelöst | Prüfer für Sicherheitsaudits dieses Plugins | nein |
skills.code_safety | Warnung/kritisch | Metadaten/Code des Skill-Installationsprogramms enthalten verdächtige oder gefährliche Muster (nur --deep) | Skill-Installationsquelle | nein |
skills.code_safety.scan_failed | Warnung | Der Skill-Code-Scan konnte nicht abgeschlossen werden (nur --deep) | Skill-Scanumgebung | nein |
channels.discord.allowlisted_groups.broad_members | Warnung | Zugelassene Discord-Guild-/Kanalziele unterliegen keiner Mitglieder- oder Rollenbeschränkung | channels.discord.guilds.*.users/roles, kanalbezogenes users/roles | nein |
security.exposure.open_channels_with_exec | Warnung/kritisch | Freigegebene/öffentliche Räume können Agents mit aktivierter Befehlsausführung erreichen | channels.*.dmPolicy, channels.*.groupPolicy, tools.exec.*, agents.entries.*.tools.exec.* | nein |
security.exposure.open_groups_with_elevated | kritisch | Offene Direktnachrichten/Gruppen und erweiterte Tools erzeugen Prompt-Injection-Pfade mit hoher Auswirkung | DM-Richtlinienpfade auf oberster oder untergeordneter Ebene, Kontoüberschreibungen, channels.*.groupPolicy | nein |
security.exposure.open_groups_with_runtime_or_fs | kritisch/Warnung | Offene Direktnachrichten/Gruppen können ohne Sandbox-/Workspace-Schutzvorkehrungen auf Befehls-/Datei-Tools zugreifen | DM-/Gruppenrichtlinienpfade, tools.profile/deny, tools.fs.workspaceOnly, agents.*.sandbox.mode | nein |
security.exposure.open_groups_with_control_plane_tools | kritisch | Offene Direktnachrichten/Gruppen können auf Gateway-/Cron-Control-Plane-Tools zugreifen | DM-/Gruppenrichtlinienpfade, tools.allow, tools.alsoAllow, tools.profile, gateway, cron | nein |
security.trust_model.multi_user_heuristic | Warnung | Die Konfiguration wirkt wie eine Mehrbenutzerkonfiguration, während das Vertrauensmodell des Gateways auf einen persönlichen Assistenten ausgelegt ist | Vertrauensgrenzen trennen oder Absicherung für mehrere Benutzer (sandbox.mode, Tool-Verweigerung/Workspace-Bereichsbegrenzung) | nein |
tools.profile_minimal_overridden | Warnung | Agent-Überschreibungen umgehen das globale Minimalprofil | agents.entries.*.tools.profile | nein |
plugins.tools_reachable_permissive_policy | Warnung | Erweiterungs-Tools sind in freizügigen Kontexten erreichbar | tools.profile + Tool-Zulassung/Verweigerung | nein |
models.legacy | Warnung | Veraltete Modellfamilien sind weiterhin konfiguriert | Modellauswahl | nein |
models.weak_tier | Warnung | Konfigurierte Modelle liegen unterhalb der derzeit empfohlenen Stufen | Modellauswahl | nein |
models.small_params | kritisch/Info | Kleine Modelle und unsichere Tool-Oberflächen erhöhen das Injection-Risiko | Modellauswahl + Sandbox-/Tool-Richtlinie | nein |
channels.<provider>.dm.open | kritisch | Die DM-Richtlinie von <provider> ist "open"; jeder kann dem Bot eine Direktnachricht senden | channels.<provider>.dmPolicy, .allowFrom | nein |
channels.<provider>.dm.open_invalid | Warnung | dmPolicy="open" ohne "*" in allowFrom ist inkonsistent | channels.<provider>.allowFrom | nein |
channels.<provider>.dm.scope_main_multiuser | Warnung | Mehrere Absender von Direktnachrichten teilen sich derzeit die Hauptsitzung | session.dmScope | nein |
channels.<provider>.allowFrom.dangerous_name_matching_enabled | Info | dangerouslyAllowNameMatching aktiviert erneut die veränderliche Absenderzuordnung anhand von Name/E-Mail/Tag | dangerouslyAllowNameMatching deaktivieren, stabile Absender-IDs verwenden | nein |
channels.<provider>.account.read_only_resolution | Warnung | Ein Kanalkonto konnte für die Prüfung nicht vollständig aufgelöst werden (fehlendes Secret/Gateway) | sicherstellen, dass referenzierte Secrets auflösbar sind, oder die Prüfung anhand eines Live-Gateway-Snapshots ausführen | nein |
channels.<provider>.warning.<n> | Info/Warnung/kritisch | Provider-spezifische Sicherheitswarnung, klassifiziert anhand frei formulierten Plugin-Texts | siehe Befunddetails | nein |
summary.attack_surface | Info | Zusammenfassende Übersicht über Authentifizierungs-, Kanal-, Tool- und Expositionsstatus | mehrere Schlüssel (siehe Befunddetails) | nein |