
> Guía de auditoría de seguridad y despliegue reforzado de OpenClaw — vulnerabilidades conocidas (CVE-2026-25253, habilidades maliciosas, fuga de credenciales), mitigaciones arquitectónicas y un plan de despliegue en VPS paso a paso
Documentación pública saneada sobre el despliegue seguro de OpenClaw en VPS: arquitectura de acceso, vulnerabilidades conocidas e incidentes prácticos con soluciones.
Documentación pública y saneada de operaciones reales de OpenClaw: cómo desplegar la plataforma en un VPS sin exponer la puerta de enlace, qué CVE/problemas importan en la práctica y qué falló en producción (con correcciones).
Versión actual / Current version: v1.2 · Changelog · GitHub Releases
| RU | EN |
|---|
| Para quién / Audience | Operadores de OpenClaw self-hosted | Operators self-hosting OpenClaw |
| Objetivo / Goal | No repetir errores típicos de seguridad y tiempos de inactividad de la operación real | Avoid common security mistakes and downtime modes found in real use |
| Contenido / Contents | Resumen, plan de despliegue paso a paso (RU+EN), análisis de incidentes | Overview, step-by-step deployment plan (RU+EN), incident post-mortems |
| No incluido / Not included | Dominios, IP, tokens de bots, precios, rutas personales | Private hostnames, IPs, bot tokens, prices, personal paths |
Esto es documentación, no un fork de OpenClaw ni un instalador. En los incidentes suele aparecer OpenClaw v2026.3.x.
This is documentation, not an OpenClaw fork or installer. Platform version referenced in incidents is typically OpenClaw v2026.3.x.
El resumen y el plan de despliegue dicen cómo configurar. Los incidentes muestran qué se rompió en la operación real y qué calibraciones/configuraciones lo corrigieron, para que el lector no repita los mismos errores.
The overview and deployment plan say how to configure. Incidents show what broke in real operations and which calibrations/config fixes resolved it — so readers do not repeat the same failures.
En el repositorio son necesarios como post-mortems prácticos junto a las recomendaciones, no como un «boletín de noticias» aparte.
They belong in the repo as practical post-mortems next to the recommendations, not as a separate news feed.
RU
incident_*.md — fallos concretos y calibraciones (ver por qué arriba)EN
incident_*.md files — failures and fixes (see why above)127.0.0.1; no publicar los puertos de OpenClaw. / Gateway and Web UI on 127.0.0.1 only; do not publish OpenClaw ports.HTTPS_PROXY del gatewaychannels.telegram.proxymode=all y límites de memoria (el sandbox por sí solo no evita el OOM de Chromium). / Docker sandbox mode=all plus memory limits (sandbox alone does not stop Chromium OOM).| Archivo / File | Contenido / Contents |
|---|---|
| CHANGELOG.md | Historial de versiones / Version history |
| openclaw_обзор_public.md | RU — resumen de la plataforma, seguridad, instalación, monitorización |
| openclaw_overview_public_en.md | EN — same overview |
| развёртывание_решение_public.md | RU — plan de despliegue (etapas 0–12), hallazgos, tareas pendientes |
| deployment_plan_public_en.md | EN — same deployment plan |
| incident_telegram_selfheal_2026-03-11.md | EN — post-mortem: selfheal → cuelgue de Telegram |
| incident_telegram_media_proxy_2026-03-14.md | EN — post-mortem: MediaFetchError; channels.telegram.proxy |
| incident_sandbox_oom_2026-04-10.md | EN — post-mortem: OOM de Chromium en sandbox; memory limits |
RU
config set, mitigaciones prácticas)EN
config set, practical mitigations)Fecha de creación: 22 de febrero de 2026, 00:24 Fecha de actualización: 4 de septiembre de 2026, 01:30