
> Guía de auditoría de seguridad y despliegue reforzado de OpenClaw — vulnerabilidades conocidas (CVE-2026-25253, habilidades maliciosas, fuga de credenciales), mitigaciones arquitectónicas y un plan de despliegue en VPS paso a paso
Documentación pública sanitizada sobre el despliegue seguro de OpenClaw en un VPS: arquitectura de acceso, vulnerabilidades conocidas e incidentes prácticos con soluciones.
Documentación pública y sanitizada de operaciones reales de OpenClaw: cómo desplegar la plataforma en un VPS sin exponer el gateway, qué CVE/problemas importan en la práctica y qué falló en producción (con correcciones).
Versión actual: v1.1 · Changelog · GitHub Releases
| RU | EN | |
|---|---|---|
| Audiencia | Operadores que auto-alojan OpenClaw | Operadores que auto-alojan OpenClaw |
| Objetivo | No repetir los errores típicos de seguridad y de inactividad encontrados en la operación real | Evitar los errores de seguridad comunes y los modos de inactividad habituales en el uso real |
| Contenido | Resumen, plan de despliegue paso a paso (RU+EN), análisis de incidentes | Resumen, plan de despliegue paso a paso (RU+EN), post-mortem de incidentes |
| No incluido | Dominios, IP, tokens de bots, precios, rutas personales | Hostnames privados, IPs, tokens de bots, precios, rutas personales |
Esto es documentación, no un fork de OpenClaw ni un instalador. En los incidentes suele aparecer OpenClaw v2026.3.x.
Esto es documentación, no un fork de OpenClaw ni un instalador. La versión de la plataforma mencionada en los incidentes suele ser OpenClaw v2026.3.x.
El resumen y el plan de despliegue explican cómo configurar. Los incidentes muestran qué se rompió en la operación real y qué calibraciones/configuraciones lo solucionaron, para que el lector no repita los mismos errores.
El resumen y el plan de despliegue explican cómo configurar. Los incidentes muestran qué se rompió en operaciones reales y qué ajustes/correcciones de configuración lo resolvieron, para que los lectores no repitan los mismos fallos.
En el repositorio se incluyen como post-mortem prácticos junto a las recomendaciones, y no como un «boletín de noticias» aparte.
Pertenecen al repositorio como post-mortem prácticos junto a las recomendaciones, no como un feed de noticias independiente.
RU
incident_*.md — fallos concretos y calibraciones (ver «por qué» arriba)EN
incident_*.md — fallos y correcciones (ver «por qué» arriba)127.0.0.1; no exponer los puertos de OpenClaw al exterior.HTTPS_PROXYchannels.telegram.proxymode=all y límites de memoria (el sandbox por sí solo no evita el OOM de Chromium).RU
config set, mitigaciones prácticas)EN
config set, mitigaciones prácticas)Fecha de creación: 22 de febrero de 2026, 00:24 Fecha de actualización: 11 de julio de 2026, 13:06
| Archivo | Contenido |
|---|
| CHANGELOG.md | Historial de versiones |
| openclaw_обзор_public.md | RU — resumen de la plataforma, seguridad, instalación, monitorización |
| openclaw_overview_public_en.md | EN — el mismo resumen |
| развёртывание_решение_public.md | RU — plan de despliegue (etapas 0–12), hallazgos, tareas aplazadas |
| deployment_plan_public_en.md | EN — el mismo plan de despliegue |
| incident_telegram_selfheal_2026-03-11.md | EN — post-mortem: selfheal → bloqueo de Telegram |
| incident_telegram_media_proxy_2026-03-14.md | EN — post-mortem: MediaFetchError; channels.telegram.proxy |
| incident_sandbox_oom_2026-04-10.md | EN — post-mortem: OOM de Chromium en el sandbox; límites de memoria |