Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
openclaw-hardening-check — Vérification de durcissement hors ligne, en lecture seule, pour une installation auto-hébergée d'OpenClaw — exposition de la passerelle, authentification, CVE-2026-25253. N'affiche jamais les secrets, n'effectue aucun appel réseau. | Kitploit
Outils/GitHubGitHub/cain66666/openclaw-hardening-check
Analyse des VulnérabilitésAudit de ConfigurationSécurité RéseauSécurité CloudDétection de SecretsMauvaise Configuration
GitHubcain66666/openclaw-hardening-check

openclaw-hardening-check

Vérification de durcissement hors ligne, en lecture seule, pour une installation auto-hébergée d'OpenClaw — exposition de la passerelle, authentification, CVE-2026-25253. N'affiche jamais les secrets, n'effectue aucun appel réseau.

Voir le dépôt
5il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Ce script ne fait que lire. Il ne répare rien et ne garantit pas que vous êtes en sécurité. Un résultat vert signifie uniquement que les vérifications listées ci-dessous ont réussi — et rien de plus.

Vérification de renforcement OpenClaw

openclaw-hardening-check.mjs est un petit outil de vérification hors ligne, sans dépendances, d'une installation OpenClaw. Il lit la configuration locale, les métadonnées des paquets, les manifests des plugins et compétences, les modes de fichiers et — sous Linux — les entrées du Gateway en cours d'exécution dans /proc. Il ne modifie pas les fichiers, n'appelle pas de commandes OpenClaw, ne contacte aucun registre et n'effectue aucune requête réseau.

Ce qu'il vérifie

  • Liaison du Gateway : indique si gateway.bind est en boucle locale, non-boucle locale ou dépendant de l'exécution. Une liaison non définie ou auto dans un conteneur Docker, Podman, Kubernetes ou Fly détecté est traitée comme 0.0.0.0, conformément à la valeur par défaut du conteneur OpenClaw. Un Gateway Linux en cours d'exécution est vérifié séparément afin qu'une surcharge de ligne de commande ou de service ne puisse pas se cacher derrière une valeur de configuration sûre.
  • Authentification du Gateway : modélise la précédence config-first d'OpenClaw pour le gateway.auth.token en texte clair et .password. Il reconnaît ${VAR}, $VAR, secretref-env:VAR, __env__:VAR et les SecretRefs structurés avant de mesurer un identifiant. Les preuves d'authentification par environnement proviennent du processus Gateway correspondant, de gateway.systemd.env ou du .env de l'état, jamais du processus auditeur. Les valeurs des secrets ne sont jamais affichées ; le rapport contient uniquement la présence, la classe de source et la longueur. Les exemples de placeholders publiés et les jetons de moins de 24 caractères sont signalés.
  • CVE-2026-25253 : considère les versions antérieures à 2026.1.29 comme affectées. La vulnérabilité permettait à un gatewayUrl dans la chaîne de requête de déclencher une connexion WebSocket qui divulguait le jeton du Gateway. Voir l'entrée NVD et l'avis OpenClaw.
  • Épinglage de l'installation : distingue une version exacte ou un commit de cibles mobiles telles que latest, beta ou main lorsque la provenance de l'installation est fournie. npm et pnpm ne conservent pas la balise de distribution demandée d'origine dans le paquet installé, donc le script signale « impossible de vérifier » au lieu de deviner lorsque cette provenance est absente.
  • Permissions des fichiers secrets : vérifie la configuration, les fichiers inclus, .env, gateway.systemd.env, les fichiers auth-profiles.json découverts et les SecretRefs résolus pour une exposition au groupe/monde ou une propriété inattendue.
  • Compétences et plugins : inventorie les éléments fournis — y compris dist-runtime/extensions — séparément des éléments trouvés dans l'état, le répertoire de configuration, gérés, espace de travail, personnels, configurés ou projets npm. Les éléments non fournis sont marqués pour une revue manuelle, jamais étiquetés comme malveillants.
  • Sockets d'écoute : sous Linux, fait correspondre les inodes de socket /proc/net/tcp* aux processus Gateway (fichier d'entrée ou binaire) et signale tous les écouteurs TCP non-boucle locale qu'ils possèdent. Un écouteur sur le port attendu dont le propriétaire ne peut pas être vérifié produit « impossible de vérifier », pas « Gateway ne fonctionne pas ». La vérification fonctionne toujours depuis le disque lorsque le Gateway est arrêté.
  • Renforcement de l'interface de contrôle : signale les surcharges dangereuses de device-auth, insecure-auth et Host-header-origin. Il avertit également lorsque l'authentification par secret partagé non-boucle locale n'a pas de limite de débit configurée.
  • Les chemins et valeurs par défaut suivent la documentation officielle de configuration, la référence de configuration, le runbook d'exposition du Gateway, la documentation des compétences et la documentation de gestion des plugins.

    Exécution

    Copiez le script sur la machine qui exécute OpenClaw, puis exécutez-le en tant que même utilisateur OS :

    root@kitploit:~
    node openclaw-hardening-check.mjs
    

    La configuration par défaut d'OpenClaw est ~/.openclaw/openclaw.json. Le script respecte également OPENCLAW_CONFIG_PATH, OPENCLAW_STATE_DIR et OPENCLAW_GATEWAY_PORT.

    Des surcharges optionnelles sont disponibles pour les dispositions non standard et les vérifications d'épinglage reproductibles :

    root@kitploit:~
    node openclaw-hardening-check.mjs \
      --config /srv/openclaw/openclaw.json \
      --state-dir /srv/openclaw \
      --package-root /opt/openclaw/lib/node_modules/openclaw \
      --install-spec 2026.6.10
    

    --install-spec doit être la cible utilisée à l'origine par l'installateur ou la définition de déploiement. Passer la version actuellement installée sans vérifier cette provenance ne prouve pas que le déploiement est épinglé.

    Exemple de sortie

    Le vérificateur n'émet jamais le secret lui-même, donc la forme publiable n'enregistre que sa source et sa longueur :

    root@kitploit:~
    Vérification de renforcement OpenClaw
    Lecture seule et hors ligne. Les valeurs des secrets ne sont jamais affichées.
    Config : ~/.openclaw/openclaw.json
    
    [PASS] Config : chargée ~/.openclaw/openclaw.json sans afficher son contenu.
    [PASS] Liaison du Gateway : boucle locale ; configuré pour un accès local uniquement.
    [PASS] Authentification du Gateway : présente via le bootstrap de l'environnement du processus Gateway, longueur 48 ; la valeur n'a pas été affichée.
    [PASS] Sockets d'écoute : les écouteurs TCP OpenClaw sont en boucle locale uniquement : 127.0.0.1:18789, [::1]:18789.
    [PASS] CVE-2026-25253 : la version installée du paquet 2026.6.10 est au moins aussi récente que 2026.1.29.
    [PASS] Épinglage de l'installation : la cible exacte 2026.6.10 est enregistrée pour cette vérification.
    [WARN] Plugins tiers : 1 : example-plugin. Examinez-le vous-même ; aucune conclusion de malveillance n'a été tentée.
    
    Résumé : Aucun problème de sécurité trouvé. 1 élément signalé pour votre revue ; code de sortie 0.
    

    Valeur du secret : [REDACTED — jamais présente dans la sortie].

    Codes de sortie

    Le résumé compte les problèmes de sécurité (FAIL), les éléments de révision manuelle (WARN) et les vérifications incomplètes (CANNOT CHECK) séparément. Les résultats WARN et CANNOT CHECK seuls ne font pas échouer le processus ; seul un FAIL renvoie le code de sortie 1.

    CodeSignification
    0Aucun problème de sécurité FAIL trouvé ; des résultats WARN ou CANNOT CHECK peuvent être présents.
    1Au moins un problème de sécurité FAIL nécessite une attention.
    2La ligne de commande est invalide, ou la configuration n'a pas pu être trouvée, lue, incluse ou analysée en toute sécurité.

    Limitations délibérées

    • Il s'agit d'une vérification de configuration locale et d'état de processus, pas d'un scanner d'exposition distant. Il n'effectue aucune connexion réseau, même vers localhost.
    • Exécutez-le dans le même contexte hôte/conteneur et en tant que même utilisateur OS que le Gateway. L'environnement du jeton/mot de passe de l'auditeur lui-même est délibérément ignoré.
    • Si le Gateway est arrêté et qu'aucun identifiant n'est trouvé dans la configuration ou les fichiers d'environnement connus, l'authentification est signalée comme « impossible de vérifier » : une autre source d'environnement de service peut la fournir uniquement au démarrage du Gateway.
    • L'inspection de la propriété des sockets nécessite actuellement Linux /proc. Les autres plateformes reçoivent un résultat explicite « impossible de vérifier ».
    • Un proxy inverse, la publication de ports de conteneur, une configuration Tailscale en dehors d'OpenClaw, une règle de pare-feu ou un équilibreur de charge cloud peut exposer un déploiement qui semble en boucle locale. Examinez ces couches séparément.
    • Les fichiers de paquets prouvent la version installée mais ne peuvent normalement pas prouver si un gestionnaire de paquets a initialement résolu @latest. Fournissez une provenance de déploiement fiable avec --install-spec.
    • L'inventaire tiers est une invitation à une revue humaine, pas un scan de réputation ou de malveillance.

    Tests

    La suite de tests utilise uniquement node:test et des répertoires temporaires :

    root@kitploit:~
    node --test test/openclaw-hardening-check.test.mjs
    

    Auteur

    Ilya Prudnikov — cain-ai.com

    Licence

    MIT

    Télécharger l’outil