Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
openclaw-hardening-check — Verificação de hardening offline e somente leitura para uma instalação auto-hospedada do OpenClaw — exposição do gateway, autenticação, CVE-2026-25253. Nunca imprime segredos e não faz chamadas de rede. | Kitploit
Ferramentas/GitHubGitHub/cain66666/openclaw-hardening-check
Análise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança de RedeSegurança na NuvemDetecção de SegredosConfiguração Incorreta
GitHubcain66666/openclaw-hardening-check

openclaw-hardening-check

Verificação de hardening offline e somente leitura para uma instalação auto-hospedada do OpenClaw — exposição do gateway, autenticação, CVE-2026-25253. Nunca imprime segredos e não faz chamadas de rede.

Ver Repositório
5há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Este script apenas lê. Não corrige nada e não garante que você está seguro. A saída verde significa apenas que as verificações listadas abaixo passaram—e nada mais.

Verificação de hardening do OpenClaw

openclaw-hardening-check.mjs é um pequeno script de revisão offline, sem dependências, de uma instalação do OpenClaw. Ele lê a configuração local, metadados de pacotes, manifestos de plugins e skills, modos de arquivo e—no Linux—as entradas do Gateway em execução em /proc. Ele não altera arquivos, não executa comandos do OpenClaw, não contata um registro nem faz qualquer requisição de rede.

O que ele verifica

  • Bind do Gateway: informa se gateway.bind é somente loopback, não loopback ou dependente do tempo de execução. Um bind não definido ou auto dentro de um contêiner Docker, Podman, Kubernetes ou Fly detectado é tratado como 0.0.0.0, correspondendo ao padrão de contêiner do OpenClaw. Um Gateway Linux em execução é verificado separadamente para que uma substituição por linha de comando ou serviço não possa se esconder atrás de um valor de configuração seguro.
  • Autenticação do Gateway: modela a precedência de configuração-primeiro do OpenClaw para e em texto simples. Reconhece , , , e SecretRefs estruturados antes de medir uma credencial. As evidências do ambiente de autenticação vêm do processo Gateway correspondente, de ou do de estado, nunca do processo auditor. Os valores dos segredos nunca são impressos; o relatório contém apenas presença, classe de origem e comprimento. Placeholders de exemplo publicados e tokens com menos de 24 caracteres são sinalizados.
gateway.auth.token
.password
${VAR}
$VAR
secretref-env:VAR
__env__:VAR
gateway.systemd.env
.env
  • CVE-2026-25253: trata versões anteriores a 2026.1.29 como afetadas. A vulnerabilidade permitia que um gatewayUrl na query string acionasse uma conexão WebSocket que divulgava o token do Gateway. Consulte a entrada NVD e o aviso do OpenClaw.
  • Pin de instalação: distingue uma versão exata ou commit de alvos móveis como latest, beta ou main quando a procedência da instalação é fornecida. O npm e o pnpm não retêm a dist-tag originalmente solicitada no pacote instalado, portanto o script informa “não é possível verificar” em vez de adivinhar quando essa procedência está ausente.
  • Permissões dos arquivos de segredo: verifica a configuração, os arquivos incluídos pela configuração, .env, gateway.systemd.env, arquivos auth-profiles.json descobertos e SecretRefs de arquivo resolvidos quanto a exposição para grupo/todos ou propriedade inesperada.
  • Skills e plugins: inventaria itens empacotados—incluindo dist-runtime/extensions—separadamente dos itens encontrados em locais de estado, diretório de configuração, gerenciados, workspace, pessoais, configurados ou de projeto npm. Itens não empacotados são marcados para revisão manual, nunca rotulados como maliciosos.
  • Sockets de escuta: no Linux, mapeia os inodes dos sockets de /proc/net/tcp* de volta para os processos do arquivo de entrada ou do binário do Gateway e sinaliza cada listener TCP não loopback que eles possuem. Um listener na porta esperada cujo proprietário não pode ser verificado produz “não é possível verificar”, não “o Gateway não está em execução”. A verificação ainda funciona a partir do disco quando o Gateway está parado.
  • Hardening da UI de controle: sinaliza substituições perigosas de device-auth, insecure-auth e Host-header-origin. Também avisa quando a autenticação por segredo compartilhado não loopback não tem limite de taxa configurado.
  • Os caminhos e padrões seguem a documentação oficial de configuração, a referência de configuração, o runbook de exposição do Gateway, a documentação de skills e a documentação de gerenciamento de plugins.

    Como executar

    Copie o script para a máquina que executa o OpenClaw e execute-o como o mesmo usuário do sistema operacional:

    root@kitploit:~
    node openclaw-hardening-check.mjs
    

    A configuração padrão do OpenClaw é ~/.openclaw/openclaw.json. O script também respeita OPENCLAW_CONFIG_PATH, OPENCLAW_STATE_DIR e OPENCLAW_GATEWAY_PORT.

    Substituições opcionais estão disponíveis para layouts não padrão e verificações de pin reproduzíveis:

    root@kitploit:~
    node openclaw-hardening-check.mjs \
      --config /srv/openclaw/openclaw.json \
      --state-dir /srv/openclaw \
      --package-root /opt/openclaw/lib/node_modules/openclaw \
      --install-spec 2026.6.10
    

    --install-spec deve ser o alvo originalmente usado pelo instalador ou pela definição de implantação. Informar a versão atualmente instalada sem verificar essa procedência não prova que a implantação está fixada.

    Exemplo de saída

    O verificador nunca emite o segredo em si, portanto a forma publicável registra apenas sua origem e comprimento:

    root@kitploit:~
    OpenClaw hardening check
    Read-only and offline. Secret values are never printed.
    Config: ~/.openclaw/openclaw.json
    
    [PASS] Config: loaded ~/.openclaw/openclaw.json without printing its contents.
    [PASS] Gateway bind: loopback; configured for local-only access.
    [PASS] Gateway authentication: present via Gateway process environment bootstrap, length 48; value was not printed.
    [PASS] Listening sockets: OpenClaw TCP listeners are loopback-only: 127.0.0.1:18789, [::1]:18789.
    [PASS] CVE-2026-25253: installed package version 2026.6.10 is at or newer than 2026.1.29.
    [PASS] Installation pin: exact target 2026.6.10 is recorded for this check.
    [WARN] Third-party plugins: 1: example-plugin. Review it yourself; no malware verdict was attempted.
    
    Summary: No security problems found. 1 item flagged for your review; exit code 0.
    

    Valor do segredo: [REDACTED — never present in output].

    Códigos de saída

    O resumo conta problemas de segurança (FAIL), itens de revisão manual (WARN) e verificações incompletas (CANNOT CHECK) separadamente. Resultados WARN e CANNOT CHECK sozinhos não fazem o processo falhar; apenas um FAIL retorna o código de saída 1.

    CódigoSignificado
    0Nenhum problema de segurança FAIL foi encontrado; resultados WARN ou CANNOT CHECK ainda podem estar presentes.
    1Pelo menos um problema de segurança FAIL precisa de atenção.
    2A linha de comando é inválida, ou a configuração não pôde ser encontrada, lida, incluída ou analisada com segurança.

    Limitações deliberadas

    • Esta é uma verificação local de configuração e estado de processos, não um scanner de exposição remota. Não faz conexões de rede, nem mesmo com localhost.
    • Execute-o no mesmo contexto de host/contêiner e como o mesmo usuário do sistema operacional que o Gateway. O ambiente de token/senha do próprio auditor é deliberadamente ignorado.
    • Se o Gateway estiver parado e nenhuma credencial for encontrada na configuração ou nos arquivos de ambiente conhecidos, a autenticação é relatada como “não é possível verificar”: outra fonte de ambiente do serviço pode fornecê-la apenas quando o Gateway inicia.
    • A inspeção de propriedade de sockets atualmente requer /proc do Linux. Outras plataformas recebem um resultado explícito “não é possível verificar”.
    • Um proxy reverso, publicação de porta de contêiner, configuração Tailscale fora do OpenClaw, regra de firewall ou balanceador de carga em nuvem pode expor uma implantação com aparência de loopback. Revise essas camadas separadamente.
    • Os arquivos do pacote provam a versão instalada, mas normalmente não conseguem provar se um gerenciador de pacotes resolveu originalmente @latest. Forneça procedência confiável de implantação com --install-spec.
    • O inventário de terceiros é um convite à revisão humana, não uma verificação de reputação ou malware.

    Testes

    A suíte de testes usa apenas node:test e diretórios temporários:

    root@kitploit:~
    node --test test/openclaw-hardening-check.test.mjs
    

    Autor

    Ilya Prudnikov — cain-ai.com

    Licença

    MIT

    Baixar ferramenta