拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

ClawPanel 安全设置指南:Token 认证、访问密码与公网暴露风险防护清单

ClawPanel 安全设置指南:Token 认证、访问密码与公网暴露风险防护清单

ClawPanel 安全设置指南:Token 认证、访问密码与公网暴露风险防护清单

【免费下载链接】clawpanel🦞 OpenClaw & Hermes Agent 多引擎 AI 管理面板 — 内置 AI 助手(工具调用 + 图片识别 + 多模态),一键安装 | Tauri v2 跨平台桌面应用 | 11 种语言项目地址: https://gitcode.com/qingchencloud/clawpanel

ClawPanel 是 OpenClaw & Hermes Agent 多引擎 AI 管理面板,内置访问密码、Gateway Token 认证等安全机制。本文带你用 5 分钟完成 ClawPanel 安全设置:设置访问密码、配置 Gateway Token 密钥、限制 Agent 工具权限,并给出一份公网暴露风险防护清单,帮助新手快速加固面板。

💡 如果你的面板部署在公网服务器或开了内网穿透,请务必读完第 3、4 节,这两步能挡掉绝大部分未授权访问。


一、为什么 ClawPanel 需要安全设置

ClawPanel 是 AI 模型服务的「统一入口」:它能管理你的模型 API Key、Agent 配置,甚至触发 Gateway 重启和工具调用。如果面板没有防护,任何能访问该端口的人都可以:

  • 查看和修改你的模型配置、API Key 相关设置
  • 通过 Agent 执行终端命令、读写文件
  • 调用模型消耗你的 Token 费用

ClawPanel 为此提供了三层防护,本文按「由内到外」的顺序讲:

防护层位置作用
访问密码安全设置页保护面板本身,进面板先输密码
Gateway TokenGateway 页保护 AI 模型入口,调用需带密钥
工具权限 + 访问范围Gateway / 扩展页控制谁能访问、Agent 能干多少事

二、3 步设置面板访问密码

访问密码是第一道门。打开左侧栏「配置 → 安全设置」,你会看到三个区块:访问密码状态、修改密码、无视风险模式。

操作步骤:

  1. 查看状态:顶部卡片显示当前状态。若显示「使用默认密码(需修改)」,说明还在用出厂默认密码,存在被破解风险,应立即修改。
  2. 修改密码:填写当前密码与新密码。新密码要求至少 6 位、不能是纯数字,系统会实时显示密码强度(太短 / 一般 / 良好 / 强),并自动拦截123456、password、clawpanel等常见弱密码。
  3. 避免误开「无视风险模式」:这个开关会关闭密码保护,让任何人都能直接进面板。开启前会弹出二次确认——「任何能访问此服务器 IP 和端口的人都可以直接进入管理面板」。除非是纯内网的受信任环境,否则请保持关闭。

忘记密码?本地端删除配置文件中对应字段即可重置;远程部署则需登录服务器编辑配置文件后重启服务,具体字段说明见 src/locales/zh-CN.json。密码校验规则可在 src/pages/security.js 中查看。


三、Gateway Token 认证:给模型入口上锁

Gateway 是 AI 模型的统一入口(默认端口 18789),所有应用通过它调用模型。在 Gateway 页面,你需要配置两项:

1. 选择访问范围

  • 仅本机使用:只有本机的应用能访问,最安全,个人桌面场景首选。
  • 局域网共享:同网络下的手机、平板也能用。选了这项后,强烈建议设置 Token 密钥。

2. 选择认证方式

  • Token 密钥(标准认证):适合本地和局域网使用。设置后,应用调用时必须带上这个密钥才能通过;不设置则任何人都能调用。Token 还支持通过环境变量引用配置(SecretRef),避免明文写在配置文件里。
  • 密码认证:当你通过 Tailscale Funnel 等方式把 Gateway 暴露到外网时,必须使用此模式。

配置完成后点击「保存并生效」,Gateway 会自动重载,无需手动重启。相关配置逻辑见 src/pages/gateway.js。


四、公网暴露风险防护清单 🛡️

如果你通过内网穿透把面板暴露到公网(例如使用 ClawPanel 内置的 cftunnel,基于 Cloudflare Tunnel,无需公网 IP 和端口映射),请逐项完成以下检查:

清单第 1 项:公网暴露时 Gateway 改用「密码认证」

Token 认证适合本地和局域网;一旦走公网通道,就切换为密码认证模式,并搭配强密码。这是官方在认证选项中的明确建议。

清单第 2 项:收紧 Agent 工具权限

网关页面提供三档工具调用权限:

  • 完整权限:Agent 可用所有工具(默认)
  • 受限模式:仅允许安全工具,禁用文件/命令操作
  • 禁用工具:Agent 只能对话,不能调用任何工具

公网暴露场景下,建议评估是否真的需要完整权限。同样的思路也适用于 AI 助手页的「工具权限」页签,可分别关闭终端工具、文件工具、联网搜索。

清单第 3 项:不要开放不必要的端口

部署文档明确指出:云服务器需在安全组/防火墙中精确开放端口,并推荐用 Nginx 反向代理 + HTTPS,避免直接暴露端口。详见 docs/linux-deploy.md 与 docs/docker-deploy.md。

清单第 4 项:保持面板与 Gateway 版本最新

旧版本可能存在已修复的安全漏洞。在「服务管理」页可查看当前版本并一键升级,升级前建议先创建配置备份。


五、一键自检:验证你的安全配置是否生效

配置完成后,打开「系统诊断」页,点击「刷新状态」,确认三项关键指标:

  1. WebSocket 连接:已连接 ✅
  2. 握手状态:已完成 ✅(若握手失败,通常是 Gateway token 填写错误)
  3. 会话密钥:正常显示如agent:main:main

诊断页还能定位「Gateway token 未设置」「token 不匹配导致握手失败」这类问题,是排查认证配置的第一站,源码见 src/pages/diagnose.js。


六、常见问题(FAQ)

Q:访问密码和 Gateway Token 有什么区别?访问密码保护的是「管理面板」,Token 保护的是「模型调用入口」。两者是独立的,局域网共享建议都设置。

Q:Token 显示$env:XXX是什么意思?说明当前 Token 通过环境变量引用(SecretRef)配置,这是更安全的做法。如需改为明文,先清空输入框再填写。

Q:桌面端(Tauri 应用)也需要设置吗?需要。桌面端设置密码后,每次打开应用都要输入;Web 部署则每次远程访问都要输入。设置入口都是「安全设置」页。

Q:忘记密码怎么办?本地端:删除配置文件中的对应字段即可重置;远程端:登录服务器编辑配置文件删除该字段后重启服务。


总结

ClawPanel 的安全设置可以浓缩为一句话:面板设密码、网关设 Token、公网开密码认证、工具按需授权。对照上面的防护清单逐项打勾,再跑一次系统诊断,你的多引擎 AI 管理面板就基本稳了 🔒

项目仓库地址:https://gitcode.com/qingchencloud/clawpanel,可通过git clone https://gitcode.com/qingchencloud/clawpanel获取源码,按 README.md 或 docs/linux-deploy.md 一键安装。

【免费下载链接】clawpanel🦞 OpenClaw & Hermes Agent 多引擎 AI 管理面板 — 内置 AI 助手(工具调用 + 图片识别 + 多模态),一键安装 | Tauri v2 跨平台桌面应用 | 11 种语言项目地址: https://gitcode.com/qingchencloud/clawpanel

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

返回列表