
Para i-check ang mga detalye, buksan din ang mga opisyal na pahinang ito: OpenClaw Getting Started · OpenClaw Tools · OpenClaw CLI · OpenClaw Agent Runtime · OpenClaw FAQ · OpenClaw Docs Hubs.
Ligtas ba talaga ang OpenClaw
Ito marahil ang unang tanong ng lahat pagdating sa AI Agent: kung papayagan mong mag-basa, mag-ayos, o kahit magpasya para sa iyo ang isang program, posible bang isang araw ma-abuso ang permission nito, o mas masahol pa, ma-transfer ang iyong asset? Normal ang alalahaning ito, at dapat itong seryosohin, hindi basta i-dismiss ng "wag kang mag-alala". Ang tunay na sagot: ang seguridad ay hindi masyadong nakadepende sa kung gaano "matalino" o "maaasahan" ang OpenClaw, kundi sa kung anong permission ang ibinigay mo dito sa simula pa lang. Kung sa disenyo mismo ay hindi ito binigyan ng kakayahang mag-withdraw, mag-trade, o mag-authorize, kahit magkamali ang config, may bug ang third-party na bahagi, o hindi sinasadyang na-leak ang log, ang pinakamasamang mangyayari ay abala sa impormasyon lang, hindi pagkawala ng asset. Ang mga sumusunod na hakbang ang gumagawa ng hangganang ito na totoo at concrete.
Para kanino ito angkop
Angkop ito sa sinumang nag-iisip na ikonekta ang OpenClaw sa anumang account o key. Bago ka magbigay ng kahit anong permission, kailangan mong maintindihan kung gaano kalayo ang abot ng pinsala kapag may nagkamali. Hindi ito angkop sa naghahanap ng paraan para "i-auto ang withdrawal" o "magpa-trade ang AI", dahil iyon mismo ang mga bagay na pinipigilan ng read-only na disenyo.
Prinsipyo ng least privilege
Ang read-only security ay hindi "sobrang ingat lang", kundi paglilimita sa pinakamasamang sitwasyon sa loob ng kayang tiisin. Kahit mali ang config ng Agent, may problema ang third-party Skill, o naipasa nang mali ang log, hindi pa rin dapat itong magkaroon ng kakayahang mag-withdraw, mag-trade, o mag-authorize.
Paano hatiin ang permission ng API Key
| Permission | Mungkahi sa baguhan | Dahilan |
|---|---|---|
| Pagbasa ng market / account overview | Maingat na read-only lang | Para sa pag-aayos lamang, hindi paggalaw ng pera |
| Pag-order ng trade | Huwag buksan | Mataas ang gastos ng maling pindot, hindi angkop sa tutorial stage |
| Withdrawal / transfer | Lubusang huwag buksan | Hindi na maibabalik ang risk |
| IP whitelist | Kung kaya, buksan | Nililimita ang saklaw ng abuso sa Key |
Huwag isulat ang Key sa SOUL.md
Madaling makopya, ma-screenshot, ma-sync sa cloud drive, o ma-commit sa repository ang config file. Ang sensitibong value ay dapat nasa environment variable o sa local key management tool, at huwag hayaang i-print ng AI ang kumpletong Key sa output. Kapag lumabas ang sensitibong field sa log, agad itong i-rotate.
Pag-isolate ng runtime environment
- Huwag patakbuhin ang experimental Agent sa parehong environment na may hot wallet browser extension.
- Mas mainam ang hiwalay na user, Docker, low-privilege na VPS, o idle device.
- Basahin muna ang source code at permission description ng third-party Skill bago magpasyang i-install.
- Isulat nang malinaw ang output directory, cache directory at log directory, at linisin nang regular.
Revoke checklist
Sa sandaling pinaghihinalaan mong na-leak ang Key, na-remote control ang device, naipublish ang log, o abnormal ang output ng Agent, sundin ang pagkakasunod: ihinto ang task, i-revoke ang Key, palitan ang password, i-check ang 2FA, tingnan ang naka-login na device, i-save ang ebidensya, at gumawa muli ng read-only Key.
Kaugnayan sa pre-register check ng Binance
Kung papasok ka sa hinaharap sa registration page ng Binance, huwag pa ring ibigay sa tutorial Agent ang permission ng iyong exchange account. Gawin muna ang opisyal na domain verification, 2FA, anti-phishing code, withdrawal whitelist, saka isipin kung kailangan ng anumang API. Puwedeng-puwede na hindi gumawa ng API Key ang ordinaryong user.
Mga karaniwang tanong
May risk ba ang read-only Key?
Mayroon. Maaari nitong ilantad ang asset overview, transaction record, o preference, kaya kailangan pa ring ingatan, limitahan sa IP, at gawing revocable.
Public market lang ang tinitingnan ko, kailangan ko pa ba ng Key?
Karaniwan ay hindi. Ang public market, opisyal na anunsyo, at on-chain explorer ay kadalasang hindi nangangailangan ng account Key.
Huling update: 2026-06-01. Ang artikulong ito ay orihinal na tutorial ng ChainSentry, hindi opisyal na dokumento ng Binance o OpenClaw.