
Ayrıntıları doğrularken şu resmî sayfaları da açın: OpenClaw Getting Started · OpenClaw Tools · OpenClaw CLI · OpenClaw Agent Runtime · OpenClaw FAQ · OpenClaw Docs Hubs.
OpenClaw gerçekten güvenli mi
Bu, herkesin AI Agent karşısında aklına gelen ilk soru olabilir: bir programın okumasına, derlemesine, hatta karar vermesine izin verirseniz, bir gün yetkisi kötüye kullanılabilir mi, ya da daha kötüsü, varlığınız aktarılıp götürülebilir mi? Bu endişe normaldir ve "merak etmeyin" deyip geçiştirilecek bir şey değildir, ciddiye alınmalıdır. Gerçek cevap şu: güvenlik büyük ölçüde OpenClaw'ın ne kadar "akıllı" ya da "güvenilir" olduğuna değil, en başta ona hangi yetkiyi verdiğinize bağlıdır. Tasarım gereği çekim, işlem veya yetkilendirme yeteneği verilmediği sürece, yapılandırma yanlış yazılsa, üçüncü taraf bir bileşende açık olsa ya da log kazayla sızsa bile en kötü sonuç yalnızca bilgi düzeyinde bir sorun olur, varlık kaybı olmaz. Aşağıdaki adımlar bu sınırı somut hale getirmenin yollarıdır.
İçindekiler
- Bu yazı kimin için
- En az yetki ilkesi
- API anahtarı yetkileri nasıl ayrılır
- Anahtarı SOUL.md içine yazmayın
- Çalışma ortamı izolasyonu
- İptal listesi
- Binance kayıt öncesi kontrolüyle ilişkisi
- Sık sorulan sorular
Bu yazı kimin için
OpenClaw’u denemek isteyen ama yanlış bir ayarın varlığını riske atmasından çekinen sıradan kullanıcılar içindir. Buradaki ilke basittir: araç çıktısı ne kadar etkileyici olursa olsun, ona alım-satım ya da çekim yapma yetkisi vermeyin.
Otomatik işlem botu kurmak ve AI’a fon yönetimi yetkisi vermek isteyenler için uygun değildir. ChainSentry yeni kullanıcılara bunu önermez.
En az yetki ilkesi
Salt okunur güvenlik “gereksiz bir önlem” değil, en kötü durumu katlanılabilir sınırda tutmaktır. Agent yapılandırması yanlış yazılsa, üçüncü taraf bir Skill sorunlu olsa ya da log yanlışlıkla paylaşılsa bile aracın çekim, işlem veya yetkilendirme gücü olmamalıdır.
API anahtarı yetkileri nasıl ayrılır
| Yetki | Yeni başlayan önerisi | Neden |
|---|---|---|
| Fiyat/hesap özeti okuma | Dikkatli, yalnızca okuma | Sadece derleme için, fona dokunmaz |
| Emir verme/işlem | Açmayın | Yanlış dokunmanın maliyeti yüksek, rehber aşamasına uygun değil |
| Çekim/transfer | Kesinlikle açmayın | Risk geri alınamaz |
| IP beyaz listesi | Açılabiliyorsa açın | Anahtarın kötüye kullanım alanını sınırlar |
Anahtarı SOUL.md içine yazmayın
Yapılandırma dosyası kolayca kopyalanır, ekran görüntüsü alınır, buluta senkronlanır ya da bir depoya gönderilir. Hassas değerler ortam değişkeninde veya yerel bir anahtar yönetim aracında tutulmalı ve AI’ın çıktıda tam anahtarı yazdırmasına izin verilmemelidir. Log’da hassas alan görünürse anahtarı hemen yenileyin.
Çalışma ortamı izolasyonu
- Sıcak cüzdan tarayıcı eklentisi kurulu aynı ortamda deneysel Agent çalıştırmayın.
- Ayrı bir kullanıcı, Docker, düşük yetkili VPS veya boştaki bir cihazı tercih edin.
- Üçüncü taraf Skill’i kurmadan önce kaynak kodunu ve yetki açıklamasını okuyun.
- Çıktı, önbellek ve log klasörlerini açıkça belirtin, düzenli temizleyin.
İptal listesi
Anahtarın sızdığından, cihazın uzaktan kontrol edildiğinden, log’un ifşa olduğundan ya da Agent çıktısının anormalleştiğinden şüphelenirseniz sırasıyla şunu yapın: görevi durdur, anahtarı iptal et, parolayı değiştir, 2FA’yı kontrol et, oturum açan cihazlara bak, kanıt sakla, yeni bir salt okunur anahtar oluştur.
Binance kayıt öncesi kontrolüyle ilişkisi
İleride Binance kayıt sayfasına geçecekseniz bile borsa hesabı yetkinizi rehber Agent’ına vermeyin. Önce resmi alan adı doğrulamasını, 2FA’yı, anti-phishing kodunu ve çekim beyaz listesini tamamlayın; ardından herhangi bir API’ye ihtiyacınız olup olmadığına karar verin. Sıradan kullanıcı hiç API anahtarı oluşturmadan da rahatça kullanabilir.
Sık sorulan sorular
Salt okunur anahtarın da riski var mı?
Var. Varlık özetinizi, işlem geçmişinizi veya tercihlerinizi açığa çıkarabilir; bu yüzden yine de saklanmalı, IP ile sınırlanmalı ve iptal edilebilir olmalıdır.
Yalnızca herkese açık fiyata bakıyorum, yine de anahtar gerekir mi?
Genellikle gerekmez. Herkese açık fiyat, resmi duyuru ve zincir tarayıcının çoğu hesap anahtarı olmadan kullanılabilir.
Son güncelleme: 2026-06-01. Bu yazı ChainSentry’nin özgün rehberidir; Binance veya OpenClaw resmi dokümanı değildir.