ClawPanel 安全设置指南Token 认证、访问密码与公网暴露风险防护清单【免费下载链接】clawpanel OpenClaw Hermes Agent 多引擎 AI 管理面板 — 内置 AI 助手工具调用 图片识别 多模态一键安装 | Tauri v2 跨平台桌面应用 | 11 种语言项目地址: https://gitcode.com/qingchencloud/clawpanelClawPanel 是 OpenClaw Hermes Agent 多引擎 AI 管理面板内置访问密码、Gateway Token 认证等安全机制。本文带你用 5 分钟完成 ClawPanel 安全设置设置访问密码、配置 Gateway Token 密钥、限制 Agent 工具权限并给出一份公网暴露风险防护清单帮助新手快速加固面板。 如果你的面板部署在公网服务器或开了内网穿透请务必读完第 3、4 节这两步能挡掉绝大部分未授权访问。一、为什么 ClawPanel 需要安全设置ClawPanel 是 AI 模型服务的「统一入口」它能管理你的模型 API Key、Agent 配置甚至触发 Gateway 重启和工具调用。如果面板没有防护任何能访问该端口的人都可以查看和修改你的模型配置、API Key 相关设置通过 Agent 执行终端命令、读写文件调用模型消耗你的 Token 费用ClawPanel 为此提供了三层防护本文按「由内到外」的顺序讲防护层位置作用访问密码安全设置页保护面板本身进面板先输密码Gateway TokenGateway 页保护 AI 模型入口调用需带密钥工具权限 访问范围Gateway / 扩展页控制谁能访问、Agent 能干多少事二、3 步设置面板访问密码访问密码是第一道门。打开左侧栏「配置 → 安全设置」你会看到三个区块访问密码状态、修改密码、无视风险模式。操作步骤查看状态顶部卡片显示当前状态。若显示「使用默认密码需修改」说明还在用出厂默认密码存在被破解风险应立即修改。修改密码填写当前密码与新密码。新密码要求至少 6 位、不能是纯数字系统会实时显示密码强度太短 / 一般 / 良好 / 强并自动拦截123456、password、clawpanel等常见弱密码。避免误开「无视风险模式」这个开关会关闭密码保护让任何人都能直接进面板。开启前会弹出二次确认——「任何能访问此服务器 IP 和端口的人都可以直接进入管理面板」。除非是纯内网的受信任环境否则请保持关闭。忘记密码本地端删除配置文件中对应字段即可重置远程部署则需登录服务器编辑配置文件后重启服务具体字段说明见 src/locales/zh-CN.json。密码校验规则可在 src/pages/security.js 中查看。三、Gateway Token 认证给模型入口上锁Gateway 是 AI 模型的统一入口默认端口 18789所有应用通过它调用模型。在 Gateway 页面你需要配置两项1. 选择访问范围仅本机使用只有本机的应用能访问最安全个人桌面场景首选。局域网共享同网络下的手机、平板也能用。选了这项后强烈建议设置 Token 密钥。2. 选择认证方式Token 密钥标准认证适合本地和局域网使用。设置后应用调用时必须带上这个密钥才能通过不设置则任何人都能调用。Token 还支持通过环境变量引用配置SecretRef避免明文写在配置文件里。密码认证当你通过 Tailscale Funnel 等方式把 Gateway 暴露到外网时必须使用此模式。配置完成后点击「保存并生效」Gateway 会自动重载无需手动重启。相关配置逻辑见 src/pages/gateway.js。四、公网暴露风险防护清单 ️如果你通过内网穿透把面板暴露到公网例如使用 ClawPanel 内置的 cftunnel基于 Cloudflare Tunnel无需公网 IP 和端口映射请逐项完成以下检查清单第 1 项公网暴露时 Gateway 改用「密码认证」Token 认证适合本地和局域网一旦走公网通道就切换为密码认证模式并搭配强密码。这是官方在认证选项中的明确建议。清单第 2 项收紧 Agent 工具权限网关页面提供三档工具调用权限完整权限Agent 可用所有工具默认受限模式仅允许安全工具禁用文件/命令操作禁用工具Agent 只能对话不能调用任何工具公网暴露场景下建议评估是否真的需要完整权限。同样的思路也适用于 AI 助手页的「工具权限」页签可分别关闭终端工具、文件工具、联网搜索。清单第 3 项不要开放不必要的端口部署文档明确指出云服务器需在安全组/防火墙中精确开放端口并推荐用 Nginx 反向代理 HTTPS避免直接暴露端口。详见 docs/linux-deploy.md 与 docs/docker-deploy.md。清单第 4 项保持面板与 Gateway 版本最新旧版本可能存在已修复的安全漏洞。在「服务管理」页可查看当前版本并一键升级升级前建议先创建配置备份。五、一键自检验证你的安全配置是否生效配置完成后打开「系统诊断」页点击「刷新状态」确认三项关键指标WebSocket 连接已连接 ✅握手状态已完成 ✅若握手失败通常是 Gateway token 填写错误会话密钥正常显示如agent:main:main诊断页还能定位「Gateway token 未设置」「token 不匹配导致握手失败」这类问题是排查认证配置的第一站源码见 src/pages/diagnose.js。六、常见问题FAQQ访问密码和 Gateway Token 有什么区别访问密码保护的是「管理面板」Token 保护的是「模型调用入口」。两者是独立的局域网共享建议都设置。QToken 显示$env:XXX是什么意思说明当前 Token 通过环境变量引用SecretRef配置这是更安全的做法。如需改为明文先清空输入框再填写。Q桌面端Tauri 应用也需要设置吗需要。桌面端设置密码后每次打开应用都要输入Web 部署则每次远程访问都要输入。设置入口都是「安全设置」页。Q忘记密码怎么办本地端删除配置文件中的对应字段即可重置远程端登录服务器编辑配置文件删除该字段后重启服务。总结ClawPanel 的安全设置可以浓缩为一句话面板设密码、网关设 Token、公网开密码认证、工具按需授权。对照上面的防护清单逐项打勾再跑一次系统诊断你的多引擎 AI 管理面板就基本稳了 项目仓库地址https://gitcode.com/qingchencloud/clawpanel可通过git clone https://gitcode.com/qingchencloud/clawpanel获取源码按 README.md 或 docs/linux-deploy.md 一键安装。【免费下载链接】clawpanel OpenClaw Hermes Agent 多引擎 AI 管理面板 — 内置 AI 助手工具调用 图片识别 多模态一键安装 | Tauri v2 跨平台桌面应用 | 11 种语言项目地址: https://gitcode.com/qingchencloud/clawpanel创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考