📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

別再亂裝 ClawdBot 了|我實測後最安全的安裝與使用方式

李哈利Harry9:12

Transcription

What's up guys, welcome back.

那最近这个 Clawdbot 真的是非常疯狂,它它最近又改名叫 Moltbot。但是呢,很多人安装了这个东西。我之前的话呢,也做了一期节目,是专门讲怎么样去安全的安装这个东西。

那我今天呢,发现了一个问题啊,就是大家可以看一下,这些人是所有透露在公网上安装过 Clawdbot 上面的啊,这些人啊。可以看一下啊,全世界的话呢,有 4,000 多个服务器,现在在透露在公网上。美国有 1,558 个,中国有 882 个,新加坡、Germany、Hong Kong、from FRIENDS 等等。

那这些人的公网的话呢,那其实是把你的这个 Clawdbot 的这样一个呃 Control Interface 是直接给公布给全世界的人了。那基本上的意思就是说,你告诉全世界的人 OK,我家的大门是开着的,你随时可以来我家拿走我所有的 API KEY,随便用啊,都可以。基本上就是这样一个意思,所以是一个非常非常危险的东西。

那如果你安装不正确的话呢,你就会是这 4,000 多个人之一啊。那之前的话呢,我也讲了我怎么去安装的,大家有兴趣的话可以看我上期视频。

那我先来看一下,比如说在这里的话呢,你可以看到,这是每一个人的 Host IP 地址,然后呢,他的这个呃 Clawdbot Control,对吧?因为大家用的基本上都是默认的啊,18789,所以呢,基本上都是这个值。

那我现在来看一个人啊,比如说,我们 copy 这个人的这个 IP address 啊。我不知道这个人是谁。那这个人应该是大家可以看到,他用是阿里巴巴的 VPS 做的。阿里巴巴的话呢,现在做了一键部署,所以呢,很简单。但是呢,我不知道他的一键部署是否这个安全性如何。

大家可以看到,基本上都是阿里巴巴,阿里巴巴对吧?这个是浙江的阿里巴巴,全是阿里巴巴的云,全部透露在公网上。OK,这个印尼的也是在阿里巴巴。OK。

那我们现在把这个 IP 只要去复制上,到上上面,你可以看到它的服务器在哪里。然后呢,你可以看到在这里啊,它的这个 18789 的这个 port 就在这里了。那如果我们知道,这边点 go,然后点 continue。OK,这个就是这个人的 Clawdbot 的这个 Control Interface。

如果有黑客进来的这个的话,他可能有一些方法,就能直接把你的所有东西都拿走。OK,所以这个的意思就是说,我只要知道进到这个地址,你直接显示的就是你的这个 Clawdbot 的这样一个 Control Interface 了。

OK,那大家再看一下,这个是我的用那个 Hostinger 装的这个呃 VPS 装的 Clawdbot OK。那我直接把我的这个 IP 地址复制一下。OK,然后呢,大家可以看到我的 IP 地址就是这个啊,我复制一下,复制过来了以后呢,我在这边去搜索我的 IP IP 地址。

大家可以看到,下面是没有任何东西的啊,就不可以进入到我的这个 Clawdbot 的这样一个界面里面。所以呢,这个是比较安全的。

那大家都可以用这个网站去试一试,这个网址已经在这里了,你可以检查一下是不是自己的这个服务器已经透露在公网上了。OK,如果是的话呢,你需要去到我上一期的视频,根据我的这个步骤,一步一步的去这个去设置啊。

那设置的时候呢,我这边有一个免费的群,我把这个免费的群呢,放在这个视频连接的这个下方了啊,描述栏里面,大家可以去看。

那你进来了以后呢,你只要去这个 YouTube 资源区 OK,找到我这一期 Clawdbot 怎么装不会出事啊。你如你看我这期视频,如果你这期视频你你看不太懂的话呢,我这边还有一个全程的这样一个文件,文档啊,每一步都写在这里了,教你一步一步怎么做 OK。

如果你遇到问题的话呢,你可以直接去它旁边下载这个文件就可以了。OK。

那其实说实话,这个 Clawdbot 的话呢,最近的话呢,我用是感觉哎,还不错,还可以的。做某些工作当然是可以的。但是的话呢,我是不想把所有的工作都都是给他做的。

比如说关于一些我的这个个人的这个重要的账户信息啊,或者一些关于一些私钥密钥啊,或者是一些我的这个啊信用卡啊等这些信息的话呢,我不是想给他。我只是让他做一些工作,我觉得他比较安全的工作啊,就可以了。

那我们在让他做工作的时候呢,其实我们也要去啊,考虑和筛选让他执行什么样的工作,不让他去做一些这种对我们来说高级保密的。比如说关于到个人的这个财产或者金钱的这样一些东西,比如银行账号这些东西啊,最好不要给他。

那我们怎是怎么样解决这个问题呢?如果你是跟着我上一步的视频,一步一步做了,基本上你会跟我一样,基本上是啊,你现在是在比较安全的一个状态啊。

那如果你想更加安全的话呢,这边有个 Twitter,这个人写的还不错啊,然后呢,他呢写了几个步骤。

第一个呢,是 lock down 你的 SSH,这些是他的这些指令了。

第二步的话呢,这些是他的指令去呃 set up 你的这个防火墙 OK,你 deny 了,拒绝了所有 incoming 的请求,然后呢,只是有 outgoing 的啊,这个请求只是可以发出,但是不可以接受。

第三步的话,你是自动的去 ban 掉所有的这个 IP after first time login,就是说,如果其他的 IP 想进入到你的这个服务器,如果他的第一次啊,他登录的时候呢,这个账号密码是错的,那就直接把它这个 IP 直接 ban 掉 OK。

第四的话呢,你是要用一个叫 Tailscale 的东西啊,有点像 VPN 的东西,然后呢,呃,这个东西呢,只是说啊 SSH only via Tailscale,意思呢,就是说,呃 no more public SSH exposure,就是说,你的 SSH 根本不会透露在公网上,如果你用了这个呃 Tailscale 的话 OK。

之后的话呢,把你的 Web port 啊,也变成 private OK。这些指令都是在这里了 OK。

这个呢,是 disable 你的 IPV6,这个是 optional,可做可不做啊,这个可以不做。然后之后呢,装你的这个 Clawdbot 或者是 Moltbot 啊,现在叫 Moltbot。

最后的话呢,用这个 comment 让 Telegram 只回复你给他发的信息 OK,不接受别人任何人给他发的信息。

最后的话呢,用这个 comment 去让你的所有的 secret 不能被别人读取 OK。

最后的话呢,你可以去让这个 audit,因为 Clawdbot 他自己呢,带了这个自己的这个审核啊,的这个机制,这是他的这样一个 command 啊,你可以在你的这个后端里面去跑这个这个命令,然后呢,让他看你最后这些东西是否都装好 OK。

最后的话呢,这是一个 checklist 啊,你可以检查你所有的东西是否安装好。最后呢,你就会得到一个没有 public 的 SSH,没有不在公网上的这些 V P O R A 啊,然后呢,你只能通过这个 Tailscale 上你的 SSH 的服务器 OK。

然后呢,你的 Telegram 只能这个 bot 只能 response,只能对你回复,而且不对任何其他人回复 OK。所以呢,这是一个啊,非常好的这样一个我觉得。这个 X 上面的帖子我也放到我的这个啊,免费的群里面了,大家有兴趣的话,可以去找到这个帖子去学一学,看一看。

还有一点我想讲的就是这个,之前这个 ClawdHub 啊,里面是装了非常多的 skill。那这些 skill 里面的话呢,大部分的都是好的,但是呢,也可能有一些啊,不怀好意的人他呢,可能就是说啊,上传一个 skill,然后呢,啊,用很多的这个啊,机器人,然后进来呢,疯狂下载他的这个 skill,然后呢,把排名排到非常前对吧?然后呢,他就说哎,我这个很好,但是呢,它里面可能安装了一些东西,可以让你这个 Clawdbot 直接把你的所有的 API key 发给他的。

这种后门啊,都是有可能的,因为这种东西谁都可以做,谁都可以上传对吧?所以呢,我们在做这个时候呢,一定要小心。就是说你如果要从这个网站上面下载,你一定要看清楚,这里面所有的档案是什么啊,你可以让 Claude 帮你去审核,这个档案能不能下载。呃,然后呢,如果你真的是需要一些 skill 的话,你可以去比如说 GitHub 上面,或者是哪里去,去自己去找一些这种已经有一些 reputation,或者是一些口碑的,这种 skill 比较安全的 skill 去下载,而不是在这个上面啊,随便看哪一个好就下载。

就是说我们在做任何东西之前,是要去研究一些东西的,是因为这个东西呢,非常的新,而且我先不觉得这个网站呢,它有任何的审核机制对吧?像 GitHub 上面的话呢,它有已经非常完整,这个网站已经非常成熟了,已经有非常完整的审核机制了,但这个上面的话呢,有可能啊,可能有些人啊,比较坏,少我只说少数的人啊,比较坏,上传一些诶,这种带后门的东西,你装了以后,会把你的东西所有盗走都是有可能的。

所以呢,要特别小心 OK。

今天的话呢,我想就是简单谈一下,因为最近非常多的人呢,啊,都在开始用这个 Clawdbot 或者是这个 Moltbot 啊,的这样一个新的工具啊,非常的火。那很多人的话呢,基本上很多人都是新手小白。那大家从这张图上呢,就能看到啊,这些呢,都是不懂任何的这种安全系数的东西,看了网上可能某些人那些教程,然后直接就直接装上了,就没有任何安全的意识,把自己的所有的服务器和这个 Clawdbot Interface 就直接透露在公网上面了 OK。

所以呢,我今天想做这期视频呢,就是想告诉大家,我们在做这个东西的时候呢,一定要啊,注意我们的这个所有的信息安全和资产安全 OK。什么时候我们要安装的时候,一定要是安全的安装。然后呢,同时就算安全的安装了以后呢,我们给 Clawdbot 让他们做,帮我们做一些事情的时候,我们要自己想一想,哪些东西和信息是对我们来说是最重要,哪些信息可以给,哪些信息是不能给的 OK。

那我想知道你们想法,你们对这个它的安全性到底是有什么样的一个想法,在下面留言啊告诉我。然后呢,还没有订阅我的频道的朋友呢,也订阅我的频道。我希望你今天呢,把这篇视频呢,可以多多发给你的朋友,让你的朋友也知道OK,怎么样去安全的去安装这个东西啊,让他不要被一些不怀好意的人去 hack 了。多多分享。

我今天的视频,如果你喜欢我今天视频的话呢,一定要给我视频点个赞,把视频赞点烂好吗?那在此呢,我也是希望啊,如果你今天去查一下,如果你啊的这个 port 啊,是在已经在公网上的话呢,赶快把它卸载掉,重新按照正确的方法安装一下。或者是啊,如果你的呃,这个服务器没有在网上的话,那其实就是哎,非常好了。

那我今天做这期节目的话呢,也是希望大家在使用这个这么好的这些工具,比如说这种 AI 工具的时候呢,也能安全地使用 OK。

那今天节目就到这里了,我们下次见了,拜拜。