📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

別再亂裝 ClawdBot 了|我實測後最安全的安裝與使用方式

李哈利Harry9:12

Transcription

What's up, guys? Welcome back. 那最近这个ClawdBot真的是非常疯狂,它它最近又改名叫Moltbot。那但是呢,很多人安装了这个东西。我之前的话呢,也做了一期节目,是专门讲怎么样去安全的安装这个东西。

那我今天呢发现了一个问题啊,就是大家可以看一下,这些人是所有透露在公网上安装过ClawdBot上面的啊。这些人啊,可以看一下啊,全世界的话呢,有4,000多个服务器现在在透露在公网上。美国有1,558个,中国有882个,新加坡、Germany、Hong Kong、from FRIENDS等等。

那这些人的公网的话呢,那其实是把你的这个ClawdBot的这样一个呃 Control Interface是直接给公布给全世界的人了。那基本上的意思就是说,你告诉全世界的人,OK,我家的大门是开着的,你随时可以来我家拿走我所有的API KEY,随便用啊,都可以。基本上就是这样一个意思。所以是一个非常非常危险的东西。那如果你安装不正确的话呢,你就会是这4,000多个人之一啊。

那之前的话呢,我也讲了我怎么去安装的。大家有兴趣的话可以看我上期视频。

那我先来看一下。比如说在这里的话呢,你可以看到这是每一个人的host IP地址。然后呢,他的这个呃 ClawdBot control,对吧?因为大家用的基本上都是默认的啊,18789,所以呢基本上都是这个值。

那我现在来看一个人啊。比如说,我们copy这个人的这个IP address啊。我不知道这个人是谁。那这个人应该是大家可以看到他用是阿里巴巴的VPS做的。阿里巴巴的话呢,现在做了一键部署,所以呢很简单。但是呢,我不知道他的一键部署是否这个安全性如何。大家可以看到基本上都是阿里巴巴,阿里巴巴,对吧?这个是浙江的阿里巴巴,全是阿里巴巴的云,全部透露在公网上。OK,这个印尼的也是在阿里巴巴。

OK,那我们现在把这个IP只要去复制上到上上面,你可以看到它的服务器在哪里。然后呢,你可以看到在这里啊,它的这个18789的这个port就在这里了。那你如果我们知道这边点go,然后点continue。OK,这个就是这个人的 ClawdBot 的这个 Control Interface。如果有黑客进来的这个的话,他可能有一些方法就能直接把你的所有东西都拿走。OK。所以这个的意思就是说,我只要知道进到这个地址,你直接显示的就是你的这个 ClawdBot 的这样一个 Control Interface了。

OK,那大家再看一下。这个是我的用那个Hostinger装的这个呃 VPS 装的 ClawdBot。OK。那我直接把我的这个IP地址复制一下。OK。然后呢,大家可以看到我的IP地址就是这个啊。我复制一下。复制过来了以后呢,我在这边去搜索我的IP IP地址。大家可以看到,下面是没有任何东西的啊,就不可以进入到我的这个 ClawdBot 的这样一个界面里面。所以呢,这个是比较安全的。

那大家都可以用这个网站去试一试,这个网址已经在这里了。你可以检查一下是不是自己的这个服务器已经透露在公网上了。OK,如果是的话呢,你需要去到我上一期的视频,根据我的这个步骤一步一步的去这个去设置啊。

那设置的时候呢,我这边有一个免费的群,我把这个免费的群呢放在这个视频连接的这个下方了啊,描述栏里面。大家可以去看。那你进来了以后呢,你只要去这个YouTube资源区,OK,找到我这一期“ClawdBot 怎么装不会出事啊”。你如你看我这期视频,如果你这期视频你你看不太懂的话呢,我这边还有一个全程的这样一个文件文档啊,每一步都写在这里了,教你一步一步怎么做。OK。如果遇到问题的话呢,你可以直接去它旁边下载这个文件就可以了。OK。

那其实说实话,这个 ClawdBot 的话呢,最近的话呢,我用是感觉哎还不错,还可以的。做某些工作当然是可以的。但是的话呢,我是不想把所有的工作都都是给他做的。比如说关于一些我的这个个人的这个重要的账户信息啊,或者一些关于一些私钥密钥啊,或者是一些我的这个啊信用卡啊等这些信息的话呢,我是不想给他。我只是让他做一些工作,我觉得他比较安全的工作啊,就可以了。

那我们在让他做工作的时候呢,其实我们也要去啊考虑和筛选让他执行什么样的工作,不让他去做一些这种对我们来说高级保密的,比如说关于到个人的这个财产或者金钱的这样一些东西,比如银行账号这些东西啊,最好不要给他。

那我们怎是怎么样解决这个问题呢?如果你是跟着我上一步的视频一步一步做了,基本上你会跟我一样,基本上是啊,你现在是在比较安全的一个状态啊。

那如果你想更加安全的话呢,这边有个Twitter,这个人写的还不错啊。然后呢,他呢写了几个步骤。

第一个呢,是lock down你的SSH。这些是他的这些指令了。

第二步的话呢,这些是他的指令去呃 set up你的这个防火墙。OK。你deny了,拒绝了所有incoming的请求。然后呢,只是有outgoing的啊,这个请求只是可以发出,但是不可以接受。

第三步的话,你是自动的去ban掉所有的这个IP after first time login。就是说,如果其他的IP想进入到你的这个服务器,如果他的第一次啊,他登录的时候呢,这个账号密码是错的,那就直接把它这个IP直接ban掉。OK。

第四的话呢,你是要用一个叫Tailscale的东西啊,有点像VPN的东西。然后呢,呃这个东西呢,只是说啊,SSH only via Tailscale。意思呢就是说,呃 no more public SSH exposure。就是说,你的SSH根本不会透露在公网上,如果你用了这个呃 Tailscale 的话。OK。之后的话呢,把你的Web port啊也变成private。OK。这些指令都是在这里了。

OK,这个呢是disable你的IP six,这个是optional,可做可不做啊,这个可以不做。

然后之后的话呢,装你的这个 ClawdBot 或者是 MoltBot 啊,现在叫 MoltBot。

最后的话呢,用这个comment让Telegram只回复你给他发的信息。OK。不接受别人任何人给他发的信息。

最后的话呢,用这个comment去让你的所有的secret不能被别人读取。OK。

最后的话呢,你可以去让这个audit,因为 ClawdBot 他自己呢带了这个自己的这个审核啊的这个机制。这是他的这样一个command啊。你可以在你的这个后端里面去跑这个这个命令。然后呢,让他看你最后这些东西是否都装好。OK。

最后的话呢,这是一个checklist啊,你可以检查你所有的东西是否安装好。最后呢,你就会得到一个没有public的SSH,没有不在公网上的这些ypora啊。然后呢,你只能通过这个Tailscale上你的SSH的服务器。OK。然后呢,你的Telegram只能这个bot只能response,只能对你回复,而且不对任何其他人回复。OK。

所以呢,这个是一个啊非常好的这样一个我觉得这个X上面帖子我也放到我的这个啊免费的群里面了。大家有兴趣的可以去找到这个帖子去学一学,看一看。

还有一点我想讲的就是这个之前这个ClawdHub啊。这里面是装了非常多的skill。那这些skill里面的话呢,大部分的都是好的。但是呢,也可能有一些啊不怀好意的人,他呢可能就是说啊上传一个skill,然后呢啊用很多的这个啊机器人,然后进来呢疯狂下载他的这个skill,然后呢把排名排到非常前,对吧?然后呢他就说哎,我这个很好。但是呢,它里面可能安装了一些东西,可以让你的这个 ClawdBot 直接把你的所有的API KEY发给他的。这种后门啊都是有可能有的。因为这种东西谁都可以做,谁都可以上传,对吧?

所以呢,我们在做这个时候呢,一定要小心。就是说,你如果要从这个网站上面下载,你一定要看清楚这里面所有的档案是什么啊。你可以让Claude帮你去审核这个档案能不能下载。呃然后呢,如果你真的是需要一些skill的话,你可以去比如说GitHub上面,或者是哪里去,去自己去找一些这种已经有一些reputation或者是一些口碑的这种skill,比较安全的skill去下载。而不是在这个上面啊,随便看哪一个好就下载。

就是说,我们在做任何东西之前,是要去研究一些东西的。是因为这个东西呢非常的新,而且我先不觉得这个网站呢它有任何的审核机制,对吧?像GitHub上面的话呢,它有已经非常完整,这个网站已经非常成熟了,已经有非常完整的审核机制了。但这个上面的话呢,有可能啊,可能有些人啊比较坏啊,少我只说少数的人啊比较坏,上传一些诶这种带后门的东西,你装了以后会把你的东西所有盗走都是有可能的。所以呢,要特别小心。OK。

今天的话呢,我想就是简单谈一下,因为最近非常多的人呢啊都在开始用这个 ClawdBot 或者是这个 MoltBot 啊的这样一个新的工具啊,非常的火。那很多人的话呢,基本上很多人都是新手小白。那大家从这张图上呢就能看到啊,这些呢都是不懂任何的这种安全系数的东西,看了网上可能某些人那些教程,然后直接就直接装上了,就没有任何安全的意识,把自己的所有的服务器和这个 ClawdBot Interface 就直接透露在公网上面了。

OK,所以呢,我今天想做这期视频呢,就是想告诉大家,我们在做这个东西的时候呢,一定要啊注意我们的这个所有的信息安全和资产安全。OK。什么时候我们要安装的时候,一定是要安全的安装。然后呢,同时就算安全的安装了以后呢,我们给 ClawdBot 让他们做帮我们做一些事情的时候,我们要自己想一想,哪些东西和信息是对我们来说是最重要,哪些信息可以给,哪些信息是不能给的。OK。

那我想知道你们想法,你们对这个它的安全性到底是有什么样的一个想法?在下面留言啊告诉我。然后呢,还没有订阅我的频道的朋友呢,也订阅我的频道。我希望你今天呢把这篇视频呢可以多多发给你的朋友,让你的朋友也知道OK,怎么样去安全的去安装这个东西啊,让他不要被一些不怀好意的人去hack了。多多分享我今天的视频。如果你喜欢我今天视频的话呢,一定要给我视频点个赞,把视频赞点烂好吗?

那在此呢,我也是希望啊,如果你今天去查一下,如果你啊的这个port啊是在已经在公网上的话呢,赶快把它卸载掉,重新按照正确的方法安装一下。或者是啊,如果你的呃这个服务器没有在网上的话,那其实就是哎非常好了。那我今天做这期节目的话呢,也是希望大家在使用这个这么好的这些工具,比如说这种AI工具的时候呢,也能安全地使用。OK。

那今天节目就到这里了。我们下次见了,拜拜。