漏洞概述 该漏洞涉及PicoClaw launcher的访问控制问题。具体来说, 可以通过同一主机的回环代理进行绕过,导致在首次运行设置期间存在安全风险。 影响范围 受影响组件:PicoClaw launcher 影响场景:当外部流量通过同一主机代理进行中继时,现有的launcher CIDR强制执行机制会信任回环对等体,从而可以绕过 。 修复方案 修复内容: - 添加可配置的本地回环绕过行为和受信任的代理CIDR。 - 允许操作员在部署在同一主机代理或隧道后禁用绕过。 - 允许受信任的代理通过 传递原始客户端IP,以强制执行CIDR。 技术细节 参考URL:[Security] PicoClaw launcher can be bypassed through same-host loopback proxying during first-run setup #3080 推理:现有的launcher CIDR强制执行机制总是信任回环对等体,这可以绕过 。此PR添加了 和 ,以便部署可以显式控制本地回环绕过并安全地信任代理提供的客户端IP,仅从配置的代理CIDR。 测试环境 硬件:本地x86服务器 操作系统:Ubuntu Server 24 模型提供商:无 渠道:Web 证据 点击查看日志/截图 检查清单 代码遵循项目风格 已执行自我审查 已更新文档 相关提交 相关引用 OpenClaw 生态日报 2026-06-10 hehongtao88/big_model_radar#2 OpenClaw 生态日报 2026-06-10 liang8/big_model_radar#42 OpenClaw 生态日报 2026-06-11 hehongtao88/big_model_radar#12 OpenClaw 生态日报 2026-06-11 liang8/big_model_radar#46 结论 该漏洞已通过添加可配置的本地回环绕过行为和受信任的代理CIDR进行修复,确保了更严格的访问控制。