OpenClaw: 신뢰할 수 있는 프록시 제어 UI WebSocket은 페어링 전에 클라이언트 선언 범위를 허용했습니다.
신뢰할 수 있는 프록시 제어 UI 모드에서 OpenClaw는 해당 범위가 서버 승인 페어링 또는 신뢰할 수 있는 프록시 인증 기준에 바인딩되기 전에 WebSocket 클라이언트가 선언한 연산자 범위를 허용했습니다.
이 문제는 신뢰할 수 있는 프록시 제어 UI 배포에 영향을 미칩니다. 설계상 신뢰할 수 있는 운영자 세션으로 처리되는 공유 비밀 제어 UI 세션에는 적용되지 않습니다.
이는 제한된 신뢰할 수 있는 프록시 사용자가 Control UI WebSocket을 열고 높은 요청 범위로 페어링되지 않은 새로운 장치 ID를 제공할 수 있는 Control UI 액세스를 위해 gateway.auth.mode: "trusted-proxy"를 사용하는 배포에 영향을 미칩니다.
페어링되지 않았거나 제한된 신뢰할 수 있는 프록시 제어 UI 클라이언트는 라이브 WebSocket 연결에서 캐시된 'operator.admin' 권한을 얻을 수 있습니다. 그러면 해당 권한은 연결이 닫히거나 재검증될 때까지 관리자가 관리하는 게이트웨이 RPC에 사용될 수 있습니다.
첫 번째 안정적인 패치 버전은 2026.5.18입니다.
openclaw@2026.5.18 이상으로 업그레이드하세요. 업그레이드하기 전에 신뢰할 수 있는 프록시 제어 UI 액세스를 요청할 수 있는 범위가 있어야 하는 사용자로 제한하고 신뢰할 수 있는 프록시 권한 부여 정책을 변경한 후 게이트웨이를 다시 시작하세요.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준