CloddsBot VPS安全加固:公网部署防攻击的完整清单
【免费下载链接】CloddsBotOpen Source AI trading agent that operates autonomously across 1000+ markets - Polymarket, Kalshi, Binance, Hyperliquid, Solana DEXs, 5 EVM chains. Scans for edge, executes instantly, manages risk while you sleep. Agent commerce protocol for machine-to-machine payments. Self-hosted. Built on Claude.项目地址: https://gitcode.com/GitHub_Trending/cl/CloddsBot
CloddsBot 是一款开源的 AI 交易代理,可自主运行于 Polymarket、Kalshi、Binance、Hyperliquid 等 1000+ 市场之上。当你把它 7x24 小时部署在公网 VPS 上"替你睡觉时交易"时,服务器本身就成了攻击者的靶子——开机 60 秒内,扫描机器人就会开始尝试入侵你的服务器。本文是一份面向新手的 CloddsBot VPS 安全加固清单,覆盖系统更新、SSH 加固、防火墙、防暴力破解、应用层防护与凭据管理 6 大板块,并附带项目自带的/harden一键审计技能。
一、为什么 AI 交易机器人对 VPS 安全要求更高
CloddsBot 与普通 Web 服务不同,它同时持有:
- 🗝️交易所 API 密钥(Polymarket、Binance、Hyperliquid 等,具备下单权限)
- 💰链上钱包私钥(Solana、EVM 多链,直接管资金)
- 🔌公网接口(Gateway API、WebChat WebSocket、Webhook 入口)
任何一项被泄露,后果都可能是"资金被转走"。因此 VPS 安全加固不是可选项,而是部署前的必选项。项目的完整安全策略见 SECURITY.md,官方 VPS 加固指南见 docs/VPS_SECURITY.md。
二、快速开始:用自带 /harden 技能一键审计
CloddsBot 内置了harden安全技能(源码:src/skills/bundled/harden/SKILL.md),无需手动敲一堆命令,直接在聊天中执行即可:
/harden audit your-server-ip # 审计服务器安全状况 /harden fix your-server-ip # 应用不会把你锁在门外的安全修复 /harden emergency your-server-ip # 紧急 10 分钟快速加固审计会输出一个 0-10 分的评分,并逐项列出:系统更新、自动更新、Root 登录状态、密码认证、防火墙、Fail2ban、运行时间、监听服务等 10 大检查项。修复完成后可用/harden report vps.example.com生成 Markdown 安全报告存档。
💡 小贴士:
/harden fix支持--dry-run参数,可先预览变更再实际应用。
三、操作系统层:10 项核心检查清单
以下是 docs/VPS_SECURITY.md 中总结的 10 项检查,按优先级排序:
| # | 检查项 | 为什么重要 |
|---|---|---|
| 1 | 系统已更新(apt list --upgradable) | 未打补丁的软件 = 送上门的漏洞 |
| 2 | 开启自动更新(unattended-upgrades) | 服务器 400 天不重启不值得炫耀,只值得担心 |
| 3 | 存在非 root 管理用户 | Root 下一个手抖的误操作就可能毁掉一切 |
| 4 | SSH 仅密钥登录(PasswordAuthentication no) | 密码可以被爆破,ed25519 密钥可以 |
| 5 | 禁用 Root 直接登录(PermitRootLogin no) | 砍掉最常见的爆破入口 |
| 6 | 防火墙开启(ufw status) | 每个暴露的端口都是攻击面 |
| 7 | Fail2ban 运行中 | 10 分钟内失败 3 次 = 封禁 1 小时 |
| 8 | 监听服务最小化(ss -tulpn) | 不用的服务直接systemctl disable |
| 9 | 运行时间合理(< 90 天) | 及时重启加载内核更新 |
| 10 | 备份已配置 | 安全不只是防御,更是恢复能力 |
其中 SSH 加固建议保留一个终端会话、在新终端里先测试再重启 sshd,这是新手最容易把自己锁在外面的坑。密钥生成与完整 sshd 配置模板可直接参考 docs/VPS_SECURITY.md 中的 "SSH Config Hardening" 一节。
四、应用层防护:CloddsBot 自带的 4 道防线
系统层之外,CloddsBot 自身在代码层面提供了多层默认安全控制(完整报告见 docs/SECURITY_AUDIT.md):
1. 接口限流与 HTTPS 强制
生产环境部署建议开启以下环境变量:
CLODDS_IP_RATE_LIMIT=100 # 每个 IP 每分钟 100 次请求 CLODDS_FORCE_HTTPS=true # 强制 HTTPS CLODDS_HSTS_ENABLED=true # 启用 HSTS 安全头2. 危险功能默认关闭
动态代码执行类功能默认禁用,这是刻意的安全设计:
| 功能 | 环境变量 | 默认值 |
|---|---|---|
| JavaScript 沙箱 | ALLOW_UNSAFE_SANDBOX | false(关闭) |
| Canvas JS eval | CANVAS_ALLOW_JS_EVAL | false(关闭) |
除非你完全理解风险,否则不要开启它们;需要执行不可信代码时请使用 Docker 容器隔离。
3. Webhook 签名校验
所有入站 Webhook(Slack、Discord 等)都经过 HMAC-SHA256 签名校验 + 时间戳防重放验证,实现位于 src/utils/webhook-security.ts,可有效阻止伪造回调攻击。
4. 凭据加密存储
交易凭据(各交易所 API Key、钱包密钥)按用户加密存储在数据库中,运行时按需解析,绝不明文散落——实现见 src/credentials/index.ts。日常使用上还应做到:
- 只用只读权限的 Key(能只读的尽量只读)
- 定期轮换交易平台 API 密钥
- 不要用主钱包跑机器人,单独建专用钱包
- 开启dry-run 模式测试,并配置熔断器(circuit breaker)设置亏损上限
五、部署前最后 3 分钟自查
把下面三件事做完,再让 CloddsBot 开始"替你睡觉时交易":
- ✅ 跑一次
/harden audit,评分低于 8/10 就先/harden fix - ✅ 检查
.env中的 API Key 已轮换,且.env在.gitignore中 - ✅ 配置了异地备份(备份不要和主服务器放同一台机器)
VPS 安全加固的本质是一句话:每个开放的端口、每项多余的权限、每把过期的密钥,都是攻击者的一把钥匙。用 CloddsBot 自带的 harden 技能 + 上述清单,30 分钟就能把公网服务器的攻击面压缩到最小,让 AI 交易代理安心跑起来。
延伸阅读:部署流程参考 docs/DEPLOYMENT_GUIDE.md,网关接口参考 docs/API.md,项目安全审计明细见 docs/SECURITY_AUDIT.md。
【免费下载链接】CloddsBotOpen Source AI trading agent that operates autonomously across 1000+ markets - Polymarket, Kalshi, Binance, Hyperliquid, Solana DEXs, 5 EVM chains. Scans for edge, executes instantly, manages risk while you sleep. Agent commerce protocol for machine-to-machine payments. Self-hosted. Built on Claude.项目地址: https://gitcode.com/GitHub_Trending/cl/CloddsBot
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考