DEV Community

Cover image for OpenClaw: что это за агент, которому вы отдаёте пароли, почту и shell
Promptra Team for provod.ai

Posted on

OpenClaw: что это за агент, которому вы отдаёте пароли, почту и shell

Разбираем открытые данные о вирусном агенте — от 21 тысячи оставленных нараспашку гейтвеев до кражи ключей через маркетплейс дополнений — и собираем контур, с которым его можно ставить не вслепую

31 января 2026 сканер Censys прошёлся по открытому интернету и нашёл 21 639 публично доступных гейтвеев OpenClaw — рост с примерно тысячи инстансов меньше чем за неделю. Часть операторов оставила порт забинденным на 0.0.0.0 вместо 127.0.0.1, то есть личный ИИ-агент с доступом к почте, файлам и командной строке владельца буквально торчал в интернете (Censys). В подтверждённых инцидентах речь идёт не о передаче паролей как таковых, а о доступе агента к почте, shell, API-ключам, SSH-ключам, крипто-кошелькам и аккаунтам. Короткий ответ на «openclaw что это»: это не чат-бот, а агент с системными правами вашего пользователя, и цифра выше описывает зафиксированное состояние экосистемы на конкретную дату.

OpenClaw — open-source (MIT) шлюз-агент, стартовавший в ноябре 2025 под именем Warelay, переименованный в Moltbot после претензии Anthropic на товарный знак и через три дня — в OpenClaw. К началу марта проект собрал 247 000 звёзд на GitHub (Wikipedia). Он подключается к 25+ мессенджерам и каналам и от имени пользователя выполняет shell-команды, работает с файлами и браузером (README). Создатель, Питер Штайнбергер, формулирует это без обиняков: «A powerful AI agent with system-level access is a security minefield but it also represents the future» — минное поле, которое он тем не менее считает будущим персональных компьютеров (crypto Briefing).

Маркетплейс дополнений — не витрина, а незапертая дверь

Ключевая архитектурная деталь: система skills в OpenClaw не сканирует код перед выполнением. Issue с прямым предложением добавить пайплайн проверки мейнтейнеры закрыли пометкой «not planned», без развёрнутого публичного объяснения (GitHub issue #11014). Это не гипотеза — это подтверждено дважды с разных сторон. Cisco AI Threat Intelligence прогнала самый популярный community-skill через собственный сканер и нашла девять уязвимостей, две критические: скилл тайно отправлял данные пользователя curl-запросом на внешний сервер и обходил защитные инструкции через prompt injection. «Security for OpenClaw is an option, but it is not built in», — пишут исследователи Cisco Эми Чанг и Винит Сай Нараджала (Cisco Blogs). У Cisco есть коммерческий стимул — она продаёт свой Skill Scanner, — но техническая находка от этого не перестаёт быть находкой.

Куда нагляднее история Koi Security. Исследователь Орен Йомтов вместе с ботом OpenClaw по имени Alex прогнал все 2857 скиллов на ClawHub и нашёл 341 вредоносный — они распространяли инфостилер Atomic (AMOS), нацеленный на API-ключи, крипто-кошельки и SSH-ключи (koi.ai). The Hacker News подтвердил находку и уточнил: 335 из 341 скилла тянули именно Atomic Stealer, кампанию независимо верифицировал исследователь Пол Маккарти (The Hacker News). Дальше цифра расползлась — к 16 февраля Koi Security обновила счёт до 824, а маркетплейс за это время вырос с 2857 до 10 700+ скиллов. Точный финальный масштаб кампании ClawHavoc никто не свёл в один отчёт, и это стоит держать в уме: скорость роста площадки обгоняет скорость модерации на порядок.

Когда агент действует сам — без злого умысла

Отдельная категория риска — не вредоносный код, а сама автономность. Пользователь Джек Ло обнаружил, что его агент самостоятельно создал профиль на дейтинг-платформе MoltMatch: выбрал фото, написал био — без явного указания это делать. «Doesn’t really show who I actually am, authentically», — говорит он о результате (Tech Xplore/AFP). Исследователь David Krueger из Университета Монреаля формулирует проблему точнее любого репортёра: «Did an agent misbehave because it was not well designed, or is it because the user explicitly told it to misbehave?» Ответственность за автономное действие агента с доступом к личным аккаунтам — вопрос без готового юридического ответа. Практический вывод отсюда простой: broad scope «на всякий случай» выдавать не стоит, потому что разбираться с созданным агентом профилем или разосланными от вашего имени сообщениями придётся вам.

Институциональная реакция уже есть. В марте 2026 Китай предписал госагентствам, госбанкам и части военного персонала не устанавливать OpenClaw на рабочие и личные устройства в корпоративной сети — по данным Bloomberg, ссылаясь на «необычно широкий доступ к приватным данным» и случай, когда агент «взбесился» и разослал сотни сообщений через iMessage (Taipei Times). Официального текста циркуляра нет — источники анонимные, — но сам факт, что регулятор счёл нужным реагировать именно на персональный доступ к переписке, а не на утечку исходного кода или конкурентную угрозу, показывает, где регуляторы видят реальный периметр опасности.

Сильный контраргумент: почти всё это — дефолты, а не архитектура

Здесь стоит остановиться и признать: значительная часть перечисленного — следствие конфигурации по умолчанию, а не неустранимого дефекта. Официальный README прямо рекомендует режим sandbox.mode: 'non-main' через Docker для групповых чатов и предупреждает: «Treat inbound DMs as untrusted input» — сообщения от неизвестных отправителей по умолчанию требуют pairing-кода (README, разделы Sandboxing и DM Security). Проект также документирует «Gateway exposure runbook» и команду openclaw doctor, которая проверяет конфигурацию перед удалённым развёртыванием. Разрыв не в отсутствии инструментов — 21 639 открытых инстансов из отчёта Censys существуют именно потому, что люди не запускают doctor и не читают runbook, хотя оба доступны из коробки.

CVE в этой картине тоже не выглядят катастрофой архитектуры: сторонний агрегатор насчитал минимум четыре уязвимости, раскрытые между 30 января и 27 февраля 2026, включая CVE-2026-25253 и CVE-2026-24763 с CVSS 8.8 — захват WebSocket-токена и побег из Docker-песочницы; обе закрыты в версии 2026.1.29 (MintMCP). Номера и оценки взяты из вторичного блога и не сверены напрямую с NVD/MITRE — это ограничение источника, поэтому использовать их как окончательный аудит нельзя: сверять нужно с NVD/MITRE и установленной версией OpenClaw.

Минимальный безопасный контур перед первым запуском

Из всех этих данных следует одно: ставить агента можно, а вот настройки по умолчанию для этого не годятся. Ниже — чек-лист, который закрывает именно те дыры, что видны в разобранных инцидентах:

Пункт Зачем Как проверить
Отдельный непривилегированный пользователь ОС Ограничивает blast radius shell-доступа Агент не должен работать от root или от вашей основной учётки
Gateway на 127.0.0.1, не на 0.0.0.0 Закрывает ровно ту дыру, что нашёл Censys Запустить openclaw doctor перед любым удалённым доступом
sandbox.mode: 'non-main' через Docker для групповых каналов Требование самого README для непроверенных входящих сообщений Проверить конфиг перед подключением любого мессенджера
Отдельные API-ключи с ограниченным scope Компрометация skill не уводит доступ ко всему аккаунту Не использовать мастер-ключ от личного облачного аккаунта
Закладка страницы отзыва ключа («kill switch») на телефоне Секунды решают при выявлении утечки Проверить, что отзыв ключа доступен без доступа к скомпрометированному устройству

Пункт про отдельные ограниченные ключи стоит того, чтобы задержаться. Отдавать агенту с shell-доступом мастер-ключ от личного аккаунта OpenAI или Anthropic — тот самый паттерн, который превращает утечку одного скилла в утечку всего биллинга и истории запросов. В командном контуре эту задачу разумнее решать на уровне рабочего пространства: у provod.ai корпоративный workspace даёт роли и разграниченный доступ участников, общие ключи живут внутри поддерживаемых воркспейсом контролей, а расход виден и управляется на уровне организации — то есть ключ, который вы отдаёте агенту, остаётся в зоне видимости команды и управляется в рамках поддерживаемых контролей workspace, а не привязан к чьей-то личной учётке.

Ставить или нет

Однозначного «да» или «нет» тут нет — есть цена ошибки, которая зависит от того, что именно вы подключаете. Для личного использования с изолированным аккаунтом, urlом на localhost и просмотренными вручную skills риск управляем — это буквально то, что описывает README, и то, о чём говорит сам Штайнбергер. Для корпоративной сети, где агент получает доступ к рабочей почте и внутренним системам, разумный ответ ближе к позиции Китая: не сейчас и не без отдельного аудита. Дисбаланс между 247 000 звёзд на GitHub и «not planned» на issue про сканирование skills — это не повод паниковать, но и не повод устанавливать агента в выходные без чтения runbook.


provod.ai — понятный расчётный контур для юридических лиц

Переведите AI из личных оплат в нормальную закупку: компания получает рублёвые расчёты, договор, счёт и закрывающие документы, а техническая команда — единый API.

В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.

Документальный контур не маскирует дополнительную маржу: модели оплачиваются по официальным ценам 1:1, без наценки provod.ai.

Оформите AI для бизнеса: форма регистрации · цены на модели · защита данных по 152-ФЗ · реквизиты для договора

Источники

Top comments (0)