
135.000 exponierte Instanzen: Was OpenClaws Sicherheitsjahr über Agentenidentität lehrt
- DeepSeekNEUDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 pro 1 Mio. Tokens
- z-aiNEUZ.ai: GLM 5.32026-08-1860Intelligenz75Coding
- obsidianNEUQwen3.8 27B2026-08-1552Intelligenz68Coding
- qwenNEUQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekNEUDeepSeek: DeepSeek V4 Pro 08132026-08-1253Intelligenz69Coding
- grokNEUSpaceXAI: Grok 4.62026-08-1261Intelligenz77Coding
- metaMeta: Muse Spark 1.22026-08-0557Intelligenz72Coding
- qwenQwen: Qwen3.8 Max2026-08-0358Intelligenz72Coding
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Intelligenz69Coding
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 pro 1 Mio. Tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Intelligenz78Coding
- googleGoogle: Gemini 3.6 Flash2026-07-2152Intelligenz69Coding
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Intelligenz49Coding
- metaMeta: Muse Spark 1.12026-07-1653Intelligenz71Coding
- kimiMoonshotAI: Kimi K32026-07-1560Intelligenz76Coding
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Intelligenz71Coding
- openaiOpenAI: GPT-5.6 Terra2026-07-0957Intelligenz77Coding
- openaiOpenAI: GPT-5.6 Sol2026-07-0961Intelligenz77Coding
Mehr als 135.000 OpenClaw-Instanzen wurden ungeschützt im Internet aufgefunden, zusammen mit CVE-2026-25253 bei CVSS 8.8 und einer Supply-Chain-Kampagne, die die Sicherheitspresse ClawHavoc nannte — alles von Dritten gemeldet, nicht vom Projekt. Die entscheidende Zahl ist allerdings nicht 135.000. Es ist das, worauf jede exponierte Instanz Zugriff hatte: ein aktives E-Mail-Konto, eine hinterlegte Karte, ein Dateisystem und ein angemeldeter Browser, die alle einer Person gehörten. Genau diese Kopplung zu durchbrechen, dafür ist OrcaID gebaut.
Nichts davon ist ein Argument dafür, dass OpenClaw schlechte Software ist. Es ist kostenlos, quelloffen, unter der MIT-Lizenz lizenziert, in TypeScript und Swift geschrieben, wird von der OpenClaw Foundation und Peter Steinberger gepflegt und hat in fünf Monaten rund 355.000 GitHub-Sterne gesammelt — gehört zu den am häufigsten mit Sternen markierten Repositorys in der Geschichte und wurde von mehr als einem Beobachter als der Netscape-Moment für KI-Agenten bezeichnet. Das hat es verdient. Der Punkt ist enger gefasst und unbequemer: OpenClaw ist das größte natürliche Experiment, das wir haben, was passiert, wenn ein fähiger Agent mit der Identität eines Menschen agiert — und die Ergebnisse liegen vor.
Was OpenClaw tatsächlich hält
Die eigene Beschreibung des Projekts macht die Sicherheitsbilanz lesbar – und sie weicht nicht aus. Ihre Fähigkeitsmatrix listet „VOLLER SYSTEMZUGRIFF: Dateien lesen und schreiben, Shell-Befehle ausführen, Skripte ausführen. Voller Zugriff oder Sandbox – Ihre Wahl.“ Daneben stehen „BROWSER-STEUERUNG: Es kann im Web surfen, Formulare ausfüllen und Daten von jeder Website extrahieren“, „PERSISTENTER SPEICHER“, der „sich Ihre Präferenzen, Projekte und Personen merkt“, sowie Chat über „alle seine 29 Kanäle“. OpenClaw läuft auf Ihrem lokalen Rechner und verbindet ein LLM direkt mit Ihrem Betriebssystem, Ihren Dateien, Ihren Messaging-Apps und dem Internet. Messaging-Plattformen sind die Hauptschnittstelle. Es kann E-Mails lesen und senden, Kalender und Nachrichten verwalten, Code ausführen und Arbeitsabläufe über Apps und APIs hinweg verketten. Es läuft proaktiv – Cron-Jobs, Erinnerungen, Hintergrundarbeit – und nicht nur, wenn es angesprochen wird.
Jede einzelne davon ist eine echte Fähigkeit und der Grund, warum Leute sie ausführen. Liest man die Liste jedoch erneut als Angreifer, ist sie ein Inventar:
E-Mails lesen und senden. Ihr Posteingang ist der Ort, an dem Passwort-Zurücksetzungen landen. Lesezugriff darauf entspricht nahezu einer Übernahme all Ihrer Konten; Sendezugriff bedeutet, dass alles, was der Agent aussendet, Ihren Namen trägt.
Zugriff auf Dateisystem und Betriebssystem. Lokale Zugangsdaten, SSH-Schlüssel, Tokens in Dotfiles, was auch immer auf der Festplatte liegt.
Codeausführung. Beliebige Aktion auf dem Host.
Angemeldete Sitzungen. Womit auch immer Ihr Browser authentifiziert ist, kann der Agent mit Ihrer vollen Berechtigung und ohne Obergrenze handeln.
Dauerhaft aktive Planung. Das Expositionsfenster ist kontinuierlich, nicht die Länge eines Gesprächs.
Eine exponierte Instanz ist daher kein Leck von Agentendaten. Sie ist ein Leck des Betreibers.

Das Muster über das Jahr hinweg
Nimmt man die Ereignisse von 2026 zusammen, entsteht eine einzige Form, die nützlicher ist als jeder einzelne Vorfall.
Die Expositionszahl ist eine Konfigurationsfrage: Zehntausende von Menschen setzen einen leistungsfähigen lokalen Agenten ins Netzwerk, ohne ihn zu härten. Das ist ein vorhersehbares Ergebnis für Software, die so beliebt und so einfach zu installieren ist, und kein Projekt kann es vollständig verhindern.
CVE-2026-25253 mit CVSS 8.8 ist eine Geschichte über Schweregrade. Fehler mit hohem Schweregrad kommen in jeder Software vor. Was die Obergrenze des Schweregrads festlegt, ist das, was die Software erreichen kann — und hier ist die erreichbare Menge das gesamte digitale Leben des Nutzers.
ClawHavoc, eine Supply-Chain-Kampagne, ist eine Geschichte über das Ökosystem. Die Erweiterbarkeit von OpenClaw durch Plugins ist ein wesentlicher Teil seines Reizes, und ein Plugin läuft innerhalb der Autorität des Agenten. Wenn diese Autorität die Identität des Betreibers ist, erbt ein schädliches Plugin die Identität des Betreibers.
Die Beschränkung vom März 2026, in der die chinesischen Behörden staatlichen Unternehmen und Regierungsbehörden untersagten, OpenClaw-Anwendungen auf Bürocomputern auszuführen, ist die institutionelle Reaktion — eine Organisation, die nicht begrenzen kann, was ein Agent erreicht, wird es letztlich einfach verbieten.
Die technische Reaktion des Projekts bis August 2026 war ernsthaft und weist in dieselbe Richtung: sicherere Browser- und Netzwerkgrenzen, robustere Kanalwiederherstellung, bessere Betreiberdiagnostik und in Release 2026.8.1 stärkere Secret-Egress-Sicherheit, atomarer Modell- und Laufzeitwechsel, SQLite-Snapshot-Backup und -Wiederherstellung sowie Profilisolierung für macOS-Apps. Secret-Egress-Kontrollen und Profilisolierung sind beides Versuche, eine Mauer zwischen dem Agenten und den Anmeldeinformationen des Betreibers zu errichten. Das ist der richtige Instinkt, und er wird aus einer Architektur heraus verfolgt, in der der Agent grundlegend als Benutzer handelt.
Die Obergrenze der Härtung
Hier ist die strukturelle Behauptung, und sie ist der ganze Artikel: man kann einen Agenten nicht von den Zugangsdaten isolieren, für deren Verwendung er bestimmt ist.
Profilisolierung, Regeln für den geheimen Datenabfluss und Netzwerkgrenzen verringern alle die Wahrscheinlichkeit eines versehentlichen Lecks. Sie ändern nichts daran, was der Agent legitimerweise in Händen hält. Wenn die Funktion darin besteht, „Ihre E-Mails zu lesen und zu senden", dann kann keine Sandbox den Agenten daran hindern, Ihre E-Mails zu lesen und zu senden — das ist die Anforderung. Härtung senkt die Ausfallwahrscheinlichkeit; sie lässt den Schadensradius genau dort, wo er war.
Das bedeutet, dass die Schwere jeder zukünftigen OpenClaw-Sicherheitslücke durch die Architektur begrenzt wird, nicht durch den Entwicklungsaufwand. Solange die Autorität des Agenten die Identität des Bedieners ist, sind „Agent kompromittiert“ und „Benutzer kompromittiert“ derselbe Satz.
Es gibt nur zwei Auswege. Entweder schränkt man die Möglichkeiten des Agenten ein – was bedeutet, das Produkt aufzugeben. Oder man gibt dem Agenten eine eigene Identität, sodass das, was ein Angreifer erbeuten kann, konstruktionsbedingt begrenzt ist.

Wie Beschränktheit aussieht
OrcaID hat die Form eines Kontos, das dem Agenten ausgestellt wird: ein Handle @name, das als name.orcaid.ai aufgelöst wird, mit einer Wallet, die ein Guthaben im Namen des Agenten hält, einer virtuellen, an den Händler gebundenen Karte, die gegen dieses Guthaben verrechnet wird, einem Posteingang, der die gesamte Domain des Agenten abdeckt und gescannt wird, bevor irgendetwas das Modell erreicht, und einer Telefonnummer, die aufgezeichnet und transkribiert wird. Der Betreiber verfügt über eine harte monatliche Obergrenze, einen Ein-Klick-Notausschalter und eine einzige Abrechnung, die Tokens und Dollar abdeckt.
Führen Sie die OpenClaw-Ereignisse gegen diese Form aus, und der Unterschied ist nicht inkrementell:
Instanz dem Internet ausgesetzt. Unter einer geliehenen Identität: Angreifer erhält Ihre E-Mails, Dateien, Karte, Sitzungen. Unter einer ausgestellten Identität: Angreifer erhält das Guthaben des Agenten, begrenzt, und sein eigenes Postfach.
RCE mit hohem Schweregrad. Unter einer geliehenen Identität: Eskaliert zu deinem gesamten digitalen Leben. Unter einer zugewiesenen Identität: Begrenzt durch das, wozu dieses Konto finanziert und berechtigt war.
Bösartiges Plugin. Unter einer geliehenen Identität: Erbt Ihre Autorität. Unter einer ausgestellten Identität: Erbt die Autorität des Agenten, die eine Obergrenze hat.
Agent muss gestoppt werden. Unter einer geliehenen Identität: Ändere deine eigenen Zugangsdaten und sperre dich selbst aus. Unter einer zugewiesenen Identität: Notausschalter am Griff; du bist nicht betroffen.
Im Nachhinein. Unter einer geliehenen Identität: Über E-Mail, Karte und Anbieter rekonstruieren. Unter einer zugewiesenen Identität: Ein Hauptbuch für diesen Agenten.
Die händlergebundene Karte ist ein gutes Beispiel dafür, warum agentenspezifische Zahlungsmittel benutzerspezifischen überlegen sind. Eine Karte, die nur bei bestimmten Händlern funktioniert und abgelehnt wird, sobald sie eine Obergrenze überschreitet, ist eine schlechte Allzweck-Zahlungsmethode und eine ausgezeichnete Agenten-Zahlungsmethode, denn die legitimen Ausgaben eines Agents sind eng begrenzt und vorhersehbar – anders als die einer Person. Man kann die Karte eines Agents auf eine Weise einschränken, die man für die eigene niemals akzeptieren würde.
Die obligatorische Präzisierung: Auf orcaid.ai sind die Wallet, die Karte und die Nummer mit „nach Verifizierung“ gekennzeichnet und der Posteingang mit „beim Start“. Dies ist eine Vorregistrierung. Das Reservieren eines Handles ist kostenlos und eröffnet weder ein Konto noch startet eine Abrechnung. Und es gibt keine OpenClaw-Integration — keine wurde angekündigt, und nichts hier sollte als eine solche gelesen werden. OpenClaw ist der Beweis, nicht die Integration.
Wenn du OpenClaw heute ausführst
Das Projekt ist wirklich nützlich, und das ist keine Empfehlung, damit aufzuhören. Es ist eine Empfehlung, das Exposure ehrlich zu bepreisen.
Geh davon aus, dass alles, was der Agent erreichen kann, im Gefahrenbereich liegt, wenn der Agent kompromittiert ist, und verkleinere diese Menge, anstatt zu versuchen, sie zu schützen — ein eigener Betriebssystem-Benutzer, ein separates E-Mail-Konto, eine Karte mit niedrigem Limit und kein Zugriff auf deinen primären Posteingang sind jetzt alle verfügbar, und jede einzelne davon schneidet echte Fläche aus dem Schadensradius heraus. Nimm das Härtungsupdate 2026.8.1 ernst und aktualisiere, aber verwechsle Härtung nicht mit Isolation. Halte die Plugin-Angriffsfläche so klein, wie du damit leben kannst, denn ClawHavoc hat gezeigt, dass das Ökosystem ein Angriffsziel ist. Und wenn die Instanz vom Internet aus erreichbar ist, behandle das als den Vorfall und nicht als das Risiko — 135.000 Menschen hatten nicht vor, auf dieser Liste zu stehen.

Das Fazit
OpenClaw's 2026 ist die klarste verfügbare Demonstration dafür, dass Autonomie ohne Identität eine Sicherheitsarchitektur mit einer Obergrenze ist. Das Projekt hat bei jedem Schritt das Verantwortungsvolle getan — Grenzen, Secret-Egress-Kontrollen, Profilisolierung — und die Schwere des nächsten Fehlers wird dennoch durch die Tatsache bestimmt, dass der Agent als Benutzer agiert. Das ist kein Fehler im Code; es ist eine Eigenschaft des Designs, die von jedem Agenten geteilt wird, der die Zugangsdaten eines Menschen ausleiht, um etwas zu erledigen.
Dem Agenten einen eigenen Namen, ein eigenes finanziertes und gedeckeltes Guthaben, einen eigenen gefilterten Posteingang und einen Schalter zum Ziehen zu geben, ist die Version davon, bei der ein Kompromiss ein kleines Ereignis bleibt. OrcaID ist heute eher eine Reservierung als ein ausgeliefertes Produkt und sollte beim Launch beurteilt werden. Doch die Idee wurde im großen Maßstab durch 135.000 Instanzen untermauert, die nie gefunden werden sollten.
Quellenhinweis: OpenClaws Lizenz, Sprache, Maintainer, lokale Maschinenarchitektur, Fähigkeitsliste (E-Mail lesen/senden, Kalender, Messaging, Codeausführung, appübergreifende Workflows, proaktive Terminplanung) und die Härtungsmaßnahmen von 2026.8.1 stammen aus dem eigenen Material und den Versionshinweisen des Projekts. Die rund 355.000 GitHub-Sterne, die Charakterisierung als „Netscape-Moment“, die über 135.000 exponierten Instanzen, CVE-2026-25253 (CVSS 8.8), die ClawHavoc-Supply-Chain-Kampagne, die chinesische Regierungsbeschränkung vom März 2026 für Staatsunternehmen und Behörden sowie die von The Verge berichtete, von Anthropic veranlasste Umbenennung wurden allesamt unabhängig berichtet und sind keine Projektbehauptungen. OrcaIDs Wallet, Karte, Posteingang und Nummer, ihre Kennzeichnungen „By verification“ und „At launch“ sowie die Kontrollen für Obergrenze, Kill Switch und Einzelhauptbuch stammen von orcaid.ai, geprüft am 22.08.2026 – Vorregistrierungsangaben und keine ausgelieferten Funktionen. Es wurde keine Integration zwischen OrcaID und OpenClaw angekündigt.
