
135,000 instancias expuestas: lo que el año de seguridad de OpenClaw enseña sobre la identidad de los agentes
- DeepSeekNUEVODeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 por 1M de tokens
- z-aiNUEVOZ.ai: GLM 5.32026-08-1860Inteligencia75Código
- obsidianNUEVOQwen3.8 27B2026-08-1552Inteligencia68Código
- qwenNUEVOQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekNUEVODeepSeek: DeepSeek V4 Pro 08132026-08-1253Inteligencia69Código
- grokNUEVOSpaceXAI: Grok 4.62026-08-1261Inteligencia77Código
- metaMeta: Muse Spark 1.22026-08-0557Inteligencia72Código
- qwenQwen: Qwen3.8 Max2026-08-0358Inteligencia72Código
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Inteligencia69Código
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 por 1M de tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Inteligencia78Código
- googleGoogle: Gemini 3.6 Flash2026-07-2152Inteligencia69Código
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Inteligencia49Código
- metaMeta: Muse Spark 1.12026-07-1653Inteligencia71Código
- kimiMoonshotAI: Kimi K32026-07-1560Inteligencia76Código
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Inteligencia71Código
- openaiOpenAI: GPT-5.6 Terra2026-07-0957Inteligencia77Código
- openaiOpenAI: GPT-5.6 Sol2026-07-0961Inteligencia77Código
Se han encontrado más de 135 000 instancias de OpenClaw expuestas en internet, junto con CVE-2026-25253 con una puntuación CVSS de 8.8 y una campaña de cadena de suministro que la prensa de seguridad bautizó como ClawHavoc — todo ello reportado por terceros y no por el propio proyecto. Sin embargo, el número que importa no es 135 000. Es a lo que cada instancia expuesta tenía acceso: una cuenta de correo activa, una tarjeta almacenada, un sistema de archivos y un navegador con sesión iniciada, todo ello perteneciente a una persona. Ese acoplamiento es lo que OrcaID está diseñado para romper.
Nada de esto es un argumento de que OpenClaw sea mal software. Es gratuito, de código abierto, con licencia MIT, escrito en TypeScript y Swift, mantenido por la OpenClaw Foundation y Peter Steinberger, y ha reunido aproximadamente 355,000 estrellas de GitHub en cinco meses — entre los repositorios con más estrellas de la historia, y descrito por más de un observador como el momento Netscape de los agentes de IA. Se lo ha ganado. El punto es más concreto e incómodo: OpenClaw es el mayor experimento natural que tenemos sobre lo que sucede cuando un agente capaz opera con la identidad de un humano, y los resultados están a la vista.
Lo que OpenClaw realmente contiene
La propia descripción del proyecto es lo que hace legible el historial de seguridad — y no se anda con rodeos. Su matriz de capacidades enumera {{1}}ACCESO TOTAL AL SISTEMA: leer y escribir archivos, ejecutar comandos de shell, ejecutar scripts. Acceso completo o en modo aislado—tú eliges.{{/1}} Junto a ello, {{2}}CONTROL DEL NAVEGADOR: puede navegar por la web, rellenar formularios y extraer datos de cualquier sitio{{/2}}, {{3}}MEMORIA PERSISTENTE{{/3}} que {{4}}recuerda tus preferencias, proyectos y personas{{/4}}, y chatear a través de {{5}}cualquiera de sus 29 canales{{/5}}. OpenClaw se ejecuta en tu máquina local y conecta un LLM directamente a tu sistema operativo, tus archivos, tus aplicaciones de mensajería e internet. Las plataformas de mensajería son la interfaz principal. Puede leer y enviar correos electrónicos, gestionar calendarios y mensajería, ejecutar código y encadenar flujos de trabajo entre aplicaciones y API. Funciona de forma proactiva —tareas cron, recordatorios, trabajo en segundo plano— en lugar de solo cuando se le solicita.
Cada una de esas es una capacidad genuina y la razón por la que la gente la ejecuta. Sin embargo, léela de nuevo como atacante, y es un inventario:
Lectura y envío de correo.Tu bandeja de entrada es donde llegan los restablecimientos de contraseña. El acceso de lectura a ella equivale casi a la toma de control de la cuenta en todo lo que posees; el acceso de envío significa que cualquier cosa que emita el agente lleva tu nombre.
Acceso al sistema de archivos y al sistema operativo. Credenciales locales, claves SSH, tokens en dotfiles, cualquier cosa que esté en el disco.
Ejecución de código.Acción arbitraria en el host.
Sesiones iniciadas. Sea cual sea aquello a lo que tu navegador esté autenticado, el agente puede actuar con tu plena autoridad y sin ningún límite.
Programación siempre activa. La ventana de exposición es continua, no la duración de una conversación.
Por lo tanto, una instancia expuesta no es una filtración de datos del agente. Es una filtración del operador.

El patrón a lo largo del año
Tome los eventos de 2026 en conjunto y surge una única forma, que es más útil que cualquier incidente individual.
El recuento de exposición es una historia de configuración: decenas de miles de personas ponen un potente agente local en la red sin endurecerlo. Ese es un resultado predecible para un software tan popular y tan fácil de instalar, y ningún proyecto puede evitarlo por completo.
CVE-2026-25253 con CVSS 8.8 es una historia de severidad. Los fallos de alta severidad ocurren en todo software. Lo que establece el techo de severidad es lo que el software puede alcanzar — y aquí el conjunto alcanzable es toda la vida digital del usuario.
ClawHavoc, una campaña de cadena de suministro, es una historia de ecosistema. La extensibilidad de OpenClaw mediante complementos es una parte importante de su atractivo, y un complemento se ejecuta dentro de la autoridad del agente. Cuando esa autoridad es la identidad del operador, un complemento malicioso hereda la identidad del operador.
La restricción de marzo de 2026, por la que las autoridades chinas limitaron a las empresas estatales y agencias gubernamentales el uso de aplicaciones OpenClaw en ordenadores de oficina, es la respuesta institucional — una organización que no puede acotar el alcance de un agente acabará simplemente prohibiéndolo.
La respuesta de ingeniería del proyecto hasta agosto de 2026 ha sido seria y apunta en la misma dirección: límites más seguros del navegador y de la red, recuperación de canal más sólida, mejores diagnósticos para los operadores y, en la versión 2026.8.1, una seguridad más fuerte contra la salida de secretos, conmutación atómica de modelo y entorno de ejecución, copia de seguridad y restauración de instantáneas SQLite, y aislamiento de perfiles de la aplicación macOS. Los controles de salida de secretos y el aislamiento de perfiles son ambos intentos de poner un muro entre el agente y las credenciales del operador. Ese es el instinto correcto, y se está persiguiendo desde dentro de una arquitectura donde el agente actúa fundamentalmente como el usuario.
El techo de endurecimiento
Esta es la afirmación estructural, y es todo el artículo: no se puede aislar un agente de las credenciales que está diseñado para usar.
El aislamiento de perfiles, las reglas de egreso de secretos y los límites de red reducen la probabilidad de fuga accidental. No cambian lo que el agente legítimamente posee. Si la funcionalidad es "leer y enviar tu correo electrónico", entonces ningún sandbox puede evitar que el agente lea y envíe tu correo electrónico — ese es el requisito. El endurecimiento reduce la probabilidad de fallo; deja el radio de explosión exactamente donde estaba.
Lo que significa que la gravedad de cualquier futura vulnerabilidad de OpenClaw está limitada por la arquitectura, no por el esfuerzo de ingeniería. Mientras la autoridad del agente sea la identidad del operador, "agente comprometido" y "usuario comprometido" siguen siendo la misma frase.
Solo hay dos formas de salir de eso. Reducir lo que el agente puede hacer, lo que equivale a renunciar al producto. O darle al agente una identidad propia, de modo que lo que un atacante capture esté limitado por diseño.

Cómo se ve lo acotado
La forma de OrcaID es una cuenta emitida al agente: un identificador @name que se resuelve como name.orcaid.ai, con una billetera que mantiene un saldo a nombre del agente, una tarjeta virtual restringida a comercios que se descuenta contra ese saldo, una bandeja de entrada que cubre todo el dominio del agente y se escanea antes de que nada llegue al modelo, y un número de teléfono que se graba y se transcribe. El operador mantiene un tope mensual estricto, un interruptor de corte con un solo clic y un único estado de cuenta que cubre tokens y dólares.
Ejecuta los eventos de OpenClaw contra esa forma y la diferencia no es incremental:
Instancia expuesta a Internet. Bajo una identidad prestada: El atacante obtiene tu correo, archivos, tarjeta y sesiones. Bajo una identidad emitida: El atacante obtiene el saldo del agente, con tope, y su propia bandeja de entrada.
RCE de alta gravedad. Bajo una identidad prestada: Escala a toda tu vida digital. Bajo una identidad emitida: Limitado por lo que esa cuenta fue financiada y autorizada a hacer.
Plugin malicioso. Bajo una identidad prestada: Hereda tu autoridad. Bajo una identidad emitida: Hereda la autoridad del agente, que tiene un techo.
Hay que detener al agente. Bajo una identidad prestada: Cambia tus propias credenciales, bloqueándote el acceso. Bajo una identidad asignada: Interruptor de emergencia en el mango; tú no te ves afectado.
Después del hecho. Bajo una identidad prestada: Reconstruir a través de correo, tarjeta, proveedores. Bajo una identidad emitida: Un libro mayor para ese agente.
La tarjeta bloqueada a comercios específicos es una buena ilustración de por qué los instrumentos por agente superan a los por usuario. Una tarjeta que solo funciona con comercios específicos y se rechaza en el momento en que supera un límite es un mal método de pago de uso general y un excelente método de pago para agentes, porque el gasto legítimo de un agente es reducido y predecible de una manera que no lo es el de una persona. Puedes restringir la tarjeta de un agente de maneras que nunca tolerarías en la tuya propia.
La precisión obligatoria: en orcaid.ai la cartera, la tarjeta y el número están etiquetados como "{{1}}by verification{{/1}}" y la bandeja de entrada "{{2}}at launch{{/2}}". Esto es un preregistro. Reservar un nombre de usuario es gratuito y no abre una cuenta ni inicia la facturación. Y no hay integración con OpenClaw — no se ha anunciado ninguna, y nada aquí debe interpretarse como tal. OpenClaw es la evidencia, no la integración.
Si ejecutas OpenClaw hoy
El proyecto es genuinamente útil y esto no es una recomendación para detenerlo. Es una recomendación para valorar la exposición con honestidad.
Asuma que cualquier cosa a la que el agente pueda acceder está dentro del alcance si el agente está comprometido, y reduzca ese conjunto en lugar de intentar protegerlo — un usuario dedicado del sistema operativo, una cuenta de correo separada, una tarjeta con límite bajo y ningún acceso a su bandeja de entrada principal están disponibles ahora y cada uno recorta una parte real del radio de explosión. Tómese en serio el endurecimiento 2026.8.1 y actualice, pero no confunda el endurecimiento con el aislamiento. Mantenga la superficie de plugins tan pequeña como pueda tolerar, ya que ClawHavoc demostró que el ecosistema es un objetivo. Y si la instancia es accesible desde internet, trátelo como el incidente, no como el riesgo — 135.000 personas no pretendían estar en esa lista.

La conclusión
OpenClaw's 2026 es la demostración más clara disponible de que la autonomía sin identidad es una arquitectura de seguridad con un techo. El proyecto ha hecho lo correcto en cada paso — límites, controles de salida de secretos, aislamiento de perfiles — y la gravedad del próximo error seguirá estando determinada por el hecho de que el agente actúa como el usuario. Eso no es un defecto del código; es una propiedad del diseño, compartida por todo agente que toma prestadas las credenciales de un humano para hacer cualquier cosa.
Darle al agente su propio nombre, su propio saldo financiado y con tope, su propia bandeja de entrada filtrada y un interruptor que accionar es la versión de esto en la que un compromiso sigue siendo un evento pequeño. OrcaID es una reserva hoy más que un producto lanzado, y debería juzgarse en el lanzamiento. Pero el caso de la idea se hizo, a escala, con 135,000 instancias que nunca estaban destinadas a ser encontradas.
Nota sobre las fuentes: la licencia, el idioma, los mantenedores, la arquitectura de máquina local, la lista de capacidades (lectura/envío de correo, calendarios, mensajería, ejecución de código, flujos de trabajo entre aplicaciones, programación proactiva) y los elementos de endurecimiento de la versión 2026.8.1 de OpenClaw provienen del material y las notas de versión del propio proyecto. Las aproximadamente 355 000 estrellas de GitHub, la caracterización de "momento Netscape", las más de 135 000 instancias expuestas, CVE-2026-25253 (CVSS 8.8), la campaña de cadena de suministro ClawHavoc, la restricción del gobierno chino de marzo de 2026 sobre empresas y organismos estatales, y el cambio de nombre impulsado por Anthropic reportado por The Verge son todo informes independientes, no afirmaciones del proyecto. La billetera, la tarjeta, la bandeja de entrada y el número de OrcaID, sus etiquetas "By verification" y "At launch", y los controles de límite / interruptor de apagado / libro mayor único provienen de orcaid.ai, consultado el 2026-08-22: son afirmaciones de preregistro, no capacidades ya disponibles. No se ha anunciado ninguna integración entre OrcaID y OpenClaw.
