השוואת רדיוס הפגיעה בין סוכן שמחזיק בזהות שלך לבין סוכן שמחזיק בזהות משלו.
Guides & Insights

135,000 מופעים חשופים: מה ששנת האבטחה של OpenClaw מלמדת על זהות סוכנים

מחבר

Alistair Wren

תאריך פרסום

מודלים אחרונים · 20צפו בכל המודלים
בנצ'מרקים: Artificial Analysis · מתעדכן יומית
חזרה לכל הפוסטים

יותר מ-135,000 מופעי OpenClaw נמצאו חשופים באינטרנט, לצד CVE-2026-25253 בציון CVSS 8.8 וקמפיין שרשרת אספקה שעיתונות האבטחה כינתה ClawHavoc — הכול דווח על ידי צדדים שלישיים ולא על ידי הפרויקט. עם זאת, המספר שחשוב אינו 135,000. זה מה שלכל מופע חשוף הייתה גישה אליו: חשבון דואר פעיל, כרטיס אשראי שמור, מערכת קבצים ודפדפן מחובר, כולם שייכים לאדם. החיבור הזה הוא מה ש-OrcaID נועד לשבור.

שום דבר מזה אינו טיעון לכך ש-OpenClaw היא תוכנה גרועה. היא חופשית, קוד פתוח, ברישיון MIT, כתובה ב-TypeScript ו-Swift, מתוחזקת על ידי קרן OpenClaw ופיטר שטיינברגר, וצברה בערך 355,000 כוכבים ב-GitHub בחמישה חודשים — בין המאגרים עם מספר הכוכבים הגבוה בהיסטוריה, ותוארה על ידי יותר מצופה אחד כרגע ה-Netscape של סוכני בינה מלאכותית. היא הרוויחה את זה. הנקודה צרה יותר ולא נוחה יותר: OpenClaw היא הניסוי הטבעי הגדול ביותר שיש לנו במה שקורה כאשר סוכן בעל יכולת פועל עם זהות אנושית, והתוצאות כבר כאן.

מה OpenClaw למעשה מחזיק

התיאור של הפרויקט עצמו הוא מה שהופך את רקורד האבטחה לקריא — והוא אינו מתחמק. רשת היכולות שלו מפרטת "גישת מערכת מלאה: קריאה וכתיבת קבצים, הרצת פקודות מעטפת, ביצוע סקריפטים. גישה מלאה או סביבה מבודדת (sandbox) — הבחירה שלך." לצדו, "שליטה בדפדפן: הוא יכול לגלוש ברשת, למלא טפסים ולחלץ נתונים מכל אתר", "זיכרון מתמשך" ש"זוכר את ההעדפות, הפרויקטים והאנשים שלך", וצ'אט דרך "כל אחד מ-29 הערוצים שלו". OpenClaw פועל על המכונה המקומית שלך ומחבר LLM ישירות למערכת ההפעלה, לקבצים, לאפליקציות המסרים ולאינטרנט שלך. פלטפורמות מסרים הן הממשק העיקרי. הוא יכול לקרוא ולשלוח אימייל, לנהל לוחות שנה ומסרים, להריץ קוד ולשרשר זרימות עבודה בין אפליקציות ו-APIs. הוא פועל באופן יזום — משימות cron, תזכורות, עבודת רקע — ולא רק כשפונים אליו.

כל אחת מהן היא יכולת אמיתית והסיבה שאנשים מריצים אותה. אבל קראו את הרשימה שוב כהאקר, וזו רשימת מלאי:

קריאת דואר ושליחה. תיבת הדואר הנכנס שלך היא המקום שבו מתקבלים איפוסי סיסמה. גישת קריאה אליה קרובה להשתלטות על החשבון בכל מה שבבעלותך; גישת שליחה פירושה שכל מה שהסוכן פולט נושא את שמך.

גישה למערכת הקבצים ולמערכת ההפעלה. אישורים מקומיים, מפתחות SSH, טוקנים בקבצי dotfiles, כל מה שנמצא על הדיסק.

ביצוע קוד. פעולה שרירותית על המארח.

סשנים מחוברים. כל מה שהדפדפן שלך מאומת אליו, הסוכן יכול לפעול בסמכות המלאה שלך וללא תקרה.

תזמון פעיל תמיד. חלון החשיפה הוא רציף, לא אורך השיחה.

לכן, מופע חשוף אינו הדלפה של נתוני סוכן. זוהי הדלפה של המפעיל.

The OpenClaw project home page.

התבנית לאורך השנה

קחו את האירועים של 2026 יחד ומתגלה צורה אחת, שהיא שימושית יותר מכל אירוע בודד.

המספר של חשיפות הוא סיפור של תצורה: עשרות אלפי אנשים הציבו סוכן מקומי חזק ברשת מבלי להקשיח אותו. זו תוצאה צפויה עבור תוכנה כה פופולרית וכה קלה להתקנה, ואף פרויקט לא יכול למנוע אותה לחלוטין.

CVE-2026-25253עם ציון CVSS של 8.8, זהו סיפור חומרה. באגים חמורים קורים בכל תוכנה. מה שקובע את תקרת החומרה הוא מה שהתוכנה יכולה להגיע אליו — וכאן קבוצת המשאבים הנגישה היא כל חייו הדיגיטליים של המשתמש.

ClawHavoc, קמפיין שרשרת אספקה, הוא סיפור אקוסיסטמי. היכולת להרחיב את OpenClaw באמצעות תוספים היא חלק עיקרי במשיכה שלו, ותוסף פועל במסגרת סמכות הסוכן. כאשר סמכות זו היא זהות המפעיל, תוסף זדוני יורש את זהות המפעיל.

הגבלת מרץ 2026, שבה הרשויות הסיניות הגבילו מפעלים בבעלות המדינה וסוכנויות ממשלתיות מלהפעיל יישומי OpenClaw על מחשבי משרד, היא התגובה המוסדית — ארגון שאינו יכול לתחום מה שסוכן מגיע אליו, בסופו של דבר פשוט יאסור זאת.

התגובה ההנדסית של הפרויקט עד אוגוסט 2026 הייתה רצינית ומצביעה לאותו כיוון: גבולות דפדפן ורשת בטוחים יותר, שחזור ערוצים חזק יותר, אבחון מפעיל טוב יותר, ובגרסה 2026.8.1 אבטחת יציאת סודות חזקה יותר, מעבר מודל וריצה אטומי, גיבוי ושחזור תמונת SQLite, ובידוד פרופילי אפליקציית macOS. בקרות יציאת סודות ובידוד פרופילים הם שניהם ניסיונות להקים חומה בין הסוכן לבין אישורי המפעיל. זהו אינסטינקט נכון, והוא מיושם מתוך ארכיטקטורה שבה הסוכן פועל ביסודו כמשתמש.

תקרת ההקשחה

הנה הטענה המבנית, וזוהי כל המאמר: אי אפשר לבודד סוכן מהאישורים שהוא נועד להשתמש בהם.

בידוד פרופילים, כללי יציאה חסויים וגבולות רשת מקטינים כולם את הסיכוי לדליפה מקרית. הם אינם משנים את מה שהסוכן מחזיק בו כדין. אם התכונה היא "קורא ושולח את הדוא"ל שלך", אז שום ארגז חול אינו יכול למנוע מהסוכן לקרוא ולשלוח את הדוא"ל שלך — זו היא הדרישה. הקשחה מורידה את הסתברות הכשל; היא משאירה את רדיוס הפיצוץ בדיוק במקום שבו היה.

מה שאומר שהחומרה של כל פרצת אבטחה עתידית ב‑OpenClaw מוגבלת על ידי הארכיטקטורה, ולא על ידי מאמץ הנדסי. כל עוד סמכותו של הסוכן היא זהותו של המפעיל, "סוכן נפרץ" ו"משתמש נפרץ" נותרים אותו משפט.

יש רק שתי דרכים לצאת מזה. לצמצם את מה שהסוכן יכול לעשות, מה שמוותר על המוצר. או לתת לסוכן זהות משלו, כך שהדבר שתוקף לוכד מוגבל מעצם התכנון.

The OrcaID account section with the wallet and card capabilities.

איך נראה חסום

הצורה של OrcaID היא חשבון המונפק לסוכן: מזהה @nameשנפתר כ-name.orcaid.ai, עם ארנק המחזיק יתרה על שמו של הסוכן, כרטיס וירטואלי הנעול לסוחר ושנפרע כנגד יתרה זו, תיבת דואר נכנסת המכסה את כל התחום של הסוכן ונסרקת לפני שכל דבר מגיע למודל, ומספר טלפון שמוקלט ומתומלל. המפעיל שומר לעצמו תקרה חודשית קשיחה, מתג השבתה בלחיצה אחת, ודוח אחד המכסה אסימונים ודולרים.

הרץ את אירועי OpenClaw מול הצורה ההיא, וההבדל אינו הדרגתי:

המופע חשוף לאינטרנט. תחת זהות שאולה: התוקף מקבל את הדואר, הקבצים, הכרטיס והסשנים שלך. תחת זהות שהונפקה: התוקף מקבל את יתרת הסוכן, מוגבלת, ואת תיבת הדואר הנכנס שלו.

RCE בחומרה גבוהה. תחת זהות שאולה: מסלים לכל החיים הדיגיטליים שלך. תחת זהות שהונפקה: מוגבל למה שהחשבון הזה מומן והורשה לעשות.

תוסף זדוני. בזהות שאולה: יורש את הסמכות שלך. בזהות מונפקת: יורש את סמכותו של הסוכן, שיש לה תקרה.

יש לעצור את הסוכן. תחת זהות שאולה: שנה את פרטי הגישה שלך, ובכך תנעל את עצמך. תחת זהות שהונפקה: מתג עצירה על הידית; אתה לא מושפע.

לאחר מעשה. תחת זהות שאולה: שחזר באמצעות דואר, כרטיס, ספקים. תחת זהות שהונפקה: פנקס אחד לאותו סוכן.

כרטיס הנעול לסוחרים מסוימים הוא המחשה טובה לכך שאמצעי תשלום לכל סוכן עדיפים על אמצעים לכל משתמש. כרטיס שפועל רק עם סוחרים ספציפיים ונדחה ברגע שהוא חורג מהמסגרת הוא אמצעי תשלום גרוע לשימוש כללי, אך אמצעי תשלום מצוין לסוכן, משום שההוצאה הלגיטימית של סוכן היא צרה וצפויה בדרך שאינה נכונה לגבי אדם פרטי. אפשר להגביל את הכרטיס של סוכן בדרכים שלעולם לא היית סובל על הכרטיס שלך.

ההבהרה המחויבת: ב-orcaid.ai הארנק, הכרטיס והמספר מסומנים "לפי אימות" ותיבת הדואר הנכנס "בהשקה". זהו רישום מוקדם. שמירת שם משתמש היא בחינם ואינה פותחת חשבון או מתחילה חיוב. ואין שום אינטגרציה עם OpenClaw — לא הוכרז על כזו, ושום דבר כאן לא צריך להתפרש ככזו. OpenClaw היא הראיה, לא האינטגרציה.

אם תריץ את OpenClaw היום

הפרויקט באמת שימושי, וזו לא המלצה להפסיק. זו המלצה לתמחר את החשיפה ביושר.

הנח שכל מה שהסוכן יכול להגיע אליו נכלל בהיקף אם הסוכן נפרץ, וצמצם את הקבוצה הזאת במקום לנסות להגן עליה — משתמש מערכת הפעלה ייעודי, חשבון דואר נפרד, כרטיס עם מסגרת נמוכה וללא גישה לתיבת הדואר הראשית שלך, כל אלה זמינים כבר עכשיו וכל אחד מהם מגרע שטח אמיתי מרדיוס הפיצוץ. קח את ההקשחה של 2026.8.1 ברצינות ועדכן, אבל אל תבלבל בין הקשחה לבידוד. שמור על משטח התוספים קטן ככל שתוכל להסתדר איתו, שכן ClawHavoc הוכיחה שהמערכת האקולוגית היא מטרה. ואם המופע נגיש מהאינטרנט, התייחס לכך כאירוע ולא כסיכון — 135,000 אנשים לא התכוונו להיות ברשימה הזאת.

Timeline of OpenClaw security events through 2026.

התובנה

מהדורת 2026 של OpenClaw היא ההדגמה הבהירה ביותר הקיימת לכך שאוטונומיה ללא זהות היא ארכיטקטורת אבטחה עם תקרה. הפרויקט עשה את הדבר האחראי בכל שלב — גבולות, בקרות יציאה של סודות, בידוד פרופילים — ובכל זאת חומרת הבאג הבא תיקבע על ידי העובדה שהסוכן פועל כמשתמש. זו אינה פגם בקוד; זהו מאפיין של העיצוב, המשותף לכל סוכן שלווה אישורים של אדם כדי לבצע פעולות.

לתת לסוכן שם משלו, יתרה משלו עם מימון ותקרה, תיבת דואר מסוננת משלו, ומתג אחד למשיכה — זו הגרסה שבה פשרה נשארת אירוע קטן. OrcaID הוא היום הזמנה ולא מוצר מושק, ויש לשפוט אותו בעת ההשקה. אבל הטיעון בעד הרעיון הוכח בקנה מידה גדול על ידי 135,000 מופעים שמעולם לא נועדו להימצא.

הערת מקור: הרישיון של OpenClaw, השפה, המתחזקים, ארכיטקטורת המכונה המקומית, רשימת היכולות (קריאת/שליחת דוא"ל, לוחות שנה, העברת מסרים, הרצת קוד, זרימות עבודה חוצות-יישומים, תזמון פרואקטיבי) ופריטי ההתקשות של גרסת 2026.8.1 לקוחים מהחומר הרשמי של המיזם ומהערות השחרור שלו. כ-355,000 הכוכבים ב-GitHub, האפיון "רגע נטסקייפ", למעלה מ-135,000 המופעים החשופים, CVE-2026-25253 (CVSS 8.8), קמפיין שרשרת האספקה ClawHavoc, ההגבלה שהטילה ממשלת סין במרץ 2026 על חברות וסוכנויות ממשלתיות, ושינוי השם שבוצע בעקבות דרישת Anthropic ודווח על ידי The Verge — כל אלה דווחו באופן עצמאי, ואינם טענות של המיזם. הארנק, הכרטיס, תיבת הדואר הנכנס והמספר של OrcaID, התוויות "לפי אימות" ו"בהשקה", ובקרות המכסה / מתג הכיבוי / הפנקס האחיד לקוחים מ-orcaid.ai ונבדקו ב-2026-08-22 — מדובר בהצהרות טרום-הרשמה, ולא ביכולות שכבר שוחררו. לא הוכרז על אינטגרציה כלשהי בין OrcaID ל-OpenClaw.

© 2026 OrcaRouter

לספקים

מפעילים פלטפורמת הסקה (inference)? הציגו את המודלים שלכם ב-OrcaRouter.

providers@orcarouter.ai

הצטרפו לקהילה שלנו

Discordsupport@orcarouter.aiXGitHubYouTube