
135,000 Instans Terpapar: Apa yang Diajarkan Tahun Keamanan OpenClaw tentang Identitas Agen
- DeepSeekBARUDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 per 1 juta token
- z-aiBARUZ.ai: GLM 5.32026-08-1860Kecerdasan75Koding
- obsidianBARUQwen3.8 27B2026-08-1552Kecerdasan68Koding
- qwenBARUQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekBARUDeepSeek: DeepSeek V4 Pro 08132026-08-1253Kecerdasan69Koding
- grokBARUSpaceXAI: Grok 4.62026-08-1261Kecerdasan77Koding
- metaMeta: Muse Spark 1.22026-08-0557Kecerdasan72Koding
- qwenQwen: Qwen3.8 Max2026-08-0358Kecerdasan72Koding
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Kecerdasan69Koding
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 per 1 juta token
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Kecerdasan78Koding
- googleGoogle: Gemini 3.6 Flash2026-07-2152Kecerdasan69Koding
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Kecerdasan49Koding
- metaMeta: Muse Spark 1.12026-07-1653Kecerdasan71Koding
- kimiMoonshotAI: Kimi K32026-07-1560Kecerdasan76Koding
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Kecerdasan71Koding
- openaiOpenAI: GPT-5.6 Terra2026-07-0957Kecerdasan77Koding
- openaiOpenAI: GPT-5.6 Sol2026-07-0961Kecerdasan77Koding
Lebih dari 135.000 instance OpenClaw telah ditemukan terekspos di internet, bersama dengan CVE-2026-25253 pada CVSS 8.8 dan kampanye rantai pasokan yang oleh pers keamanan dinamai ClawHavoc — semuanya dilaporkan oleh pihak ketiga, bukan oleh proyek tersebut. Namun, angka yang penting bukanlah 135.000. Yang penting adalah apa yang dapat diakses oleh setiap instance yang terekspos: akun email aktif, kartu yang tersimpan, sistem berkas, dan peramban yang telah masuk, semuanya milik seseorang. Ikatan itulah yang OrcaID dirancang untuk memutuskan.
Tidak satu pun dari ini merupakan argumen bahwa OpenClaw adalah perangkat lunak yang buruk. Perangkat lunak ini gratis, bersumber terbuka, berlisensi MIT, ditulis dalam TypeScript dan Swift, dikelola oleh OpenClaw Foundation dan Peter Steinberger, dan telah mengumpulkan sekitar 355.000 bintang GitHub dalam lima bulan — termasuk repositori dengan bintang terbanyak dalam sejarah, dan digambarkan oleh lebih dari satu pengamat sebagai momen Netscape bagi agen AI. Itu memang layak diraih. Pokok persoalannya lebih sempit dan lebih tidak nyaman: OpenClaw adalah eksperimen alami terbesar yang kita miliki tentang apa yang terjadi ketika agen yang mumpuni berjalan dengan identitas manusia, dan hasilnya sudah ada.
Apa yang sebenarnya dipegang OpenClaw
Deskripsi proyek itu sendirilah yang membuat catatan keamanan menjadi terbaca — dan tidak berbelit-belit. Grid kapabilitasnya mencantumkan "FULL SYSTEM ACCESS: membaca dan menulis file, menjalankan perintah shell, mengeksekusi skrip. Akses penuh atau sandbox—pilihan Anda." Di sampingnya, "BROWSER CONTROL: dapat menjelajahi web, mengisi formulir, dan mengekstrak data dari situs mana pun", "PERSISTENT MEMORY" yang "mengingat preferensi, proyek, dan orang-orang Anda", serta obrolan di "salah satu dari 29 kanalnya". OpenClaw berjalan di mesin lokal Anda dan menghubungkan LLM secara langsung ke sistem operasi, file, aplikasi perpesanan, dan internet Anda. Platform perpesanan adalah antarmuka utamanya. Ia dapat membaca dan mengirim email, mengelola kalender dan perpesanan, mengeksekusi kode, dan merangkai alur kerja lintas aplikasi dan API. Ia berjalan secara proaktif — cron jobs, pengingat, pekerjaan latar belakang — bukan hanya ketika disapa.
Setiap hal tersebut adalah kemampuan yang sesungguhnya dan alasan orang menjalankannya. Namun, baca lagi daftar itu sebagai penyerang, dan itu adalah inventaris:
Baca dan kirim email. Kotak masuk Anda adalah tempat reset kata sandi dikirim. Akses baca ke sana hampir setara dengan pengambilalihan akun atas semua yang Anda miliki; akses kirim berarti apa pun yang dikeluarkan agen akan membawa nama Anda.
Akses filesystem dan OS.Kredensial lokal, kunci SSH, token di dotfiles, apa pun yang ada di disk.
Eksekusi kode. Tindakan sewenang-wenang pada host.
Sesi yang sudah masuk. Apa pun yang diautentikasi browser Anda, agen dapat mengendalikannya dengan wewenang penuh Anda dan tanpa batas atas.
Penjadwalan selalu aktif. Jendela paparannya berlangsung terus-menerus, bukan sepanjang durasi percakapan.
Oleh karena itu, instance yang terekspos bukanlah kebocoran data agen, melainkan kebocoran operator.

Pola sepanjang tahun
Jika peristiwa-peristiwa 2026 dipertimbangkan secara bersama-sama, akan muncul satu pola yang lebih berguna daripada setiap insiden secara individual.
Jumlah paparan adalah cerita konfigurasi: puluhan ribu orang menempatkan agen lokal yang kuat di jaringan tanpa memperkuatnya. Itu adalah hasil yang dapat diprediksi untuk perangkat lunak yang sepopuler dan semudah ini untuk diinstal, dan tidak ada proyek yang dapat sepenuhnya mencegahnya.
CVE-2026-25253 pada CVSS 8.8 adalah kisah tingkat keparahan. Bug dengan keparahan tinggi terjadi di semua perangkat lunak. Yang menentukan batas keparahan adalah apa yang dapat dijangkau perangkat lunak — dan di sini, cakupan yang dapat dijangkau adalah seluruh kehidupan digital pengguna.
ClawHavoc, sebuah kampanye rantai pasokan, adalah kisah ekosistem. Ekstensibilitas OpenClaw melalui plugin adalah bagian utama dari daya tariknya, dan plugin berjalan di dalam otoritas agen. Ketika otoritas tersebut adalah identitas operator, plugin berbahaya mewarisi identitas operator.
Pembatasan Maret 2026, yang di dalamnya otoritas Tiongkok membatasi perusahaan milik negara dan lembaga pemerintah agar tidak menjalankan aplikasi OpenClaw pada komputer kantor, merupakan respons institusional — sebuah organisasi yang tidak dapat membatasi jangkauan agen pada akhirnya hanya akan melarangnya.
Respons rekayasa proyek hingga Agustus 2026 telah serius dan menunjukkan arah yang sama: batas browser dan jaringan yang lebih aman, pemulihan saluran yang lebih kuat, diagnostik operator yang lebih baik, dan dalam rilis 2026.8.1 keamanan egress rahasia yang lebih kuat, pengalihan model dan runtime secara atomik, pencadangan dan pemulihan snapshot SQLite, serta isolasi profil aplikasi macOS. Kontrol egress rahasia dan isolasi profil keduanya merupakan upaya untuk membangun dinding antara agen dan kredensial operator. Itu adalah naluri yang tepat, dan hal ini sedang diupayakan dari dalam arsitektur di mana agen pada dasarnya bertindak sebagai pengguna.
Batas pengerasan
Inilah klaim strukturalnya, dan itulah keseluruhan artikel ini: Anda tidak dapat mengisolasi agen dari kredensial yang dirancang untuk digunakannya.
Isolasi profil, aturan egress rahasia, dan batas jaringan semuanya mengurangi kemungkinan kebocoran yang tidak disengaja. Itu tidak mengubah apa yang secara sah dipegang oleh agen. Jika fiturnya adalah "membaca dan mengirim email Anda", maka tidak ada sandbox yang dapat mencegah agen membaca dan mengirim email Anda — itulah persyaratannya. Pengerasan menurunkan probabilitas kegagalan; itu membiarkan radius ledakan tetap persis seperti sebelumnya.
Yang berarti tingkat keparahan dari setiap kerentanan OpenClaw di masa depan dibatasi oleh arsitektur, bukan oleh upaya rekayasa. Selama otoritas agen adalah identitas operator, "agen dikompromikan" dan "pengguna dikompromikan" tetap merupakan kalimat yang sama.
Hanya ada dua jalan keluar dari itu. Mengurangi apa yang dapat dilakukan agen, yang berarti mengorbankan produk. Atau memberi agen identitas tersendiri, sehingga hal yang dapat direbut penyerang dibatasi oleh desain.

Seperti apa yang terbatas
Bentuk OrcaID adalah akun yang diterbitkan untuk agen: sebuah nama pengguna @name yang mengarah ke name.orcaid.ai, dengan dompet yang menyimpan saldo atas nama agen, kartu virtual yang terkunci merchant yang dibebankan pada saldo tersebut, kotak masuk yang mencakup seluruh domain agen dan dipindai sebelum apa pun mencapai model, serta nomor telepon yang direkam dan ditranskripsikan. Operator memegang batas bulanan yang ketat, sakelar pemutus satu klik, dan satu laporan yang mencakup token dan dolar.
Jalankan event OpenClaw terhadap bentuk itu dan perbedaannya tidak inkremental:
Instance yang terpapar ke internet. Dengan identitas pinjaman: Penyerang mendapatkan email, berkas, kartu, dan sesi Anda. Dengan identitas yang diterbitkan: Penyerang mendapatkan saldo agen, yang dibatasi, dan kotak masuknya sendiri.
RCE dengan tingkat keparahan tinggi. Dengan identitas pinjaman: Bereskalasi ke seluruh kehidupan digital Anda. Dengan identitas yang diterbitkan: Dibatasi oleh apa yang didanai dan diizinkan untuk dilakukan oleh akun tersebut.
Plugin berbahaya. Dengan identitas pinjaman: Mewarisi otoritas Anda. Dengan identitas yang diterbitkan: Mewarisi otoritas agen, yang memiliki batas atas.
Agen perlu dihentikan. Di bawah identitas pinjaman: Ganti kredensial Anda sendiri, sehingga Anda terkunci di luar. Di bawah identitas yang diterbitkan: Saklar pemutus di gagangnya; Anda tidak terpengaruh.
Setelah kejadian. Menggunakan identitas pinjaman: Rekonstruksi melalui email, kartu, vendor. Menggunakan identitas yang diterbitkan: Satu buku besar untuk agen tersebut.
Kartu yang terkunci pada merchant tertentu adalah ilustrasi yang bagus untuk menjelaskan mengapa instrumen per-agen mengungguli instrumen per-pengguna. Kartu yang hanya berfungsi dengan merchant tertentu dan langsung ditolak begitu melewati limit adalah metode pembayaran serba guna yang buruk, tetapi metode pembayaran agen yang luar biasa, karena pengeluaran sah seorang agen itu sempit dan bisa diprediksi, tidak seperti pengeluaran pribadi seseorang. Anda bisa mengekang kartu agen dengan cara yang tidak akan pernah Anda toleransi untuk kartu Anda sendiri.
Klarifikasi wajib: di orcaid.ai, dompet, kartu, dan nomor diberi label {{1}}"dengan verifikasi"{{/1}}, dan kotak masuk diberi label {{2}}"saat peluncuran"{{/2}}. Ini adalah pra-registrasi. Mereservasi handle gratis dan tidak membuka akun atau memulai penagihan. Dan tidak ada integrasi OpenClaw — belum ada yang diumumkan, dan tidak ada apa pun di sini yang boleh dibaca sebagai integrasi. OpenClaw adalah buktinya, bukan integrasinya.
Jika Anda menjalankan OpenClaw hari ini.
Proyek ini benar-benar bermanfaat dan ini bukan rekomendasi untuk berhenti. Ini adalah rekomendasi untuk menilai eksposur secara jujur.
Anggaplah bahwa apa pun yang dapat dijangkau oleh agen berada dalam cakupan jika agen tersebut dikompromikan, dan perkecil kumpulan itu daripada mencoba menjaganya — pengguna OS khusus, akun email terpisah, kartu dengan batas rendah, dan tanpa akses ke kotak masuk utama Anda semuanya tersedia sekarang dan masing-masing memangkas area nyata dari radius ledakan. Tanggapi dengan serius pengerasan 2026.8.1 dan perbarui, tetapi jangan keliru menganggap pengerasan sebagai isolasi. Jaga permukaan plugin sekecil yang dapat Anda terima, karena ClawHavoc menunjukkan bahwa ekosistem adalah target. Dan jika instance dapat dijangkau dari internet, anggaplah itu sebagai insiden, bukan sebagai risiko — 135,000 orang tidak berniat berada dalam daftar itu.

Intisarinya
OpenClaw 2026 adalah demonstrasi paling jelas yang tersedia bahwa otonomi tanpa identitas adalah arsitektur keamanan yang memiliki batas. Proyek ini telah melakukan hal yang bertanggung jawab di setiap langkah — batasan, kontrol keluaran rahasia, isolasi profil — dan tingkat keparahan bug berikutnya tetap akan ditentukan oleh fakta bahwa agen tersebut bertindak sebagai pengguna. Itu bukanlah cacat pada kode; itu adalah properti dari desain, yang juga dimiliki oleh setiap agen yang meminjam kredensial manusia untuk menyelesaikan sesuatu.
Memberi agen itu nama sendiri, saldo yang didanai dan dibatasi, kotak masuk yang disaring, dan satu saklar untuk ditarik adalah versi di mana kompromi tetap menjadi peristiwa kecil. OrcaID adalah reservasi saat ini, bukan produk yang sudah dirilis, dan harus dinilai pada saat peluncuran. Namun argumen untuk ide ini telah dibuat, dalam skala besar, oleh 135.000 contoh yang tidak pernah dimaksudkan untuk ditemukan.
Catatan sumber: Lisensi OpenClaw, bahasa, pemelihara, arsitektur mesin lokal, daftar kemampuan (baca/kirim email, kalender, perpesanan, eksekusi kode, alur kerja lintas aplikasi, penjadwalan proaktif), dan item pengerasan 2026.8.1 berasal dari materi dan catatan rilis proyek itu sendiri. Sekitar 355.000 bintang GitHub, karakterisasi "momen Netscape", 135.000+ instance yang terekspos, CVE-2026-25253 (CVSS 8.8), kampanye rantai pasokan ClawHavoc, pembatasan pemerintah Tiongkok pada Maret 2026 terhadap perusahaan dan lembaga negara, serta penggantian nama yang dipicu Anthropic yang dilaporkan oleh The Verge semuanya dilaporkan secara independen, bukan klaim proyek. Dompet, kartu, kotak masuk, dan nomor OrcaID, label "By verification" dan "At launch", serta kontrol kap / kill switch / buku besar tunggal berasal dari orcaid.ai, diperiksa pada 2026-08-22 — klaim pra-registrasi, bukan kemampuan yang telah dirilis. Belum ada integrasi antara OrcaID dan OpenClaw yang diumumkan.
