Confronto del raggio d'esplosione tra un agente che detiene la tua identità e un agente che detiene la propria.
Guides & Insights

135.000 istanze esposte: cosa insegna l'anno di sicurezza di OpenClaw sull'identità degli agenti

Autore

Alistair Wren

Data di pubblicazione

Ultimi modelli · 20Vedi tutti i modelli
Benchmark: Artificial Analysis · aggiornato ogni giorno
Torna a tutti gli articoli

Oltre 135.000 istanze di OpenClaw sono state trovate esposte su internet, insieme a CVE-2026-25253 con CVSS 8.8 e a una campagna di supply chain che la stampa di sicurezza ha chiamato ClawHavoc — tutto segnalato da terze parti piuttosto che dal progetto. Il numero che conta, però, non è 135.000. È ciò a cui ogni istanza esposta aveva accesso: un account di posta attivo, una carta salvata, un filesystem e un browser con sessione aperta, tutto appartenente a una persona. Questo accoppiamento è ciò che OrcaID è progettato per spezzare.

Niente di tutto ciò è un argomento per sostenere che OpenClaw sia un software scadente. È gratuito, open-source, con licenza MIT, scritto in TypeScript e Swift, mantenuto dalla OpenClaw Foundation e da Peter Steinberger, e ha raccolto circa 355.000 stelle su GitHub in cinque mesi — tra i repository più stellati della storia, e descritto da più di un osservatore come il momento Netscape per gli agenti AI. Se lo è meritato. Il punto è più ristretto e più scomodo: OpenClaw è il più grande esperimento naturale che abbiamo su cosa succede quando un agente capace opera con l'identità di un essere umano, e i risultati sono arrivati.

Cosa contiene realmente OpenClaw

La descrizione del progetto stesso è ciò che rende leggibile il record di sicurezza — e non usa mezzi termini. La sua griglia delle capacità elenca "ACCESSO COMPLETO AL SISTEMA: leggere e scrivere file, eseguire comandi shell, eseguire script. Accesso completo o sandbox: a tua scelta." Accanto, "CONTROLLO DEL BROWSER: può navigare sul web, compilare moduli ed estrarre dati da qualsiasi sito", "MEMORIA PERSISTENTE" che "ricorda le tue preferenze, i tuoi progetti e le persone", e chat su "uno qualsiasi dei suoi 29 canali". OpenClaw gira sulla tua macchina locale e collega un LLM direttamente al tuo sistema operativo, ai tuoi file, alle tue app di messaggistica e a internet. Le piattaforme di messaggistica sono l'interfaccia principale. Può leggere e inviare email, gestire calendari e messaggistica, eseguire codice e concatenare flussi di lavoro tra app e API. Funziona in modo proattivo — processi cron, promemoria, lavoro in background — piuttosto che solo quando viene interpellato.

Ognuna di queste è una capacità genuina e il motivo per cui le persone lo eseguono. Rileggi però la lista come un attaccante, ed è un inventario:

Lettura e invio della posta. La tua casella di posta è dove arrivano i ripristini delle password. L'accesso in lettura ad essa è quasi un furto dell'account su tutto ciò che possiedi; l'accesso in invio significa che qualsiasi cosa l'agente invii porta il tuo nome.

Accesso al filesystem e al sistema operativo. Credenziali locali, chiavi SSH, token nei dotfile, qualsiasi cosa sia sul disco.

Esecuzione di codice. Azione arbitraria sull'host.

Sessioni con accesso effettuato. A qualunque cosa il tuo browser sia autenticato, l'agente può agire con la tua piena autorità e senza limiti.

Pianificazione sempre attiva. La finestra di esposizione è continua, non la durata di una conversazione.

Quindi un'istanza esposta non è una fuga di dati dell'agente. È una fuga dell'operatore.

The OpenClaw project home page.

Il modello nell'arco dell'anno

Prendi insieme gli eventi del 2026 ed emerge una forma unica, che è più utile di qualsiasi singolo incidente.

Il conteggio dell'esposizione è una questione di configurazione: decine di migliaia di persone mettono un potente agente locale sulla rete senza proteggerlo. È un esito prevedibile per un software così popolare e così facile da installare, e nessun progetto può prevenirlo completamente.

CVE-2026-25253 con CVSS 8.8 è una storia di gravità. I bug ad alta gravità si verificano in tutti i software. Ciò che determina il limite massimo di gravità è ciò che il software può raggiungere — e qui l'insieme raggiungibile è l'intera vita digitale dell'utente.

ClawHavoc, una campagna di supply chain, è una storia di ecosistema. L'estensibilità di OpenClaw tramite plugin è una parte importante del suo fascino, e un plugin opera all'interno dell'autorità dell'agente. Quando tale autorità è l'identità dell'operatore, un plugin dannoso eredita l'identità dell'operatore.

La restrizione di marzo 2026, con cui le autorità cinesi hanno impedito alle imprese statali e alle agenzie governative di eseguire applicazioni OpenClaw sui computer degli uffici, è la risposta istituzionale — un'organizzazione che non può delimitare ciò che un agente raggiunge finirà semplicemente per bandirlo.

La risposta ingegneristica del progetto fino ad agosto 2026 è stata seria e punta nella stessa direzione: confini più sicuri per browser e rete, recupero del canale più robusto, diagnostica operativa migliore e, nella release 2026.8.1, una sicurezza più forte contro l'esfiltrazione dei segreti, commutazione atomica di modello e runtime, backup e ripristino tramite snapshot SQLite e isolamento del profilo dell'app macOS. I controlli contro l'esfiltrazione dei segreti e l'isolamento del profilo sono entrambi tentativi di mettere un muro tra l'agente e le credenziali dell'operatore. È l'istinto giusto, ed è perseguito dall'interno di un'architettura in cui l'agente agisce fondamentalmente come l'utente.

Il tetto di indurimento

Ecco l'affermazione strutturale, ed è l'intero articolo: non puoi isolare un agente dalle credenziali che è progettato per usare.

L'isolamento del profilo, le regole di egresso dei segreti e i confini di rete riducono tutti la probabilità di perdite accidentali. Non cambiano ciò che l'agente legittimamente possiede. Se la funzionalità è "legge e invia la tua email", allora nessuna sandbox può impedire all'agente di leggere e inviare la tua email: questo è il requisito. L'hardening riduce la probabilità di errore; lascia il raggio d'esplosione esattamente dov'era.

Ciò significa che la gravità di qualsiasi futura vulnerabilità di OpenClaw è limitata dall'architettura, non dallo sforzo ingegneristico. Finché l'autorità dell'agente è l'identità dell'operatore, "agente compromesso" e "utente compromesso" restano la stessa frase.

Ci sono solo due modi per uscirne. Ridurre ciò che l'agente può fare, il che significa rinunciare al prodotto. Oppure dare all'agente un'identità propria, così che ciò che un attaccante cattura sia limitato per progettazione.

The OrcaID account section with the wallet and card capabilities.

Cosa significa finito

OrcaID assume la forma di un account rilasciato all'agente: un handle @name che risolve come name.orcaid.ai, con un wallet che detiene un saldo a nome dell'agente, una carta virtuale vincolata al merchant e addebitata su quel saldo, una casella di posta che copre l'intero dominio dell'agente e viene scansionata prima che qualsiasi cosa raggiunga il modello, e un numero di telefono che viene registrato e trascritto. L'operatore mantiene un tetto mensile rigido, un kill switch con un clic e un unico estratto conto che copre token e dollari.

Esegui gli eventi OpenClaw rispetto a quella forma e la differenza non è incrementale:

Istanza esposta a internet. Sotto un'identità presa in prestito: L'attaccante ottiene la tua posta, i file, la carta, le sessioni. Sotto un'identità emessa: L'attaccante ottiene il saldo dell'agente, limitato, e la propria casella di posta.

RCE ad alta gravità. Con un'identità presa in prestito: Si estende all'intera tua vita digitale. Con un'identità rilasciata: Limitata da ciò che quell'account è stato finanziato e autorizzato a fare.

Plugin dannoso. Sotto un'identità presa in prestito: Eredita la tua autorità. Sotto un'identità emessa: Eredita l'autorità dell'agente, che ha un tetto.

L'agente va fermato. Sotto un'identità presa in prestito: Cambia le tue stesse credenziali, chiudendoti fuori. Sotto un'identità assegnata: Interruttore di emergenza sulla maniglia; tu non ne risenti.

Dopo il fatto. Sotto un'identità in prestito: Ricostruire tramite posta, carta, fornitori. Sotto un'identità emessa: Un unico registro per quell'agente.

La carta vincolata a specifici esercenti è un buon esempio del perché gli strumenti per agente superano quelli per utente. Una carta che funziona solo con determinati esercenti e viene declinata nel momento in cui supera un tetto è un pessimo metodo di pagamento generico e un eccellente metodo di pagamento per agenti, perché la spesa legittima di un agente è ristretta e prevedibile in un modo che quella di una persona non è. Puoi vincolare la carta di un agente in modi che non tollereresti mai sulla tua.

La precisazione doverosa: su orcaid.ai il portafoglio, la carta e il numero sono etichettati "da verificare" e la casella di posta "al lancio". Questa è una pre-registrazione. Riservare un handle è gratuito e non apre un account né avvia la fatturazione. E non c'è alcuna integrazione con OpenClaw — nessuna è stata annunciata, e nulla qui deve essere letto come tale. OpenClaw è la prova, non l'integrazione.

Se esegui OpenClaw oggi

Il progetto è genuinamente utile e questa non è una raccomandazione di fermarsi. È una raccomandazione di valutare onestamente l'esposizione.

Considera che qualsiasi cosa a cui l'agente può arrivare è nel perimetro se l'agente è compromesso, e riduci quell'insieme piuttosto che cercare di proteggerlo: un utente OS dedicato, un account di posta separato, una carta con plafond basso e nessun accesso alla tua casella primaria sono tutti disponibili ora, e ognuno di essi riduce concretamente il raggio d'impatto. Prendi sul serio l'hardening del 2026.8.1 e aggiorna, ma non scambiare l'hardening per isolamento. Mantieni la superficie dei plugin quanto più piccola riesci a sopportare, dato che ClawHavoc ha dimostrato che l'ecosistema è un bersaglio. E se l'istanza è raggiungibile da internet, trattalo come l'incidente piuttosto che come il rischio: 135.000 persone non intendevano essere in quella lista.

Timeline of OpenClaw security events through 2026.

Il punto chiave

Il 2026 di OpenClaw è la dimostrazione più chiara disponibile che l'autonomia senza identità è un'architettura di sicurezza con un tetto. Il progetto ha fatto la scelta responsabile a ogni passo — confini, controlli di egresso dei segreti, isolamento dei profili — e la gravità del prossimo bug sarà comunque determinata dal fatto che l'agente agisce come l'utente. Non è un difetto del codice; è una proprietà del design, condivisa da ogni agente che prende in prestito le credenziali di un essere umano per portare a termine qualsiasi cosa.

Dare all'agente un proprio nome, un proprio saldo finanziato e con tetto massimo, una propria casella di posta filtrata e un interruttore da tirare è la versione di questo in cui un compromesso resta un piccolo evento. OrcaID è una prenotazione oggi piuttosto che un prodotto rilasciato, e dovrebbe essere giudicato al lancio. Ma la tesi dell'idea è stata dimostrata, su larga scala, da 135.000 istanze che non dovevano mai essere trovate.

{{1}}Nota sulle fonti: la licenza, la lingua, i manutentori, l'architettura su macchina locale, l'elenco delle funzionalità (lettura/invio di posta, calendari, messaggistica, esecuzione di codice, flussi di lavoro tra app, pianificazione proattiva) e le voci di hardening della versione 2026.8.1 di OpenClaw provengono dai materiali e dalle note di rilascio del progetto stesso. Le ~355.000 stelle su GitHub, la caratterizzazione "momento Netscape", le oltre 135.000 istanze esposte, la CVE-2026-25253 (CVSS 8.8), la campagna ClawHavoc sulla supply chain, la restrizione del marzo 2026 del governo cinese su imprese ed enti statali e la rinomina sollecitata da Anthropic riportata da The Verge sono tutte notizie riportate in modo indipendente, non affermazioni del progetto. Il wallet, la carta, la casella di posta e il numero di OrcaID, le etichette "By verification" e "At launch" e i controlli cap / kill switch / single-ledger provengono da orcaid.ai, verificato il 2026-08-22 — si tratta di dichiarazioni pre-registrazione, non di funzionalità già disponibili. Nessuna integrazione tra OrcaID e OpenClaw è stata annunciata.{{/1}}

© 2026 OrcaRouter

Per i provider

Gestisci una piattaforma di inferenza? Porta i tuoi modelli su OrcaRouter.

providers@orcarouter.ai

Unisciti alla community

Discordsupport@orcarouter.aiXGitHubYouTube