당신의 정체성을 보유한 에이전트와 자체 정체성을 보유한 에이전트 간의 블라스트 반경 비교
Guides & Insights

135,000개의 노출된 인스턴스: OpenClaw의 보안의 해가 에이전트 정체성에 대해 가르쳐주는 것

작성자

Alistair Wren

게시일

최신 모델 · 20모든 모델 보기
벤치마크: Artificial Analysis · 매일 업데이트
모든 게시물로 돌아가기

135,000개 이상의 OpenClaw 인스턴스가 인터넷에 노출된 채 발견되었으며, CVSS 8.8의 CVE-2026-25253과 보안 언론이 ClawHavoc이라고 명명한 공급망 공격 캠페인도 함께 보고되었습니다 — 이 모든 것은 프로젝트가 아닌 제3자에 의해 보고되었습니다. 하지만 중요한 숫자는 135,000이 아닙니다. 중요한 것은 각 노출된 인스턴스가 접근할 수 있었던 것, 즉 한 사람의 소유인 실제 사용 중인 메일 계정, 등록된 카드, 파일 시스템, 로그인된 브라우저입니다. 바로 그 결합을 OrcaID가 끊도록 설계되었습니다.

이 모든 것이 OpenClaw가 나쁜 소프트웨어라는 주장은 아니다. 무료이고, 오픈소스이며, MIT 라이선스이고, TypeScript와 Swift로 작성되었고, OpenClaw 재단과 Peter Steinberger가 유지보수하며, 5개월 만에 약 355,000개의 GitHub 스타를 모았다. 이는 역사상 가장 많은 스타를 받은 저장소 중 하나로, 한 명 이상의 관찰자가 AI 에이전트의 넷스케이프 순간이라고 표현한 바로 그 프로젝트다. 그 평가를 받을 만하다. 요점은 더 좁고 더 불편하다. OpenClaw는 유능한 에이전트가 인간의 정체성을 가지고 실행될 때 무슨 일이 일어나는지에 대한 우리가 가진 가장 큰 자연 실험이며, 그 결과는 이미 나왔다.

OpenClaw가 실제로 쥐고 있는 것

이 프로젝트의 자체 설명이 보안 기록을 읽기 쉽게 만들어 주며, 그 설명은 결코 얼버무리지 않는다. 기능 표에는 '전체 시스템 접근: 파일 읽기 및 쓰기, 셸 명령 실행, 스크립트 실행. 전체 접근 또는 샌드박스 — 선택은 당신의 몫'이라고 나열되어 있다. 그 옆에는 '브라우저 제어: 웹을 탐색하고, 양식을 작성하고, 모든 사이트에서 데이터를 추출할 수 있다', '영구 메모리' — '사용자의 기본 설정, 프로젝트, 사람들을 기억한다' — 그리고 '29개 채널 어디서든' 채팅이 나열되어 있다. OpenClaw는 사용자의 로컬 머신에서 실행되며 LLM을 운영 체제, 파일, 메시징 앱, 인터넷에 직접 연결한다. 메시징 플랫폼이 주요 인터페이스다. 이메일을 읽고 보내고, 캘린더와 메시징을 관리하고, 코드를 실행하며, 여러 앱과 API에 걸쳐 워크플로를 연결할 수 있다. 지시를 받았을 때만 작동하는 것이 아니라, cron 작업, 알림, 백그라운드 작업처럼 능동적으로 실행된다.

그것들 각각은 진짜 기능이며 사람들이 그것을 실행하는 이유입니다. 하지만 공격자의 입장에서 그 목록을 다시 읽어보면, 그것은 인벤토리입니다:

메일 읽기 및 보내기. 받은 편지함에는 비밀번호 재설정 메일이 도착합니다. 받은 편지함에 대한 읽기 권한은 소유한 모든 계정을 장악하는 것에 가깝고, 보내기 권한이 있으면 에이전트가 발송하는 모든 메시지에 귀하의 이름이 붙게 됩니다.

파일 시스템 및 OS 접근. 로컬 자격 증명, SSH 키, dotfiles의 토큰, 디스크에 있는 모든 것.

코드 실행. 호스트에서 임의의 작업.

로그인된 세션. 브라우저가 인증된 모든 항목에 대해 에이전트는 완전한 권한과 제한 없이 작동할 수 있습니다.

상시 스케줄링. 노출 창은 대화의 길이가 아닌 연속적인 기간입니다.

따라서 노출된 인스턴스는 에이전트 데이터의 유출이 아닙니다. 이는 운영자의 유출입니다.

The OpenClaw project home page.

연중 패턴

2026년의 사건들을 함께 고려하면, 어떤 개별 사건보다 더 유용한 하나의 형태가 드러난다.

해당 노출 횟수는 설정에 관한 이야기입니다: 수만 명의 사람들이 보안 강화 없이 강력한 로컬 에이전트를 네트워크에 설치했습니다. 이렇게 인기가 많고 설치가 쉬운 소프트웨어에게는 예측 가능한 결과이며, 어떤 프로젝트도 이를 완전히 막을 수 없습니다.

CVE-2026-25253은 CVSS 8.8의 심각도 이야기입니다. 높은 심각도의 버그는 모든 소프트웨어에서 발생합니다. 심각도의 상한을 결정하는 것은 소프트웨어가 도달할 수 있는 범위입니다 — 그리고 여기서 그 도달 가능한 범위는 사용자의 디지털 생활 전체입니다.

ClawHavoc은(는) 공급망 캠페인으로, 생태계에 관한 이야기입니다. 플러그인을 통한 OpenClaw의 확장성은 매력의 큰 부분을 차지하며, 플러그인은 에이전트의 권한 범위 내에서 실행됩니다. 그 권한이 운영자의 신원이라면, 악성 플러그인은 운영자의 신원을 상속받습니다.

2026년 3월의 제한 조치는, 중국 당국이 국영 기업과 정부 기관의 사무용 컴퓨터에서 OpenClaw 애플리케이션을 실행하는 것을 제한한 것으로, 제도적 대응이다 — 에이전트가 도달하는 것을 한정할 수 없는 조직은 결국 그저 그것을 금지할 뿐이다.

프로젝트의 2026년 8월까지의 엔지니어링 대응은 진지했으며 같은 방향을 가리킵니다: 더 안전한 브라우저 및 네트워크 경계, 더 강력한 채널 복구, 더 나은 운영자 진단, 그리고 2026.8.1 릴리스에서는 더 강력한 비밀 유출(secret-egress) 보안, 원자적 모델 및 런타임 전환, SQLite 스냅샷 백업 및 복원, macOS 앱 프로필 격리입니다. 비밀 유출 제어와 프로필 격리는 모두 에이전트와 운영자의 자격 증명 사이에 벽을 두려는 시도입니다. 그것은 올바른 직감이며, 에이전트가 본질적으로 사용자로서 행동하는 아키텍처 내부에서 추진되고 있습니다.

경화 천장

여기 구조적 주장이 있으며, 이것이 기사의 전부입니다: 에이전트는 자신이 사용하도록 설계된 자격 증명에서 분리될 수 없습니다.

프로필 격리, 비밀 반출 규칙, 네트워크 경계는 모두 우발적 유출 가능성을 줄인다. 하지만 에이전트가 정당하게 보유한 정보를 바꾸지는 않는다. 만약 기능이 "이메일을 읽고 전송한다"라면, 어떤 샌드박스도 에이전트가 이메일을 읽고 전송하는 것을 막을 수 없다 — 그것이 요구사항이기 때문이다. 강화는 실패 확률을 낮출 뿐, 폭발 반경은 그대로 둔다.

즉, 향후 OpenClaw 취약점의 심각도는 엔지니어링 노력이 아닌 아키텍처에 의해 제한된다. 에이전트의 권한이 운영자의 신원인 한, "에이전트 손상"과 "사용자 손상"은 동일한 문장으로 남는다.

그것에서 벗어날 방법은 두 가지뿐입니다. 에이전트가 할 수 있는 일을 줄이는 것, 즉 제품을 포기하는 것입니다. 또는 에이전트에게 고유한 정체성을 부여하여, 공격자가 탈취하는 것이 설계상 제한되도록 하는 것입니다.

The OrcaID account section with the wallet and card capabilities.

유계가 어떤 모습인지

OrcaID의 형태는 에이전트에게 발급되는 계정입니다: 핸들 @namename.orcaid.ai로 확인되며, 에이전트 명의로 잔액을 보유하는 지갑, 그 잔액에서 결제되는 가상 가맹점 전용 카드, 에이전트의 전체 도메인을 포괄하고 무엇이든 모델에 도달하기 전에 스캔되는 받은 편지함, 그리고 녹음되고 전사되는 전화번호가 포함됩니다. 운영자는 엄격한 월별 상한선, 원클릭 킬 스위치, 토큰과 달러를 모두 포괄하는 단일 명세서를 유지합니다.

OpenClaw 이벤트를 그 형태에 대해 실행하면, 그 차이는 점진적이지 않습니다:

인스턴스가 인터넷에 노출되었습니다. 빌린 신원으로: 공격자가 당신의 메일, 파일, 카드, 세션을 획득합니다. 발급된 신원으로: 공격자는 상한이 적용된 에이전트의 잔액과 자신의 받은 편지함을 획득합니다.

높은 심각도의 RCE. 빌린 신원으로: 여러분의 디지털 생활 전체로 확대됩니다. 발급된 신원으로: 그 계정이 자금을 지원받고 허용된 범위로 제한됩니다.

악성 플러그인. 빌린 신원으로: 당신의 권한을 상속합니다. 발급된 신원으로: 에이전트의 권한을 상속하며, 그 권한에는 상한이 있습니다.

요원을 저지해야 합니다. 신분을 빌린 경우: 자신의 자격 증명을 변경하여 잠기게 하십시오. 신분이 부여된 경우: 핸들에 킬 스위치가 있으며, 당신은 영향을 받지 않습니다.

사후에. 빌린 신분으로: 메일, 카드, 공급업체를 통해 재구성하십시오. 부여된 신분으로: 해당 요원을 위한 원장 하나.

가맹점 고정 카드는 에이전트별 수단이 사용자별 수단보다 나은 이유를 잘 보여준다. 특정 가맹점에서만 작동하고 한도를 초과하는 즉시 거절되는 카드는 일반적인 결제 수단으로는 부적합하지만 에이전트 결제 수단으로는 훌륭하다. 에이전트의 합법적인 지출은 사람의 지출과는 달리 폭이 좁고 예측 가능하기 때문이다. 에이전트의 카드는 본인 카드에는 절대 적용하지 않을 제한을 걸 수 있다.

반드시 정확히 짚고 넘어가자면: orcaid.ai에서 지갑, 카드, 번호는 "본인 인증 시"로 표시되고, 받은편지함은 "출시 시"로 표시됩니다. 이것은 사전 등록입니다. 핸들을 예약하는 것은 무료이며 계정이 개설되거나 청구가 시작되지 않습니다. 그리고 OpenClaw 통합은 없습니다 — 발표된 바도 없고, 여기 있는 어떤 것도 통합으로 해석되어서는 안 됩니다. OpenClaw는 증거일 뿐, 통합이 아닙니다.

오늘 OpenClaw를 실행한다면

이 프로젝트는 진정으로 유용하며, 이것은 중단하라는 권고가 아닙니다. 위험 노출을 정직하게 평가하라는 권고입니다.

에이전트가 손상되면 에이전트가 닿을 수 있는 모든 것이 범위 안에 있다고 가정하고, 그것을 지키려 애쓰기보다는 그 범위 자체를 줄여라. 전용 OS 사용자, 별도의 메일 계정, 한도가 낮은 카드, 기본 받은편지함에 대한 접근 차단 — 이 모든 것은 지금 당장 사용할 수 있고, 각각은 폭발 반경에서 실질적인 면적을 깎아낸다. 2026.8.1 하드닝을 진지하게 받아들이고 업데이트하되, 하드닝을 격리(isolation)로 착각하지 마라. ClawHavoc이 생태계가 표적임을 보여줬으니, 플러그인 표면은 감당할 수 있을 만큼만 작게 유지하라. 그리고 인스턴스가 인터넷에서 접근 가능하다면, 그것을 위험이 아니라 사건으로 취급하라 — 135,000명은 그 목록에 의도적으로 오르지 않았다.

Timeline of OpenClaw security events through 2026.

핵심 요점

OpenClaw의 2026은 정체성 없는 자율성이 한계가 있는 보안 아키텍처임을 보여주는 가장 명확한 증거다. 이 프로젝트는 모든 단계에서 책임 있는 조치를 취해 왔다 — 경계, 비밀 유출 제어, 프로필 격리 — 그리고 다음 버그의 심각도는 여전히 에이전트가 사용자로 행동한다는 사실에 의해 결정될 것이다. 그것은 코드의 결함이 아니라, 인간의 자격 증명을 빌려 일을 처리하는 모든 에이전트가 공유하는 설계의 속성이다.

에이전트에게 고유한 이름, 자체적으로 충당되고 상한이 설정된 잔액, 필터링된 받은 편지함, 그리고 당길 스위치 하나를 부여하는 것이, 타협이 작은 사건에 머무르는 버전입니다. OrcaID는 오늘날 출시된 제품이 아니라 예약 상태이며, 출시 시점에 평가되어야 합니다. 하지만 그 아이디어에 대한 근거는 결코 발견될 의도가 없었던 135,000개의 인스턴스에 의해 대규모로 입증되었습니다.

{{1}}출처 참고: OpenClaw의 라이선스, 언어, 관리자, 로컬 머신 아키텍처, 기능 목록(메일 읽기/보내기, 캘린더, 메시징, 코드 실행, 크로스 앱 워크플로우, 능동적 스케줄링) 및 2026.8.1 하드닝 항목은 프로젝트 자체 자료와 릴리스 노트에서 가져온 것입니다.{{/1}} {{2}}약 355,000개의 GitHub 스타, "Netscape moment"라는 평가, 135,000개 이상의 노출 인스턴스, CVE-2026-25253(CVSS 8.8), ClawHavoc 공급망 캠페인, 2026년 3월 중국 정부의 국영 기업 및 기관에 대한 제한, 그리고 The Verge가 보도한 Anthropic이 촉구한 이름 변경은 모두 독립적으로 보도된 것이지 프로젝트 주장이 아닙니다.{{/2}} {{3}}OrcaID의 지갑, 카드, 받은 편지함 및 번호, "By verification" 및 "At launch" 라벨, 그리고 상한/킬 스위치/단일 원장 제어 기능은 2026-08-22에 확인한 orcaid.ai에서 가져온 것으로, 출시된 기능이 아닌 사전 등록 주장입니다.{{/3}} {{4}}OrcaID와 OpenClaw 간의 통합은 발표된 적이 없습니다.{{/4}}

© 2026 OrcaRouter

제공업체용

추론 플랫폼을 운영하시나요? OrcaRouter에 모델을 등록하세요.

providers@orcarouter.ai

커뮤니티에 참여하세요

Discordsupport@orcarouter.aiXGitHubYouTube