Vergelijking van de blast radius tussen een agent die uw identiteit gebruikt en een agent die zijn eigen identiteit gebruikt.
Guides & Insights

135.000 blootgestelde instanties: wat OpenClaws beveiligingsjaar leert over agentidentiteit

Auteur

Alistair Wren

Publicatiedatum

Nieuwste modellen · 20Bekijk alle modellen
Benchmarks: Artificial Analysis · dagelijks bijgewerkt
Terug naar alle berichten

Er zijn meer dan 135.000 blootgestelde OpenClaw-instanties op het internet aangetroffen, naast CVE-2026-25253 met een CVSS-score van 8.8 en een supplychaincampagne die de securitypers ClawHavoc noemde — allemaal gemeld door derden in plaats van door het project. Het getal dat ertoe doet, is echter niet 135.000. Het is waar elke blootgestelde instantie toegang toe had: een actief e-mailaccount, een opgeslagen kaart, een bestandssysteem en een ingelogde browser, allemaal toebehorend aan één persoon. Die koppeling is wat OrcaID is gebouwd om te verbreken.

Niets hiervan is een argument dat OpenClaw slechte software is. Het is gratis, open-source, onder MIT-licentie, geschreven in TypeScript en Swift, onderhouden door de OpenClaw Foundation en Peter Steinberger, en het heeft in vijf maanden ongeveer 355.000 GitHub-sterren verzameld — een van de repositories met de meeste sterren in de geschiedenis, en door meer dan één waarnemer omschreven als het Netscape-moment voor AI-agenten. Dat heeft het verdiend. Het punt is smaller en ongemakkelijker: OpenClaw is het grootste natuurlijke experiment dat we hebben in wat er gebeurt wanneer een capabele agent draait met de identiteit van een mens, en de resultaten zijn binnen.

Wat OpenClaw daadwerkelijk bevat

De eigen beschrijving van het project maakt het beveiligingsbeeld leesbaar — en het slaat geen slag om de arm. Het capaciteitenoverzicht vermeldt "VOLLEDIGE SYSTEEMTOEGANG: bestanden lezen en schrijven, shell-opdrachten uitvoeren, scripts draaien. Volledige toegang of sandbox—uw keuze." Daarnaast "BROWSERCONTROLE: het kan op het web surfen, formulieren invullen en gegevens van elke site halen", "BLIJVEND GEHEUGEN" dat "uw voorkeuren, projecten en mensen onthoudt", en chatten via "een van de 29 kanalen". OpenClaw draait op uw lokale machine en verbindt een LLM rechtstreeks met uw besturingssysteem, uw bestanden, uw berichtenapps en het internet. Berichtenplatforms vormen de belangrijkste interface. Het kan e-mail lezen en verzenden, agenda's en berichten beheren, code uitvoeren en workflows koppelen tussen apps en API's. Het werkt proactief — cron-taken, herinneringen, achtergrondwerk — en niet alleen wanneer het wordt aangesproken.

Elk daarvan is een echte functionaliteit en de reden waarom mensen het gebruiken. Lees de lijst echter nog eens als aanvaller, en het is een inventaris:

E-mail lezen en verzenden. Uw inbox is waar wachtwoordresets terechtkomen. Leestoegang ertoe komt dicht in de buurt van accountovername voor alles wat u bezit; verzendtoegang betekent dat alles wat de agent verzendt uw naam draagt.

Toegang tot bestandssysteem en besturingssysteem. Lokale inloggegevens, SSH-sleutels, tokens in dotfiles, wat er ook op de schijf staat.

Code-uitvoering. Willekeurige actie op de host.

Ingelogde sessies. Waar je browser ook op is ingelogd, de agent kan handelen met jouw volledige autoriteit en zonder bovengrens.

Altijd actieve planning. Het blootstellingsvenster is continu, niet de lengte van een gesprek.

Een blootgestelde instantie is daarom geen lek van agentgegevens. Het is een lek van de operator.

The OpenClaw project home page.

Het patroon door het jaar heen

Neem de gebeurtenissen van 2026 samen en er verschijnt een enkel beeld, dat nuttiger is dan welk afzonderlijk incident ook.

Het blootstellingsaantal is een kwestie van configuratie: tienduizenden mensen zetten een krachtige lokale agent op het netwerk zonder deze te beveiligen. Dat is een voorspelbaar resultaat voor software die zo populair en zo eenvoudig te installeren is, en geen enkel project kan dit volledig voorkomen.

CVE-2026-25253 met een CVSS-score van 8.8 is een verhaal over ernst. Hoog-ernstige bugs komen in alle software voor. Wat de bovengrens van de ernst bepaalt, is wat de software kan bereiken — en hier is het bereikbare het hele digitale leven van de gebruiker.

ClawHavoc, een supply-chaincampagne, is een ecosysteemverhaal. De uitbreidbaarheid van OpenClaw via plugins is een belangrijk onderdeel van zijn aantrekkingskracht, en een plugin draait binnen de autoriteit van de agent. Wanneer die autoriteit de identiteit van de operator is, erft een kwaadaardige plugin de identiteit van de operator.

De beperking van maart 2026, waarin de Chinese autoriteiten staatsbedrijven en overheidsinstanties in het gebruik van OpenClaw-applicaties op kantoorcomputers beperkten, is de institutionele reactie — een organisatie die niet kan begrenzen wat een agent bereikt, zal hem uiteindelijk gewoon verbieden.

De technische reactie van het project tot en met augustus 2026 is serieus geweest en wijst dezelfde kant op: veiligere browser- en netwerkgrenzen, sterker kanaalherstel, betere operator-diagnostiek, en in release 2026.8.1 sterkere secret-egress-beveiliging, atomair model- en runtime-schakelen, SQLite-snapshotback-up en -herstel, en macOS-app-profielisolatie. Secret-egress-controles en profielisolatie zijn beide pogingen om een muur te zetten tussen de agent en de referenties van de operator. Dat is het juiste instinct, en het wordt nagestreefd vanuit een architectuur waarin de agent fundamenteel handelt als de gebruiker.

Het verhardingsplafond

Hier is de structurele bewering, en het is het hele artikel: je kunt een agent niet isoleren van de credentials die hij is ontworpen om te gebruiken.

Profielisolatie, regels voor uitgaande geheimen en netwerkgrenzen verminderen allemaal de kans op onbedoelde lekkage. Ze veranderen niet wat de agent legitiem in bezit heeft. Als de functionaliteit is "je e-mail lezen en verzenden", dan kan geen sandbox voorkomen dat de agent je e-mail leest en verzendt — dat is de vereiste. Hardening verlaagt de faalkans; het laat de explosieradius precies zoals die was.

Dat betekent dat de ernst van elke toekomstige OpenClaw-kwetsbaarheid wordt begrensd door architectuur, niet door technische inspanning. Zolang de autoriteit van de agent de identiteit van de operator is, blijven "agent gecompromitteerd" en "gebruiker gecompromitteerd" dezelfde zin.

Er zijn maar twee manieren om daaruit te komen. Beperk wat de agent kan doen, wat neerkomt op het opgeven van het product. Of geef de agent een eigen identiteit, zodat wat een aanvaller verovert door ontwerp begrensd is.

The OrcaID account section with the wallet and card capabilities.

Hoe begrensd eruitziet

De vorm van OrcaID is een account dat aan de agent is verstrekt: een gebruikersnaam @name dat resolveert als name.orcaid.ai, met een portemonnee die een saldo op naam van de agent bevat, een virtuele, aan een handelaar gekoppelde kaart die tegen dat saldo wordt afgerekend, een inbox die het hele domein van de agent bestrijkt en wordt gescand voordat er iets het model bereikt, en een telefoonnummer dat wordt opgenomen en getranscribeerd. De beheerder houdt een harde maandelijkse limiet, een kill-switch met één klik en één enkel overzicht dat tokens en dollars dekt.

Voer de OpenClaw-events uit tegen die vorm en het verschil is niet incrementeel:

Instantie blootgesteld aan het internet. Onder een geleende identiteit: Aanvaller krijgt je e-mail, bestanden, kaart, sessies. Onder een verstrekte identiteit: Aanvaller krijgt het saldo van de agent, begrensd, en zijn eigen inbox.

Ernstige RCE. Met een geleende identiteit: Escaleert naar je hele digitale leven. Met een toegewezen identiteit: Beperkt door wat dat account was gefinancierd en gemachtigd om te doen.

Kwaadaardige plugin. Onder een geleende identiteit: Erft uw autoriteit. Onder een verstrekte identiteit: Erft de autoriteit van de agent, die een plafond heeft.

Agent moet worden gestopt. Onder een geleende identiteit: Verander je eigen inloggegevens, waardoor je jezelf buitensluit. Onder een verstrekte identiteit: Noodschakelaar aan de hendel; je wordt niet geraakt.

Achteraf gezien. Onder een geleende identiteit: Reconstrueer via e-mail, kaart, leveranciers. Onder een verstrekte identiteit: Eén boek voor die agent.

De aan handelaren gebonden kaart is een goed voorbeeld van waarom instrumenten per agent beter zijn dan die per gebruiker. Een kaart die alleen werkt bij specifieke handelaren en op het moment dat ze een limiet overschrijdt wordt geweigerd, is een slechte algemene betaalmethode en een uitstekende betaalmethode voor agents, omdat de legitieme uitgaven van een agent smal en voorspelbaar zijn op een manier die bij een persoon niet het geval is. Je kunt de kaart van een agent beperken op manieren die je op je eigen kaart nooit zou tolereren.

De verplichte precisering: op orcaid.ai worden de wallet, kaart en het nummer aangeduid als 'bij verificatie' en de inbox als 'bij lancering'. Dit is pre-registratie. Het reserveren van een handle is gratis en opent geen account of start geen facturatie. En er is geen OpenClaw-integratie — geen enkele is aangekondigd, en niets hier mag als zodanig worden gelezen. OpenClaw is het bewijs, niet de integratie.

Als je vandaag OpenClaw draait

Het project is echt nuttig en dit is geen aanbeveling om te stoppen. Het is een aanbeveling om de blootstelling eerlijk te beprijzen.

Ga ervan uit dat alles wat de agent kan bereiken binnen het bereik valt als de agent gecompromitteerd is, en verklein die set in plaats van te proberen hem te bewaken — een speciale OS-gebruiker, een apart mailaccount, een kaart met een lage limiet en geen toegang tot je primaire inbox zijn nu allemaal beschikbaar en elk daarvan snijdt echt ruimte uit de explosieradius. Neem de 2026.8.1-hardening serieus en update, maar verwar hardening niet met isolatie. Houd het plugin-oppervlak zo klein als je ermee kunt leven, want ClawHavoc heeft laten zien dat het ecosysteem een doelwit is. En als de instantie vanaf internet bereikbaar is, behandel dat dan als het incident in plaats van het risico — 135.000 mensen waren niet van plan op die lijst te staan.

Timeline of OpenClaw security events through 2026.

De kern

OpenClaw's 2026 is de duidelijkste beschikbare demonstratie dat autonomie zonder identiteit een beveiligingsarchitectuur met een plafond is. Het project heeft bij elke stap het verantwoordelijke gedaan — grenzen, controles op uitgaande geheimen, profielisolatie — en de ernst van de volgende bug zal nog steeds worden bepaald door het feit dat de agent optreedt als de gebruiker. Dat is geen fout in de code; het is een eigenschap van het ontwerp, gedeeld door elke agent die de inloggegevens van een mens leent om iets voor elkaar te krijgen.

De agent een eigen naam geven, een eigen gefinancierd en geplafonneerd saldo, een eigen gefilterde inbox en één schakelaar om over te halen, is de versie hiervan waarbij een compromis een kleine gebeurtenis blijft. OrcaID is vandaag een reservering in plaats van een afgeleverd product, en het moet bij de lancering worden beoordeeld. Maar de bewijsvoering voor het idee werd op schaal geleverd door 135.000 instanties die nooit bedoeld waren om gevonden te worden.

Bronvermelding: OpenClaw's licentie, taal, maintainers, lokale-machine-architectuur, mogelijkhedenlijst (e-mail lezen/verzenden, agenda's, berichten, code-uitvoering, cross-app-workflows, proactieve planning) en de 2026.8.1-hardeningitems zijn afkomstig van het eigen materiaal en de releasenotes van het project. De ~355.000 GitHub-sterren, de typering als 'Netscape-moment', de 135.000+ blootgestelde instanties, CVE-2026-25253 (CVSS 8.8), de ClawHavoc-toeleveringsketencampagne, de in maart 2026 door de Chinese overheid opgelegde beperking aan staatsbedrijven en -instanties, en de door The Verge gerapporteerde naamsverandering op aandringen van Anthropic zijn allemaal onafhankelijk gerapporteerd, geen claims van het project. OrcaID's wallet, kaart, inbox en nummer, de labels 'By verification' en 'At launch', en de limiet-/kill-switch-/single-ledger-controles zijn afkomstig van orcaid.ai, gecontroleerd op 2026-08-22 — claims van vóór registratie in plaats van uitgebrachte functionaliteit. Er is geen integratie tussen OrcaID en OpenClaw aangekondigd.

© 2026 OrcaRouter

Voor aanbieders

Beheer je een inferentieplatform? Zet je modellen op OrcaRouter.

providers@orcarouter.ai

Word lid van de community

Discordsupport@orcarouter.aiXGitHubYouTube