
135,000 odsłoniętych instancji: czego rok bezpieczeństwa OpenClaw uczy o tożsamości agentów
- DeepSeekNOWOŚĆDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 za 1 mln tokenów
- z-aiNOWOŚĆZ.ai: GLM 5.32026-08-1860Inteligencja75Kod
- obsidianNOWOŚĆQwen3.8 27B2026-08-1552Inteligencja68Kod
- qwenNOWOŚĆQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekNOWOŚĆDeepSeek: DeepSeek V4 Pro 08132026-08-1253Inteligencja69Kod
- grokNOWOŚĆSpaceXAI: Grok 4.62026-08-1261Inteligencja77Kod
- metaMeta: Muse Spark 1.22026-08-0557Inteligencja72Kod
- qwenQwen: Qwen3.8 Max2026-08-0358Inteligencja72Kod
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Inteligencja69Kod
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 za 1 mln tokenów
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Inteligencja78Kod
- googleGoogle: Gemini 3.6 Flash2026-07-2152Inteligencja69Kod
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Inteligencja49Kod
- metaMeta: Muse Spark 1.12026-07-1653Inteligencja71Kod
- kimiMoonshotAI: Kimi K32026-07-1560Inteligencja76Kod
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Inteligencja71Kod
- openaiOpenAI: GPT-5.6 Terra2026-07-0957Inteligencja77Kod
- openaiOpenAI: GPT-5.6 Sol2026-07-0961Inteligencja77Kod
Ponad 135 000 instancji OpenClaw znaleziono odsłoniętych w internecie, wraz z CVE-2026-25253 o wyniku CVSS 8,8 oraz kampanią w łańcuchu dostaw, którą branżowa prasa o bezpieczeństwie nazwała ClawHavoc — wszystko to zgłoszone przez osoby trzecie, a nie przez projekt. Liczba, która się liczy, to jednak nie 135 000. Chodzi o to, do czego miała dostęp każda odsłonięta instancja: aktywne konto e-mail, karta zapisana w systemie, system plików i zalogowana przeglądarka — wszystko to należące do jednej osoby. To właśnie to powiązanie OrcaID ma za zadanie zerwać.
Nic z tego nie jest argumentem, że OpenClaw to złe oprogramowanie. Jest darmowe, open-source’owe, na licencji MIT, napisane w TypeScript i Swift, utrzymywane przez OpenClaw Foundation i Petera Steinbergera, i w ciągu pięciu miesięcy zdobyło około 355 000 gwiazdek na GitHubie — należy do najbardziej oznaczonych gwiazdkami repozytoriów w historii i zostało opisane przez niejednego obserwatora jako moment Netscape’a dla agentów AI. Zasłużyło na to. Sedno sprawy jest węższe i bardziej niewygodne: OpenClaw to największy naturalny eksperyment, jaki mamy, na to, co się dzieje, gdy zdolny agent działa pod ludzką tożsamością, a wyniki już są.
Co OpenClaw tak naprawdę trzyma
To własny opis projektu sprawia, że rekord bezpieczeństwa jest czytelny — i nie owija w bawełnę. Jego tabela możliwości wymienia „PEŁNY DOSTĘP DO SYSTEMU: odczyt i zapis plików, uruchamianie poleceń powłoki, wykonywanie skryptów. Pełny dostęp lub piaskownica — wybór należy do Ciebie." Obok tego „KONTROLA PRZEGLĄDARKI: może przeglądać internet, wypełniać formularze i pobierać dane z dowolnej strony", „TRWAŁA PAMIĘĆ", która „zapamiętuje Twoje preferencje, projekty i ludzi", oraz czat na „dowolnym z jego 29 kanałów". OpenClaw działa na Twojej lokalnej maszynie i łączy LLM bezpośrednio z Twoim systemem operacyjnym, plikami, aplikacjami do komunikacji i internetem. Platformy komunikacyjne są głównym interfejsem. Może czytać i wysyłać e-maile, zarządzać kalendarzami i wiadomościami, wykonywać kod oraz łączyć przepływy pracy między aplikacjami i API. Działa proaktywnie — zadania cron, przypomnienia, praca w tle — a nie tylko wtedy, gdy się do niego zwrócimy.
Każda z nich jest prawdziwą funkcją i powodem, dla którego ludzie to uruchamiają. Przeczytaj jednak tę listę ponownie oczami atakującego, a okaże się inwentarzem:
Odczyt i wysyłanie poczty. Twoja skrzynka odbiorcza to miejsce, do którego trafiają resetowania haseł. Dostęp do jej odczytu jest niemal równoznaczny z przejęciem kont we wszystkim, co posiadasz; dostęp do wysyłania oznacza, że wszystko, co wysyła agent, nosi Twoje nazwisko.
Dostęp do systemu plików i systemu operacyjnego. Lokalne poświadczenia, klucze SSH, tokeny w plikach dotfiles, cokolwiek znajduje się na dysku.
Wykonanie kodu. Dowolne działanie na hoście.
Zalogowane sesje. Do czegokolwiek Twoja przeglądarka jest zalogowana, agent może to obsługiwać z pełnymi uprawnieniami i bez ograniczeń.
Ciągłe planowanie. Okno ekspozycji jest ciągłe, a nie długością rozmowy.
Wystawiona instancja nie jest zatem wyciekiem danych agenta. Jest wyciekiem operatora.

Wzorzec w ciągu roku
Weź wydarzenia 2026 roku łącznie, a wyłoni się jeden kształt, który jest bardziej użyteczny niż jakiekolwiek pojedyncze zdarzenie.
Ta liczba ekspozycji to opowieść o konfiguracji: dziesiątki tysięcy ludzi wdraża potężnego lokalnego agenta w sieci bez jego zabezpieczenia. To przewidywalny skutek dla oprogramowania tak popularnego i tak łatwego w instalacji, a żaden projekt nie może temu całkowicie zapobiec.
CVE-2026-25253 przy CVSS 8.8 to opowieść o wadze. Błędy o wysokiej wadze zdarzają się w każdym oprogramowaniu. Pułap wagi wyznacza to, do czego oprogramowanie może dotrzeć — a tutaj zasięg obejmuje całe cyfrowe życie użytkownika.
ClawHavoc, kampania atakująca łańcuch dostaw, to opowieść o ekosystemie. Rozszerzalność OpenClaw dzięki wtyczkom jest ważną częścią jego atrakcyjności, a wtyczka działa w obrębie uprawnień agenta. Gdy te uprawnienia to tożsamość operatora, złośliwa wtyczka dziedziczy tożsamość operatora.
To ograniczenie z marca 2026 roku, w którym chińskie władze ograniczyły przedsiębiorstwa państwowe i agencje rządowe w uruchamianiu aplikacji OpenClaw na komputerach biurowych, jest instytucjonalną odpowiedzią — organizacja, która nie potrafi ograniczyć zasięgu agenta, w końcu po prostu go zbanuje.
Odpowiedź inżynieryjna projektu do sierpnia 2026 r. jest poważna i zmierza w tym samym kierunku: bezpieczniejsze granice przeglądarki i sieci, silniejsze odzyskiwanie kanałów, lepsza diagnostyka operatora, a w wydaniu 2026.8.1 silniejsza ochrona przed wypływem sekretów, atomowe przełączanie modeli i środowisk uruchomieniowych, migawkowe kopie zapasowe i przywracanie SQLite oraz izolacja profili aplikacji macOS. Kontrole wypływu sekretów i izolacja profili to próby postawienia ściany między agentem a poświadczeniami operatora. To właściwy instynkt, realizowany od wewnątrz architektury, w której agent zasadniczo działa jako użytkownik.
Sufit utwardzania
Oto twierdzenie strukturalne, i to jest cały artykuł: nie można odizolować agenta od poświadczeń, do używania których został zaprojektowany.
Izolacja profili, reguły wypływu sekretów (secret-egress) i granice sieci zmniejszają prawdopodobieństwo przypadkowego wycieku. Nie zmieniają jednak tego, co agent legalnie posiada. Jeśli funkcja polega na „czytaniu i wysyłaniu Twojej poczty”, to żaden sandbox nie powstrzyma agenta przed czytaniem i wysyłaniem Twojej poczty — taki jest wymóg. Wzmocnienie bezpieczeństwa obniża prawdopodobieństwo awarii, ale promień rażenia pozostaje dokładnie tam, gdzie był.
Co oznacza, że powaga każdej przyszłej luki w OpenClaw jest ograniczona architekturą, a nie wysiłkiem inżynieryjnym. Dopóki autorytet agenta stanowi tożsamość operatora, „agent skompromitowany” i „użytkownik skompromitowany” pozostają tym samym zdaniem.
Są tylko dwa wyjścia z tego. Ograniczyć to, co agent może zrobić, co oznacza rezygnację z produktu. Albo dać agentowi własną tożsamość, tak aby to, co atakujący przechwyci, było ograniczone z założenia.

Jak wygląda ograniczony
Forma OrcaID to konto wydawane agentowi: identyfikator @name rozwiązywany jako name.orcaid.ai, z portfelem zawierającym saldo na nazwisko agenta, wirtualną kartą przypisaną do konkretnego sprzedawcy i rozliczaną z tego salda, skrzynką odbiorczą obejmującą całą domenę agenta i skanowaną, zanim cokolwiek dotrze do modelu, oraz numerem telefonu, który jest nagrywany i transkrybowany. Operator dysponuje twardym miesięcznym limitem, jednoprzyciskowym wyłącznikiem awaryjnym i jednym zestawieniem obejmującym tokeny i dolary.
Uruchom zdarzenia OpenClaw na tym kształcie, a różnica nie będzie stopniowa:
Instancja wystawiona na internet. Pod pożyczoną tożsamością: Atakujący uzyskuje twoją pocztę, pliki, kartę, sesje. Pod wydaną tożsamością: Atakujący uzyskuje saldo agenta, z limitem, i swoją własną skrzynkę odbiorczą.
RCE o wysokiej dotkliwości. Pod pożyczoną tożsamością: Eskaluje do całego Twojego życia cyfrowego. Pod wydaną tożsamością: Ograniczony do tego, na co ten identyfikator miał środki i uprawnienia.
Złośliwa wtyczka. Pod pożyczoną tożsamością: Dziedziczy twoje uprawnienia. Pod wydaną tożsamością: Dziedziczy uprawnienia agenta, które mają górną granicę.
Agent wymaga zatrzymania. Pod pożyczoną tożsamością: Zmień swoje poświadczenia, blokując sobie dostęp. Pod wydaną tożsamością: Wyłącznik awaryjny na uchwycie; ciebie nie dotyczy.
Po fakcie. Pod pożyczoną tożsamością: Odtwórz na podstawie poczty, karty i dostawców. Pod wydaną tożsamością: Jeden rejestr dla tego agenta.
Karta ograniczona do konkretnych sprzedawców to dobra ilustracja tego, dlaczego instrumenty przypisane do agenta są lepsze od tych przypisanych do użytkownika. Karta, która działa tylko u określonych sprzedawców i odrzuca transakcję w momencie przekroczenia limitu, jest słabą uniwersalną metodą płatności, ale doskonałą metodą płatności dla agenta, ponieważ uzasadnione wydatki agenta są wąskie i przewidywalne w sposób, w jaki nie są wydatki osoby fizycznej. Możesz ograniczyć kartę agenta w sposób, którego nigdy byś nie tolerował(a) w przypadku własnej.
Obowiązkowe doprecyzowanie: na orcaid.ai portfel, karta i numer są oznaczone etykietą „po weryfikacji", a skrzynka odbiorcza — „przy uruchomieniu". To jest pre-rejestracja. Zarezerwowanie pseudonimu jest darmowe i nie otwiera konta ani nie rozpoczyna naliczania opłat. Nie ma też żadnej integracji z OpenClaw — żadna nie została zapowiedziana i nic tutaj nie powinno być odczytane jako integracja. OpenClaw jest dowodem, a nie integracją.
Jeśli uruchomisz OpenClaw dzisiaj
Projekt jest naprawdę użyteczny i nie jest to zalecenie, aby z niego zrezygnować. Jest to zalecenie, aby uczciwie wycenić ekspozycję.
Zakładaj, że wszystko, do czego agent może dotrzeć, jest w zakresie, jeśli agent jest skompromitowany, i zmniejszaj ten zbiór, zamiast próbować go chronić — wydzielony użytkownik systemu, osobne konto pocztowe, karta z niskim limitem i brak dostępu do głównej skrzynki odbiorczej są już dostępne i każdy z nich realnie zmniejsza promień rażenia. Potraktuj utwardzanie 2026.8.1 poważnie i zaktualizuj, ale nie myl utwardzania z izolacją. Utrzymuj powierzchnię wtyczek tak małą, jaką jesteś w stanie zaakceptować, ponieważ ClawHavoc pokazał, że ekosystem jest celem. A jeśli instancja jest dostępna z internetu, traktuj to jako incydent, a nie ryzyko — 135 000 ludzi nie miało zamiaru znaleźć się na tej liście.

Przesłanie
OpenClaw w 2026 roku jest najbardziej oczywistym dostępnym dowodem na to, że autonomia bez tożsamości to architektura bezpieczeństwa z sufitem. Projekt na każdym kroku postępował odpowiedzialnie — granice, kontrola wypływu sekretów, izolacja profili — a dotkliwość następnego błędu i tak będzie determinowana przez fakt, że agent działa jako użytkownik. To nie jest wada kodu; to cecha projektu, wspólna dla każdego agenta, który pożycza poświadczenia człowieka, aby cokolwiek zdziałać.
Nadanie agentowi własnej nazwy, własnego finansowanego i limitowanego salda, własnej filtrowanej skrzynki odbiorczej oraz jednego przełącznika do pociągnięcia to wersja tego, w której kompromis pozostaje małym wydarzeniem. OrcaID to dziś rezerwacja, a nie wydany produkt, i powinien być oceniany przy premierze. Ale argument za tym pomysłem został przedstawiony na dużą skalę przez 135 000 instancji, które nigdy nie miały zostać znalezione.
Nota źródłowa: licencja OpenClaw, język, opiekunowie projektu, architektura lokalnej maszyny, lista możliwości (odczyt i wysyłanie poczty, kalendarze, komunikatory, wykonywanie kodu, przepływy pracy między aplikacjami, proaktywne planowanie) oraz elementy wzmocnienia bezpieczeństwa z wersji 2026.8.1 pochodzą z materiałów własnych projektu i notatek wydania. Około 355 000 gwiazdek na GitHubie, określenie „moment Netscape'a", ponad 135 000 wystawionych instancji, CVE-2026-25253 (CVSS 8.8), kampania ClawHavoc wymierzona w łańcuch dostaw, wprowadzone w marcu 2026 r. ograniczenie rządu chińskiego wobec przedsiębiorstw państwowych i agencji oraz zmiana nazwy zasugerowana przez Anthropic, o której poinformował The Verge — to wszystko pochodzi z niezależnych doniesień, a nie z materiałów projektu. Portfel, karta, skrzynka odbiorcza i numer OrcaID, ich etykiety „By verification" i „At launch" oraz mechanizmy limitu / wyłącznika awaryjnego / pojedynczej księgi głównej pochodzą z orcaid.ai, sprawdzone 2026-08-22 — to zapowiedzi sprzed rejestracji, a nie wdrożone funkcje. Nie ogłoszono żadnej integracji między OrcaID a OpenClaw.
