Porównanie promienia rażenia między agentem posiadającym twoją tożsamość a agentem posiadającym własną tożsamość.
Guides & Insights

135,000 odsłoniętych instancji: czego rok bezpieczeństwa OpenClaw uczy o tożsamości agentów

Autor

Alistair Wren

Data publikacji

Najnowsze modele · 20Zobacz wszystkie modele
Benchmarki: Artificial Analysis · aktualizowane codziennie
Powrót do wszystkich wpisów

Ponad 135 000 instancji OpenClaw znaleziono odsłoniętych w internecie, wraz z CVE-2026-25253 o wyniku CVSS 8,8 oraz kampanią w łańcuchu dostaw, którą branżowa prasa o bezpieczeństwie nazwała ClawHavoc — wszystko to zgłoszone przez osoby trzecie, a nie przez projekt. Liczba, która się liczy, to jednak nie 135 000. Chodzi o to, do czego miała dostęp każda odsłonięta instancja: aktywne konto e-mail, karta zapisana w systemie, system plików i zalogowana przeglądarka — wszystko to należące do jednej osoby. To właśnie to powiązanie OrcaID ma za zadanie zerwać.

Nic z tego nie jest argumentem, że OpenClaw to złe oprogramowanie. Jest darmowe, open-source’owe, na licencji MIT, napisane w TypeScript i Swift, utrzymywane przez OpenClaw Foundation i Petera Steinbergera, i w ciągu pięciu miesięcy zdobyło około 355 000 gwiazdek na GitHubie — należy do najbardziej oznaczonych gwiazdkami repozytoriów w historii i zostało opisane przez niejednego obserwatora jako moment Netscape’a dla agentów AI. Zasłużyło na to. Sedno sprawy jest węższe i bardziej niewygodne: OpenClaw to największy naturalny eksperyment, jaki mamy, na to, co się dzieje, gdy zdolny agent działa pod ludzką tożsamością, a wyniki już są.

Co OpenClaw tak naprawdę trzyma

To własny opis projektu sprawia, że rekord bezpieczeństwa jest czytelny — i nie owija w bawełnę. Jego tabela możliwości wymienia „PEŁNY DOSTĘP DO SYSTEMU: odczyt i zapis plików, uruchamianie poleceń powłoki, wykonywanie skryptów. Pełny dostęp lub piaskownica — wybór należy do Ciebie." Obok tego „KONTROLA PRZEGLĄDARKI: może przeglądać internet, wypełniać formularze i pobierać dane z dowolnej strony", „TRWAŁA PAMIĘĆ", która „zapamiętuje Twoje preferencje, projekty i ludzi", oraz czat na „dowolnym z jego 29 kanałów". OpenClaw działa na Twojej lokalnej maszynie i łączy LLM bezpośrednio z Twoim systemem operacyjnym, plikami, aplikacjami do komunikacji i internetem. Platformy komunikacyjne są głównym interfejsem. Może czytać i wysyłać e-maile, zarządzać kalendarzami i wiadomościami, wykonywać kod oraz łączyć przepływy pracy między aplikacjami i API. Działa proaktywnie — zadania cron, przypomnienia, praca w tle — a nie tylko wtedy, gdy się do niego zwrócimy.

Każda z nich jest prawdziwą funkcją i powodem, dla którego ludzie to uruchamiają. Przeczytaj jednak tę listę ponownie oczami atakującego, a okaże się inwentarzem:

Odczyt i wysyłanie poczty. Twoja skrzynka odbiorcza to miejsce, do którego trafiają resetowania haseł. Dostęp do jej odczytu jest niemal równoznaczny z przejęciem kont we wszystkim, co posiadasz; dostęp do wysyłania oznacza, że wszystko, co wysyła agent, nosi Twoje nazwisko.

Dostęp do systemu plików i systemu operacyjnego. Lokalne poświadczenia, klucze SSH, tokeny w plikach dotfiles, cokolwiek znajduje się na dysku.

Wykonanie kodu. Dowolne działanie na hoście.

Zalogowane sesje. Do czegokolwiek Twoja przeglądarka jest zalogowana, agent może to obsługiwać z pełnymi uprawnieniami i bez ograniczeń.

Ciągłe planowanie. Okno ekspozycji jest ciągłe, a nie długością rozmowy.

Wystawiona instancja nie jest zatem wyciekiem danych agenta. Jest wyciekiem operatora.

The OpenClaw project home page.

Wzorzec w ciągu roku

Weź wydarzenia 2026 roku łącznie, a wyłoni się jeden kształt, który jest bardziej użyteczny niż jakiekolwiek pojedyncze zdarzenie.

Ta liczba ekspozycji to opowieść o konfiguracji: dziesiątki tysięcy ludzi wdraża potężnego lokalnego agenta w sieci bez jego zabezpieczenia. To przewidywalny skutek dla oprogramowania tak popularnego i tak łatwego w instalacji, a żaden projekt nie może temu całkowicie zapobiec.

CVE-2026-25253 przy CVSS 8.8 to opowieść o wadze. Błędy o wysokiej wadze zdarzają się w każdym oprogramowaniu. Pułap wagi wyznacza to, do czego oprogramowanie może dotrzeć — a tutaj zasięg obejmuje całe cyfrowe życie użytkownika.

ClawHavoc, kampania atakująca łańcuch dostaw, to opowieść o ekosystemie. Rozszerzalność OpenClaw dzięki wtyczkom jest ważną częścią jego atrakcyjności, a wtyczka działa w obrębie uprawnień agenta. Gdy te uprawnienia to tożsamość operatora, złośliwa wtyczka dziedziczy tożsamość operatora.

To ograniczenie z marca 2026 roku, w którym chińskie władze ograniczyły przedsiębiorstwa państwowe i agencje rządowe w uruchamianiu aplikacji OpenClaw na komputerach biurowych, jest instytucjonalną odpowiedzią — organizacja, która nie potrafi ograniczyć zasięgu agenta, w końcu po prostu go zbanuje.

Odpowiedź inżynieryjna projektu do sierpnia 2026 r. jest poważna i zmierza w tym samym kierunku: bezpieczniejsze granice przeglądarki i sieci, silniejsze odzyskiwanie kanałów, lepsza diagnostyka operatora, a w wydaniu 2026.8.1 silniejsza ochrona przed wypływem sekretów, atomowe przełączanie modeli i środowisk uruchomieniowych, migawkowe kopie zapasowe i przywracanie SQLite oraz izolacja profili aplikacji macOS. Kontrole wypływu sekretów i izolacja profili to próby postawienia ściany między agentem a poświadczeniami operatora. To właściwy instynkt, realizowany od wewnątrz architektury, w której agent zasadniczo działa jako użytkownik.

Sufit utwardzania

Oto twierdzenie strukturalne, i to jest cały artykuł: nie można odizolować agenta od poświadczeń, do używania których został zaprojektowany.

Izolacja profili, reguły wypływu sekretów (secret-egress) i granice sieci zmniejszają prawdopodobieństwo przypadkowego wycieku. Nie zmieniają jednak tego, co agent legalnie posiada. Jeśli funkcja polega na „czytaniu i wysyłaniu Twojej poczty”, to żaden sandbox nie powstrzyma agenta przed czytaniem i wysyłaniem Twojej poczty — taki jest wymóg. Wzmocnienie bezpieczeństwa obniża prawdopodobieństwo awarii, ale promień rażenia pozostaje dokładnie tam, gdzie był.

Co oznacza, że powaga każdej przyszłej luki w OpenClaw jest ograniczona architekturą, a nie wysiłkiem inżynieryjnym. Dopóki autorytet agenta stanowi tożsamość operatora, „agent skompromitowany” i „użytkownik skompromitowany” pozostają tym samym zdaniem.

Są tylko dwa wyjścia z tego. Ograniczyć to, co agent może zrobić, co oznacza rezygnację z produktu. Albo dać agentowi własną tożsamość, tak aby to, co atakujący przechwyci, było ograniczone z założenia.

The OrcaID account section with the wallet and card capabilities.

Jak wygląda ograniczony

Forma OrcaID to konto wydawane agentowi: identyfikator @name rozwiązywany jako name.orcaid.ai, z portfelem zawierającym saldo na nazwisko agenta, wirtualną kartą przypisaną do konkretnego sprzedawcy i rozliczaną z tego salda, skrzynką odbiorczą obejmującą całą domenę agenta i skanowaną, zanim cokolwiek dotrze do modelu, oraz numerem telefonu, który jest nagrywany i transkrybowany. Operator dysponuje twardym miesięcznym limitem, jednoprzyciskowym wyłącznikiem awaryjnym i jednym zestawieniem obejmującym tokeny i dolary.

Uruchom zdarzenia OpenClaw na tym kształcie, a różnica nie będzie stopniowa:

Instancja wystawiona na internet. Pod pożyczoną tożsamością: Atakujący uzyskuje twoją pocztę, pliki, kartę, sesje. Pod wydaną tożsamością: Atakujący uzyskuje saldo agenta, z limitem, i swoją własną skrzynkę odbiorczą.

RCE o wysokiej dotkliwości. Pod pożyczoną tożsamością: Eskaluje do całego Twojego życia cyfrowego. Pod wydaną tożsamością: Ograniczony do tego, na co ten identyfikator miał środki i uprawnienia.

Złośliwa wtyczka. Pod pożyczoną tożsamością: Dziedziczy twoje uprawnienia. Pod wydaną tożsamością: Dziedziczy uprawnienia agenta, które mają górną granicę.

Agent wymaga zatrzymania. Pod pożyczoną tożsamością: Zmień swoje poświadczenia, blokując sobie dostęp. Pod wydaną tożsamością: Wyłącznik awaryjny na uchwycie; ciebie nie dotyczy.

Po fakcie. Pod pożyczoną tożsamością: Odtwórz na podstawie poczty, karty i dostawców. Pod wydaną tożsamością: Jeden rejestr dla tego agenta.

Karta ograniczona do konkretnych sprzedawców to dobra ilustracja tego, dlaczego instrumenty przypisane do agenta są lepsze od tych przypisanych do użytkownika. Karta, która działa tylko u określonych sprzedawców i odrzuca transakcję w momencie przekroczenia limitu, jest słabą uniwersalną metodą płatności, ale doskonałą metodą płatności dla agenta, ponieważ uzasadnione wydatki agenta są wąskie i przewidywalne w sposób, w jaki nie są wydatki osoby fizycznej. Możesz ograniczyć kartę agenta w sposób, którego nigdy byś nie tolerował(a) w przypadku własnej.

Obowiązkowe doprecyzowanie: na orcaid.ai portfel, karta i numer są oznaczone etykietą „po weryfikacji", a skrzynka odbiorcza — „przy uruchomieniu". To jest pre-rejestracja. Zarezerwowanie pseudonimu jest darmowe i nie otwiera konta ani nie rozpoczyna naliczania opłat. Nie ma też żadnej integracji z OpenClaw — żadna nie została zapowiedziana i nic tutaj nie powinno być odczytane jako integracja. OpenClaw jest dowodem, a nie integracją.

Jeśli uruchomisz OpenClaw dzisiaj

Projekt jest naprawdę użyteczny i nie jest to zalecenie, aby z niego zrezygnować. Jest to zalecenie, aby uczciwie wycenić ekspozycję.

Zakładaj, że wszystko, do czego agent może dotrzeć, jest w zakresie, jeśli agent jest skompromitowany, i zmniejszaj ten zbiór, zamiast próbować go chronić — wydzielony użytkownik systemu, osobne konto pocztowe, karta z niskim limitem i brak dostępu do głównej skrzynki odbiorczej są już dostępne i każdy z nich realnie zmniejsza promień rażenia. Potraktuj utwardzanie 2026.8.1 poważnie i zaktualizuj, ale nie myl utwardzania z izolacją. Utrzymuj powierzchnię wtyczek tak małą, jaką jesteś w stanie zaakceptować, ponieważ ClawHavoc pokazał, że ekosystem jest celem. A jeśli instancja jest dostępna z internetu, traktuj to jako incydent, a nie ryzyko — 135 000 ludzi nie miało zamiaru znaleźć się na tej liście.

Timeline of OpenClaw security events through 2026.

Przesłanie

OpenClaw w 2026 roku jest najbardziej oczywistym dostępnym dowodem na to, że autonomia bez tożsamości to architektura bezpieczeństwa z sufitem. Projekt na każdym kroku postępował odpowiedzialnie — granice, kontrola wypływu sekretów, izolacja profili — a dotkliwość następnego błędu i tak będzie determinowana przez fakt, że agent działa jako użytkownik. To nie jest wada kodu; to cecha projektu, wspólna dla każdego agenta, który pożycza poświadczenia człowieka, aby cokolwiek zdziałać.

Nadanie agentowi własnej nazwy, własnego finansowanego i limitowanego salda, własnej filtrowanej skrzynki odbiorczej oraz jednego przełącznika do pociągnięcia to wersja tego, w której kompromis pozostaje małym wydarzeniem. OrcaID to dziś rezerwacja, a nie wydany produkt, i powinien być oceniany przy premierze. Ale argument za tym pomysłem został przedstawiony na dużą skalę przez 135 000 instancji, które nigdy nie miały zostać znalezione.

Nota źródłowa: licencja OpenClaw, język, opiekunowie projektu, architektura lokalnej maszyny, lista możliwości (odczyt i wysyłanie poczty, kalendarze, komunikatory, wykonywanie kodu, przepływy pracy między aplikacjami, proaktywne planowanie) oraz elementy wzmocnienia bezpieczeństwa z wersji 2026.8.1 pochodzą z materiałów własnych projektu i notatek wydania. Około 355 000 gwiazdek na GitHubie, określenie „moment Netscape'a", ponad 135 000 wystawionych instancji, CVE-2026-25253 (CVSS 8.8), kampania ClawHavoc wymierzona w łańcuch dostaw, wprowadzone w marcu 2026 r. ograniczenie rządu chińskiego wobec przedsiębiorstw państwowych i agencji oraz zmiana nazwy zasugerowana przez Anthropic, o której poinformował The Verge — to wszystko pochodzi z niezależnych doniesień, a nie z materiałów projektu. Portfel, karta, skrzynka odbiorcza i numer OrcaID, ich etykiety „By verification" i „At launch" oraz mechanizmy limitu / wyłącznika awaryjnego / pojedynczej księgi głównej pochodzą z orcaid.ai, sprawdzone 2026-08-22 — to zapowiedzi sprzed rejestracji, a nie wdrożone funkcje. Nie ogłoszono żadnej integracji między OrcaID a OpenClaw.

© 2026 OrcaRouter

Dla dostawców

Prowadzisz platformę inferencyjną? Udostępnij swoje modele w OrcaRouter.

providers@orcarouter.ai

Dołącz do społeczności

Discordsupport@orcarouter.aiXGitHubYouTube