
135.000 instâncias expostas: o que o ano de segurança da OpenClaw ensina sobre a identidade de agentes
- DeepSeekNOVODeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 por 1M de tokens
- z-aiNOVOZ.ai: GLM 5.32026-08-1860Inteligência75Código
- obsidianNOVOQwen3.8 27B2026-08-1552Inteligência68Código
- qwenNOVOQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekNOVODeepSeek: DeepSeek V4 Pro 08132026-08-1253Inteligência69Código
- grokNOVOSpaceXAI: Grok 4.62026-08-1261Inteligência77Código
- metaMeta: Muse Spark 1.22026-08-0557Inteligência72Código
- qwenQwen: Qwen3.8 Max2026-08-0358Inteligência72Código
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Inteligência69Código
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 por 1M de tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Inteligência78Código
- googleGoogle: Gemini 3.6 Flash2026-07-2152Inteligência69Código
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Inteligência49Código
- metaMeta: Muse Spark 1.12026-07-1653Inteligência71Código
- kimiMoonshotAI: Kimi K32026-07-1560Inteligência76Código
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Inteligência71Código
- openaiOpenAI: GPT-5.6 Terra2026-07-0957Inteligência77Código
- openaiOpenAI: GPT-5.6 Sol2026-07-0961Inteligência77Código
Mais de 135.000 instâncias do OpenClaw foram encontradas expostas na internet, juntamente com o CVE-2026-25253, com CVSS 8.8, e uma campanha de supply chain que a imprensa de segurança chamou de ClawHavoc — tudo relatado por terceiros, e não pelo projeto. O número que importa, no entanto, não é 135.000. É o que cada instância exposta tinha acesso: uma conta de e-mail ativa, um cartão cadastrado, um sistema de arquivos e um navegador com sessão iniciada, tudo pertencente a uma pessoa. Esse vínculo é o que OrcaID foi criado para quebrar.
Nada disso é um argumento de que o OpenClaw seja um software ruim. Ele é gratuito, de código aberto, licenciado sob MIT, escrito em TypeScript e Swift, mantido pela OpenClaw Foundation e por Peter Steinberger, e acumulou cerca de 355.000 estrelas no GitHub em cinco meses — entre os repositórios com mais estrelas da história, e descrito por mais de um observador como o momento Netscape dos agentes de IA. Ele mereceu isso. O ponto é mais restrito e mais desconfortável: o OpenClaw é o maior experimento natural que temos sobre o que acontece quando um agente capaz opera com a identidade de um humano, e os resultados já estão aí.
O que OpenClaw realmente contém
A descrição do próprio projeto é o que torna o histórico de segurança legível — e ela não faz rodeios. Sua matriz de capacidades lista {{1}}"ACESSO TOTAL AO SISTEMA: ler e gravar arquivos, executar comandos de shell, rodar scripts. Acesso total ou sandbox—você escolhe."{{/1}} Ao lado dela, {{2}}"CONTROLE DO NAVEGADOR: pode navegar na web, preencher formulários e extrair dados de qualquer site"{{/2}}, {{3}}"MEMÓRIA PERSISTENTE"{{/3}} que {{4}}"lembra suas preferências, projetos e pessoas"{{/4}}, e conversas em {{5}}"qualquer um dos seus 29 canais"{{/5}}. O OpenClaw roda na sua máquina local e conecta um LLM diretamente ao seu sistema operacional, aos seus arquivos, aos seus aplicativos de mensagens e à internet. As plataformas de mensagens são a interface principal. Ele pode ler e enviar e-mails, gerenciar calendários e mensagens, executar código e encadear fluxos de trabalho entre aplicativos e APIs. Ele roda proativamente — tarefas cron, lembretes, trabalho em segundo plano — em vez de apenas quando acionado.
Cada uma dessas é uma capacidade genuína e a razão pela qual as pessoas a utilizam. No entanto, leia a lista novamente como um atacante e ela é um inventário:
Ler e enviar e-mails. Sua caixa de entrada é onde chegam as redefinições de senha. Ter acesso de leitura a ela equivale a assumir o controle de tudo o que você possui; o acesso de envio significa que qualquer coisa que o agente emitir carrega o seu nome.
Acesso ao sistema de arquivos e ao SO. Credenciais locais, chaves SSH, tokens em dotfiles, tudo o que estiver no disco.
Execução de código. Ação arbitrária no host.
Sessões autenticadas. Independentemente do que seu navegador esteja autenticado, o agente pode operar com sua autoridade total e sem limites.
Agendamento sempre ativo. A janela de exposição é contínua, não a duração de uma conversa.
Uma instância exposta, portanto, não é um vazamento de dados do agente. É um vazamento do operador.

O padrão ao longo do ano
Considere os eventos de 2026 em conjunto e uma forma única emerge, que é mais útil do que qualquer incidente isolado.
A contagem de exposição é uma história de configuração: dezenas de milhares de pessoas colocam um poderoso agente local na rede sem endurecê-lo. Esse é um resultado previsível para um software tão popular e tão fácil de instalar, e nenhum projeto pode preveni-lo completamente.
CVE-2026-25253 com CVSS 8.8 é uma história de gravidade. Bugs de alta gravidade acontecem em qualquer software. O que define o teto de gravidade é o que o software pode alcançar — e aqui o conjunto alcançável é toda a vida digital do usuário.
ClawHavoc, uma campanha de cadeia de suprimentos, é uma história de ecossistema. A extensibilidade do OpenClaw por meio de plugins é uma parte importante de seu apelo, e um plugin é executado dentro da autoridade do agente. Quando essa autoridade é a identidade do operador, um plugin malicioso herda a identidade do operador.
A restrição de março de 2026, na qual as autoridades chinesas restringiram empresas estatais e agências governamentais de executar aplicativos OpenClaw em computadores de escritório, é a resposta institucional — uma organização que não consegue limitar o que um agente alcança acabará simplesmente por proibi-lo.
A resposta de engenharia do projeto até agosto de 2026 tem sido séria e aponta na mesma direção: limites mais seguros de navegador e rede, recuperação de canal mais forte, melhores diagnósticos do operador e, na versão 2026.8.1, segurança mais forte contra exfiltração de segredos, alternância atômica de modelo e runtime, backup e restauração de instantâneos SQLite e isolamento de perfil do app macOS. Os controles de exfiltração de segredos e o isolamento de perfil são ambas tentativas de colocar uma parede entre o agente e as credenciais do operador. Esse é o instinto certo, e está sendo perseguido de dentro de uma arquitetura em que o agente fundamentalmente age como o usuário.
O teto de endurecimento
Aqui está a alegação estrutural, e é o artigo inteiro: você não pode isolar um agente das credenciais que ele foi projetado para usar.
Isolamento de perfil, regras de saída de segredos e limites de rede reduzem a chance de vazamento acidental. Eles não alteram o que o agente legitimamente detém. Se o recurso é "ler e enviar seu e-mail", então nenhuma sandbox pode impedir o agente de ler e enviar seu e-mail — esse é o requisito. O endurecimento reduz a probabilidade de falha; deixa o raio de explosão exatamente onde estava.
O que significa que a gravidade de qualquer vulnerabilidade futura do OpenClaw é limitada pela arquitetura, não pelo esforço de engenharia. Enquanto a autoridade do agente for a identidade do operador, "agente comprometido" e "usuário comprometido" continuam sendo a mesma frase.
Há apenas duas saídas para isso. Reduzir o que o agente pode fazer, o que é abrir mão do produto. Ou dar ao agente uma identidade própria, de modo que aquilo que um atacante captura seja limitado por design.

Como é algo limitado
A forma do OrcaID é uma conta emitida para o agente: um identificador @name que resolve como name.orcaid.ai, com uma carteira com saldo em nome do agente, um cartão virtual vinculado ao comerciante e liquidado contra esse saldo, uma caixa de entrada que cobre todo o domínio do agente e é verificada antes que qualquer coisa chegue ao modelo, e um número de telefone que é gravado e transcrito. O operador mantém um limite mensal rígido, um interruptor de desligamento com um clique e uma única fatura cobrindo tokens e dólares.
Execute os eventos do OpenClaw contra essa forma e a diferença não é incremental:
Instância exposta à internet. Sob uma identidade emprestada: O invasor obtém seus e-mails, arquivos, cartão e sessões. Sob uma identidade emitida: O invasor obtém o saldo limitado do agente e sua própria caixa de entrada.
RCE de alta severidade. Sob uma identidade emprestada: Escala para toda a sua vida digital. Sob uma identidade emitida: Limitada pelo que esse identificador foi financiado e autorizado a fazer.
Plugin malicioso. Sob uma identidade emprestada: Herda sua autoridade. Sob uma identidade emitida: Herda a autoridade do agente, que tem um teto.
O agente precisa ser detido. Sob uma identidade emprestada: Altere suas próprias credenciais, bloqueando o seu próprio acesso. Sob uma identidade emitida: Interruptor de emergência na alavanca; você não é afetado.
Depois do fato. Sob uma identidade emprestada: Reconstruir através de e-mail, cartão, fornecedores. Sob uma identidade emitida: Um livro-razão para esse agente.
O cartão vinculado a comerciantes é uma boa ilustração de por que instrumentos por agente superam os por usuário. Um cartão que só funciona com comerciantes específicos e é recusado no momento em que ultrapassa um limite é um método de pagamento de uso geral ruim e um excelente método de pagamento para agentes, porque os gastos legítimos de um agente são restritos e previsíveis de uma forma que os de uma pessoa não são. Você pode limitar o cartão de um agente de maneiras que nunca toleraria no seu próprio.
A precisão obrigatória: no orcaid.ai, a carteira, o cartão e o número estão rotulados como "por verificação" e a caixa de entrada "no lançamento". Isto é pré-registro. Reservar um handle é gratuito e não abre uma conta nem inicia faturamento. E não há integração com OpenClaw — nenhuma foi anunciada, e nada aqui deve ser lido como uma. OpenClaw é a evidência, não a integração.
Se você executar o OpenClaw hoje
O projeto é genuinamente útil e esta não é uma recomendação para parar. É uma recomendação para precificar a exposição de forma honesta.
Considere que tudo o que o agente puder alcançar está no escopo se o agente for comprometido, e reduza esse conjunto em vez de tentar protegê-lo — um usuário dedicado do sistema operacional, uma conta de e-mail separada, um cartão com limite baixo e nenhum acesso à sua caixa de entrada principal estão todos disponíveis agora, e cada um deles elimina uma área real do raio de explosão. Leve o hardening da versão 2026.8.1 a sério e atualize, mas não confunda hardening com isolamento. Mantenha a superfície de plugins tão pequena quanto você puder conviver, já que ClawHavoc mostrou que o ecossistema é um alvo. E se a instância estiver acessível pela internet, trate isso como o incidente, e não como o risco — 135.000 pessoas não pretendiam estar nessa lista.

A conclusão
O 2026 do OpenClaw é a demonstração mais clara disponível de que autonomia sem identidade é uma arquitetura de segurança com teto. O projeto fez a coisa responsável em cada etapa — limites, controles de egresso de segredos, isolamento de perfil — e a gravidade do próximo bug ainda será definida pelo fato de que o agente age como o usuário. Isso não é uma falha no código; é uma propriedade do design, compartilhada por todo agente que usa as credenciais de um humano para fazer qualquer coisa.
Dar ao agente seu próprio nome, seu próprio saldo financiado e com limite, sua própria caixa de entrada filtrada e uma chave para acionar é a versão disso em que um comprometimento permanece um pequeno evento. OrcaID é uma reserva hoje, em vez de um produto lançado, e deve ser julgado no lançamento. Mas o caso da ideia foi feito, em escala, por 135.000 instâncias que nunca deveriam ter sido encontradas.
Nota sobre as fontes: a licença, o idioma, os mantenedores, a arquitetura de máquina local, a lista de capacidades (leitura/envio de e-mail, calendários, mensagens, execução de código, fluxos de trabalho entre aplicativos, agendamento proativo) e os itens de reforço de segurança da versão 2026.8.1 do OpenClaw são provenientes do material e das notas de versão do próprio projeto. As ~355.000 estrelas no GitHub, a caracterização de "momento Netscape", as mais de 135.000 instâncias expostas, a CVE-2026-25253 (CVSS 8.8), a campanha de cadeia de suprimentos ClawHavoc, a restrição do governo chinês de março de 2026 a empresas e agências estatais e a renomeação solicitada pela Anthropic, noticiada pelo The Verge, são todos relatos independentes, e não afirmações do projeto. A carteira, o cartão, a caixa de entrada e o número da OrcaID, seus rótulos "Por verificação" e "No lançamento" e os controles de limite / interruptor de emergência / livro-razão único são provenientes de orcaid.ai, verificados em 22/08/2026 — alegações de pré-registro, não capacidades já entregues. Nenhuma integração entre OrcaID e OpenClaw foi anunciada.
