Comparação do raio de impacto entre um agente que detém sua identidade e um agente que detém a própria.
Guides & Insights

135.000 instâncias expostas: o que o ano de segurança da OpenClaw ensina sobre a identidade de agentes

Autor

Alistair Wren

Data de publicação

Modelos mais recentes · 20Ver todos os modelos
Benchmarks: Artificial Analysis · atualizado diariamente
Voltar para todas as publicações

Mais de 135.000 instâncias do OpenClaw foram encontradas expostas na internet, juntamente com o CVE-2026-25253, com CVSS 8.8, e uma campanha de supply chain que a imprensa de segurança chamou de ClawHavoc — tudo relatado por terceiros, e não pelo projeto. O número que importa, no entanto, não é 135.000. É o que cada instância exposta tinha acesso: uma conta de e-mail ativa, um cartão cadastrado, um sistema de arquivos e um navegador com sessão iniciada, tudo pertencente a uma pessoa. Esse vínculo é o que OrcaID foi criado para quebrar.

Nada disso é um argumento de que o OpenClaw seja um software ruim. Ele é gratuito, de código aberto, licenciado sob MIT, escrito em TypeScript e Swift, mantido pela OpenClaw Foundation e por Peter Steinberger, e acumulou cerca de 355.000 estrelas no GitHub em cinco meses — entre os repositórios com mais estrelas da história, e descrito por mais de um observador como o momento Netscape dos agentes de IA. Ele mereceu isso. O ponto é mais restrito e mais desconfortável: o OpenClaw é o maior experimento natural que temos sobre o que acontece quando um agente capaz opera com a identidade de um humano, e os resultados já estão aí.

O que OpenClaw realmente contém

A descrição do próprio projeto é o que torna o histórico de segurança legível — e ela não faz rodeios. Sua matriz de capacidades lista {{1}}"ACESSO TOTAL AO SISTEMA: ler e gravar arquivos, executar comandos de shell, rodar scripts. Acesso total ou sandbox—você escolhe."{{/1}} Ao lado dela, {{2}}"CONTROLE DO NAVEGADOR: pode navegar na web, preencher formulários e extrair dados de qualquer site"{{/2}}, {{3}}"MEMÓRIA PERSISTENTE"{{/3}} que {{4}}"lembra suas preferências, projetos e pessoas"{{/4}}, e conversas em {{5}}"qualquer um dos seus 29 canais"{{/5}}. O OpenClaw roda na sua máquina local e conecta um LLM diretamente ao seu sistema operacional, aos seus arquivos, aos seus aplicativos de mensagens e à internet. As plataformas de mensagens são a interface principal. Ele pode ler e enviar e-mails, gerenciar calendários e mensagens, executar código e encadear fluxos de trabalho entre aplicativos e APIs. Ele roda proativamente — tarefas cron, lembretes, trabalho em segundo plano — em vez de apenas quando acionado.

Cada uma dessas é uma capacidade genuína e a razão pela qual as pessoas a utilizam. No entanto, leia a lista novamente como um atacante e ela é um inventário:

Ler e enviar e-mails. Sua caixa de entrada é onde chegam as redefinições de senha. Ter acesso de leitura a ela equivale a assumir o controle de tudo o que você possui; o acesso de envio significa que qualquer coisa que o agente emitir carrega o seu nome.

Acesso ao sistema de arquivos e ao SO. Credenciais locais, chaves SSH, tokens em dotfiles, tudo o que estiver no disco.

Execução de código. Ação arbitrária no host.

Sessões autenticadas. Independentemente do que seu navegador esteja autenticado, o agente pode operar com sua autoridade total e sem limites.

Agendamento sempre ativo. A janela de exposição é contínua, não a duração de uma conversa.

Uma instância exposta, portanto, não é um vazamento de dados do agente. É um vazamento do operador.

The OpenClaw project home page.

O padrão ao longo do ano

Considere os eventos de 2026 em conjunto e uma forma única emerge, que é mais útil do que qualquer incidente isolado.

A contagem de exposição é uma história de configuração: dezenas de milhares de pessoas colocam um poderoso agente local na rede sem endurecê-lo. Esse é um resultado previsível para um software tão popular e tão fácil de instalar, e nenhum projeto pode preveni-lo completamente.

CVE-2026-25253 com CVSS 8.8 é uma história de gravidade. Bugs de alta gravidade acontecem em qualquer software. O que define o teto de gravidade é o que o software pode alcançar — e aqui o conjunto alcançável é toda a vida digital do usuário.

ClawHavoc, uma campanha de cadeia de suprimentos, é uma história de ecossistema. A extensibilidade do OpenClaw por meio de plugins é uma parte importante de seu apelo, e um plugin é executado dentro da autoridade do agente. Quando essa autoridade é a identidade do operador, um plugin malicioso herda a identidade do operador.

A restrição de março de 2026, na qual as autoridades chinesas restringiram empresas estatais e agências governamentais de executar aplicativos OpenClaw em computadores de escritório, é a resposta institucional — uma organização que não consegue limitar o que um agente alcança acabará simplesmente por proibi-lo.

A resposta de engenharia do projeto até agosto de 2026 tem sido séria e aponta na mesma direção: limites mais seguros de navegador e rede, recuperação de canal mais forte, melhores diagnósticos do operador e, na versão 2026.8.1, segurança mais forte contra exfiltração de segredos, alternância atômica de modelo e runtime, backup e restauração de instantâneos SQLite e isolamento de perfil do app macOS. Os controles de exfiltração de segredos e o isolamento de perfil são ambas tentativas de colocar uma parede entre o agente e as credenciais do operador. Esse é o instinto certo, e está sendo perseguido de dentro de uma arquitetura em que o agente fundamentalmente age como o usuário.

O teto de endurecimento

Aqui está a alegação estrutural, e é o artigo inteiro: você não pode isolar um agente das credenciais que ele foi projetado para usar.

Isolamento de perfil, regras de saída de segredos e limites de rede reduzem a chance de vazamento acidental. Eles não alteram o que o agente legitimamente detém. Se o recurso é "ler e enviar seu e-mail", então nenhuma sandbox pode impedir o agente de ler e enviar seu e-mail — esse é o requisito. O endurecimento reduz a probabilidade de falha; deixa o raio de explosão exatamente onde estava.

O que significa que a gravidade de qualquer vulnerabilidade futura do OpenClaw é limitada pela arquitetura, não pelo esforço de engenharia. Enquanto a autoridade do agente for a identidade do operador, "agente comprometido" e "usuário comprometido" continuam sendo a mesma frase.

Há apenas duas saídas para isso. Reduzir o que o agente pode fazer, o que é abrir mão do produto. Ou dar ao agente uma identidade própria, de modo que aquilo que um atacante captura seja limitado por design.

The OrcaID account section with the wallet and card capabilities.

Como é algo limitado

A forma do OrcaID é uma conta emitida para o agente: um identificador @name que resolve como name.orcaid.ai, com uma carteira com saldo em nome do agente, um cartão virtual vinculado ao comerciante e liquidado contra esse saldo, uma caixa de entrada que cobre todo o domínio do agente e é verificada antes que qualquer coisa chegue ao modelo, e um número de telefone que é gravado e transcrito. O operador mantém um limite mensal rígido, um interruptor de desligamento com um clique e uma única fatura cobrindo tokens e dólares.

Execute os eventos do OpenClaw contra essa forma e a diferença não é incremental:

Instância exposta à internet. Sob uma identidade emprestada: O invasor obtém seus e-mails, arquivos, cartão e sessões. Sob uma identidade emitida: O invasor obtém o saldo limitado do agente e sua própria caixa de entrada.

RCE de alta severidade. Sob uma identidade emprestada: Escala para toda a sua vida digital. Sob uma identidade emitida: Limitada pelo que esse identificador foi financiado e autorizado a fazer.

Plugin malicioso. Sob uma identidade emprestada: Herda sua autoridade. Sob uma identidade emitida: Herda a autoridade do agente, que tem um teto.

O agente precisa ser detido. Sob uma identidade emprestada: Altere suas próprias credenciais, bloqueando o seu próprio acesso. Sob uma identidade emitida: Interruptor de emergência na alavanca; você não é afetado.

Depois do fato. Sob uma identidade emprestada: Reconstruir através de e-mail, cartão, fornecedores. Sob uma identidade emitida: Um livro-razão para esse agente.

O cartão vinculado a comerciantes é uma boa ilustração de por que instrumentos por agente superam os por usuário. Um cartão que só funciona com comerciantes específicos e é recusado no momento em que ultrapassa um limite é um método de pagamento de uso geral ruim e um excelente método de pagamento para agentes, porque os gastos legítimos de um agente são restritos e previsíveis de uma forma que os de uma pessoa não são. Você pode limitar o cartão de um agente de maneiras que nunca toleraria no seu próprio.

A precisão obrigatória: no orcaid.ai, a carteira, o cartão e o número estão rotulados como "por verificação" e a caixa de entrada "no lançamento". Isto é pré-registro. Reservar um handle é gratuito e não abre uma conta nem inicia faturamento. E não há integração com OpenClaw — nenhuma foi anunciada, e nada aqui deve ser lido como uma. OpenClaw é a evidência, não a integração.

Se você executar o OpenClaw hoje

O projeto é genuinamente útil e esta não é uma recomendação para parar. É uma recomendação para precificar a exposição de forma honesta.

Considere que tudo o que o agente puder alcançar está no escopo se o agente for comprometido, e reduza esse conjunto em vez de tentar protegê-lo — um usuário dedicado do sistema operacional, uma conta de e-mail separada, um cartão com limite baixo e nenhum acesso à sua caixa de entrada principal estão todos disponíveis agora, e cada um deles elimina uma área real do raio de explosão. Leve o hardening da versão 2026.8.1 a sério e atualize, mas não confunda hardening com isolamento. Mantenha a superfície de plugins tão pequena quanto você puder conviver, já que ClawHavoc mostrou que o ecossistema é um alvo. E se a instância estiver acessível pela internet, trate isso como o incidente, e não como o risco — 135.000 pessoas não pretendiam estar nessa lista.

Timeline of OpenClaw security events through 2026.

A conclusão

O 2026 do OpenClaw é a demonstração mais clara disponível de que autonomia sem identidade é uma arquitetura de segurança com teto. O projeto fez a coisa responsável em cada etapa — limites, controles de egresso de segredos, isolamento de perfil — e a gravidade do próximo bug ainda será definida pelo fato de que o agente age como o usuário. Isso não é uma falha no código; é uma propriedade do design, compartilhada por todo agente que usa as credenciais de um humano para fazer qualquer coisa.

Dar ao agente seu próprio nome, seu próprio saldo financiado e com limite, sua própria caixa de entrada filtrada e uma chave para acionar é a versão disso em que um comprometimento permanece um pequeno evento. OrcaID é uma reserva hoje, em vez de um produto lançado, e deve ser julgado no lançamento. Mas o caso da ideia foi feito, em escala, por 135.000 instâncias que nunca deveriam ter sido encontradas.

Nota sobre as fontes: a licença, o idioma, os mantenedores, a arquitetura de máquina local, a lista de capacidades (leitura/envio de e-mail, calendários, mensagens, execução de código, fluxos de trabalho entre aplicativos, agendamento proativo) e os itens de reforço de segurança da versão 2026.8.1 do OpenClaw são provenientes do material e das notas de versão do próprio projeto. As ~355.000 estrelas no GitHub, a caracterização de "momento Netscape", as mais de 135.000 instâncias expostas, a CVE-2026-25253 (CVSS 8.8), a campanha de cadeia de suprimentos ClawHavoc, a restrição do governo chinês de março de 2026 a empresas e agências estatais e a renomeação solicitada pela Anthropic, noticiada pelo The Verge, são todos relatos independentes, e não afirmações do projeto. A carteira, o cartão, a caixa de entrada e o número da OrcaID, seus rótulos "Por verificação" e "No lançamento" e os controles de limite / interruptor de emergência / livro-razão único são provenientes de orcaid.ai, verificados em 22/08/2026 — alegações de pré-registro, não capacidades já entregues. Nenhuma integração entre OrcaID e OpenClaw foi anunciada.

© 2026 OrcaRouter

Para provedores

Opera uma plataforma de inferência? Traga seus modelos para o OrcaRouter.

providers@orcarouter.ai

Junte-se à comunidade

Discordsupport@orcarouter.aiXGitHubYouTube