Сравнение радиуса поражения между агентом, владеющим вашей личностью, и агентом, владеющим своей собственной.
Guides & Insights

135 000 открытых экземпляров: чему год безопасности OpenClaw учит об идентичности агентов

Автор

Alistair Wren

Дата публикации

Новые модели · 20Все модели
Бенчмарки: Artificial Analysis · обновляется ежедневно
Назад ко всем статьям

Более 135 000 экземпляров OpenClaw обнаружены в открытом доступе в интернете — наряду с CVE-2026-25253 с рейтингом CVSS 8.8 и кампанией по компрометации цепочки поставок, которую пресса по безопасности окрестила ClawHavoc; обо всём этом сообщили третьи стороны, а не сам проект. Впрочем, важна не цифра 135 000. Важно то, к чему имел доступ каждый такой экземпляр: действующий почтовый ящик, привязанная карта, файловая система и браузер с активной сессией — всё это принадлежало одному человеку. Именно эту связку OrcaID и призван разорвать.

Ничто из этого не является аргументом, что OpenClaw — плохое программное обеспечение. Оно бесплатно, имеет открытый исходный код, лицензировано MIT, написано на TypeScript и Swift, поддерживается OpenClaw Foundation и Питером Штайнбергером и собрало около 355 000 звёзд на GitHub за пять месяцев — войдя в число самых отмечаемых звёздами репозиториев в истории, и более чем один наблюдатель назвал его моментом Netscape для ИИ-агентов. Оно это заслужило. Суть уже и неприятнее: OpenClaw — это крупнейший естественный эксперимент, который у нас есть, о том, что происходит, когда способный агент действует под личностью человека, и результаты получены.

Что на самом деле держит OpenClaw

Собственное описание проекта — вот что делает его послужной список в области безопасности наглядным, и оно не увиливает. Его таблица возможностей перечисляет: «ПОЛНЫЙ ДОСТУП К СИСТЕМЕ: чтение и запись файлов, выполнение команд оболочки, запуск скриптов. Полный доступ или песочница — на ваш выбор». Рядом — «УПРАВЛЕНИЕ БРАУЗЕРОМ: может просматривать веб-страницы, заполнять формы и извлекать данные с любых сайтов», «ПОСТОЯННАЯ ПАМЯТЬ», которая «запоминает ваши предпочтения, проекты и людей», и общение в «любом из его 29 каналов». OpenClaw работает на вашем локальном компьютере и подключает LLM напрямую к вашей операционной системе, файлам, мессенджерам и интернету. Мессенджеры — основной интерфейс. Он может читать и отправлять электронную почту, управлять календарями и перепиской, выполнять код и выстраивать цепочки рабочих процессов между приложениями и API. Он работает проактивно — cron-задачи, напоминания, фоновая работа — а не только тогда, когда к нему обращаются.

Каждая из них — это настоящая возможность, и именно поэтому люди её запускают. Но прочитайте список ещё раз как атакующий — и это инвентаризация:

Чтение и отправка почты. Ваш почтовый ящик — это место, куда приходят письма для сброса пароля. Доступ на чтение к нему практически означает захват всех ваших аккаунтов; доступ на отправку означает, что всё, что агент отправляет, будет от вашего имени.

Доступ к файловой системе и ОС. Локальные учетные данные, SSH-ключи, токены в dotfiles, что угодно на диске.

Выполнение кода. Произвольное действие на хосте.

Сеансы входа в систему. К чему бы ни был авторизован ваш браузер, агент может действовать с вашими полными полномочиями и без ограничений.

Постоянное планирование. Окно воздействия непрерывно, а не ограничивается длительностью разговора.

Поэтому открытый экземпляр — это не утечка данных агента. Это утечка оператора.

The OpenClaw project home page.

Закономерность в течение года

Возьмите события 2026 года вместе, и вырисуется единая картина, которая полезнее любого отдельного инцидента.

Самоколичество незащищённых установок — это вопрос конфигурации: десятки тысяч людей устанавливают мощного локального агента в сети, не укрепляя его защиту. Это предсказуемый результат для столь популярного и простого в установке программного обеспечения, и ни один проект не может полностью предотвратить это.

CVE-2026-25253 при CVSS 8.8 — это история о критичности. Высококритичные ошибки случаются в любом программном обеспечении. Потолок критичности определяется тем, к чему может дотянуться программа, — а здесь в зоне досягаемости оказывается вся цифровая жизнь пользователя.

ClawHavoc, кампания по атаке на цепочку поставок, — это история экосистемы. Расширяемость OpenClaw с помощью плагинов — важная часть его привлекательности, и плагин работает в рамках полномочий агента. Когда такими полномочиями является личность оператора, вредоносный плагин наследует личность оператора.

Данное ограничение марта 2026 года, в рамках которого китайские власти запретили государственным предприятиям и правительственным учреждениям запускать приложения OpenClaw на офисных компьютерах, является институциональным ответом — организация, которая не может ограничить то, к чему агент получает доступ, в конечном итоге просто запретит его.

Инженерная работа проекта вплоть до августа 2026 года была серьёзной и указывает в одном направлении: более безопасные границы браузера и сети, более надёжное восстановление каналов, лучшая диагностика для операторов, а в выпуске 2026.8.1 — более строгая защита от утечки секретов, атомарное переключение модели и среды выполнения, резервное копирование и восстановление из снапшотов SQLite, а также изоляция профилей приложений macOS. Контроль утечки секретов и изоляция профилей — обе эти меры представляют собой попытку поставить стену между агентом и учётными данными оператора. Это правильный инстинкт, и он реализуется изнутри архитектуры, в которой агент по сути действует как пользователь.

Потолок упрочнения

Вот структурное утверждение, и в этом вся статья: нельзя изолировать агента от учётных данных, которые он предназначен использовать.

Изоляция профилей, правила ограничения вывода секретов и сетевые границы снижают вероятность случайной утечки. Они не меняют того, чем агент легитимно владеет. Если функционал состоит в том, чтобы «читать и отправлять вашу почту», то никакая песочница не сможет помешать агенту читать и отправлять вашу почту — это и есть требование. Ужесточение защиты снижает вероятность отказа; радиус поражения остаётся ровно там же, где и был.

Это означает, что серьёзность любой будущей уязвимости OpenClaw ограничена архитектурой, а не инженерными усилиями. Пока полномочия агента определяются личностью оператора, «агент скомпрометирован» и «пользователь скомпрометирован» остаются одним и тем же предложением.

Есть только два выхода. Сократить возможности агента — то есть отказаться от продукта. Или наделить агента собственной идентичностью, чтобы то, что может захватить злоумышленник, было ограничено по замыслу.

The OrcaID account section with the wallet and card capabilities.

Как выглядит ограниченность

Форма OrcaID — это аккаунт, выдаваемый агенту: хэндл @name, который резолвится в name.orcaid.ai, с кошельком, на котором хранится баланс на имя агента, виртуальной картой, которая привязана к мерчанту и оплачивается с этого баланса, почтовым ящиком, который охватывает весь домен агента и сканируется до того, как что-либо дойдёт до модели, и телефонным номером, который записывается и транскрибируется. У оператора остаются жёсткий месячный лимит, аварийный рубильник в один клик и единая выписка, охватывающая токены и доллары.

Прогоните события OpenClaw через эту форму — и разница не будет инкрементальной:

Инстанс открыт в интернет. Под заимствованной идентичностью: Злоумышленник получает доступ к вашей почте, файлам, карте и сессиям. Под выданной идентичностью: Злоумышленник получает ограниченный баланс агента и его собственный почтовый ящик.

RCE высокой степени серьезности. Под заимствованной личностью: Расширяется до всей вашей цифровой жизни. Под выданной личностью: Ограничено тем, чем был обеспечен этот идентификатор и что ему разрешено делать.

Вредоносный плагин. Под заимствованной идентичностью: Наследует ваши полномочия. Под выданной идентичностью: Наследует полномочия агента, которые имеют потолок.

Агента нужно остановить. Под заимствованной личностью: Смените свои учетные данные, заблокировав себя. Под выданной личностью: Аварийный выключатель на рукоятке; вас это не затронет.

Постфактум. Под заимствованной личностью: Восстановите по почте, картам, поставщикам. Под выданной личностью: Одна книга учёта для этого агента.

Карта, привязанная к конкретному продавцу, хорошо иллюстрирует, почему инструменты для агентов превосходят инструменты для пользователей. Карта, которая работает только с определенными продавцами и отклоняется, как только превышает лимит, является плохим универсальным платежным средством и отличным платежным средством для агента, потому что законные расходы агента узки и предсказуемы так, как расходы человека — нет. Вы можете ограничить карту агента так, как никогда не потерпите для себя.

Обязательное уточнение: на orcaid.ai кошелёк, карта и номер помечены как «по верификации», а входящие — «при запуске». Это предварительная регистрация. Резервирование ника бесплатно и не открывает аккаунт и не запускает биллинг. И никакой интеграции с OpenClaw нет — она не анонсировалась, и ничто здесь не следует воспринимать как таковую. OpenClaw — это доказательство, а не интеграция.

Если вы запустите OpenClaw сегодня

Проект действительно полезен, и это не рекомендация остановиться. Это рекомендация честно оценить риски.

Исходите из того, что всё, до чего может дотянуться агент, находится в зоне риска, если агент скомпрометирован, и сокращайте этот набор, а не пытайтесь его защитить — выделенный системный пользователь, отдельный почтовый аккаунт, карта с низким лимитом и отсутствие доступа к вашему основному ящику уже доступны, и каждый из них реально сокращает радиус поражения. Отнеситесь серьёзно к обновлению безопасности 2026.8.1 и установите его, но не путайте укрепление защиты с изоляцией. Сведите поверхность плагинов к минимуму, с которым вы готовы мириться, поскольку ClawHavoc показал, что экосистема является целью. А если инстанс доступен из интернета, рассматривайте это как инцидент, а не как риск — 135 000 человек не намеревались оказаться в этом списке.

Timeline of OpenClaw security events through 2026.

Главный вывод

OpenClaw 2026 — это самое наглядное из доступных доказательств того, что автономия без идентичности — это архитектура безопасности с потолком. Проект на каждом шагу делал ответственные вещи: границы, контроль исходящих секретов, изоляция профилей — и серьёзность следующей ошибки всё равно будет определяться тем фактом, что агент действует как пользователь. Это не недостаток кода; это свойство дизайна, общее для любого агента, который заимствует учётные данные человека, чтобы чего-то добиться.

Предоставление агенту собственного имени, собственного фондируемого и ограниченного баланса, собственного отфильтрованного входящего ящика и одного переключателя — это версия, в которой компромисс остаётся небольшим событием. OrcaID — это сегодня резервация, а не готовый продукт, и его следует оценивать при запуске. Но доводы в пользу этой идеи были представлены в масштабе 135 000 экземпляров, которые никогда не предназначались для обнаружения.

Примечание об источниках: лицензия, язык программирования, мейнтейнеры, архитектура локальной машины, список возможностей (чтение и отправка почты, календари, обмен сообщениями, выполнение кода, межприкладные рабочие процессы, упреждающее планирование) и пункты усиления безопасности версии 2026.8.1 OpenClaw взяты из собственных материалов проекта и примечаний к выпускам. Около 355 000 звёзд на GitHub, характеристика «момент Netscape», более 135 000 открытых экземпляров, CVE-2026-25253 (CVSS 8.8), кампания ClawHavoc в цепочке поставок, ограничение, введённое китайским правительством в марте 2026 года для государственных предприятий и ведомств, и переименование по инициативе Anthropic, о котором сообщил The Verge, — всё это независимо опубликованные сведения, а не утверждения проекта. Кошелёк, карта, входящие и номер OrcaID, их пометки «By verification» и «At launch», а также управление лимитом / аварийным отключением / единым реестром взяты с orcaid.ai (проверено 2026-08-22) — это заявления о предварительной регистрации, а не фактически выпущенные возможности. Об интеграции между OrcaID и OpenClaw не объявлено.

© 2026 OrcaRouter

Провайдерам

Управляете инференс-платформой? Разместите свои модели на OrcaRouter.

providers@orcarouter.ai

Присоединяйтесь к сообществу

Discordsupport@orcarouter.aiXGitHubYouTube