
135 000 открытых экземпляров: чему год безопасности OpenClaw учит об идентичности агентов
- DeepSeekНОВИНКАDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 за 1 млн токенов
- z-aiНОВИНКАZ.ai: GLM 5.32026-08-1860Интеллект75Кодинг
- obsidianНОВИНКАQwen3.8 27B2026-08-1552Интеллект68Кодинг
- qwenНОВИНКАQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekНОВИНКАDeepSeek: DeepSeek V4 Pro 08132026-08-1253Интеллект69Кодинг
- grokНОВИНКАSpaceXAI: Grok 4.62026-08-1261Интеллект77Кодинг
- metaMeta: Muse Spark 1.22026-08-0557Интеллект72Кодинг
- qwenQwen: Qwen3.8 Max2026-08-0358Интеллект72Кодинг
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Интеллект69Кодинг
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 за 1 млн токенов
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Интеллект78Кодинг
- googleGoogle: Gemini 3.6 Flash2026-07-2152Интеллект69Кодинг
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Интеллект49Кодинг
- metaMeta: Muse Spark 1.12026-07-1653Интеллект71Кодинг
- kimiMoonshotAI: Kimi K32026-07-1560Интеллект76Кодинг
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Интеллект71Кодинг
- openaiOpenAI: GPT-5.6 Terra2026-07-0957Интеллект77Кодинг
- openaiOpenAI: GPT-5.6 Sol2026-07-0961Интеллект77Кодинг
Более 135 000 экземпляров OpenClaw обнаружены в открытом доступе в интернете — наряду с CVE-2026-25253 с рейтингом CVSS 8.8 и кампанией по компрометации цепочки поставок, которую пресса по безопасности окрестила ClawHavoc; обо всём этом сообщили третьи стороны, а не сам проект. Впрочем, важна не цифра 135 000. Важно то, к чему имел доступ каждый такой экземпляр: действующий почтовый ящик, привязанная карта, файловая система и браузер с активной сессией — всё это принадлежало одному человеку. Именно эту связку OrcaID и призван разорвать.
Ничто из этого не является аргументом, что OpenClaw — плохое программное обеспечение. Оно бесплатно, имеет открытый исходный код, лицензировано MIT, написано на TypeScript и Swift, поддерживается OpenClaw Foundation и Питером Штайнбергером и собрало около 355 000 звёзд на GitHub за пять месяцев — войдя в число самых отмечаемых звёздами репозиториев в истории, и более чем один наблюдатель назвал его моментом Netscape для ИИ-агентов. Оно это заслужило. Суть уже и неприятнее: OpenClaw — это крупнейший естественный эксперимент, который у нас есть, о том, что происходит, когда способный агент действует под личностью человека, и результаты получены.
Что на самом деле держит OpenClaw
Собственное описание проекта — вот что делает его послужной список в области безопасности наглядным, и оно не увиливает. Его таблица возможностей перечисляет: «ПОЛНЫЙ ДОСТУП К СИСТЕМЕ: чтение и запись файлов, выполнение команд оболочки, запуск скриптов. Полный доступ или песочница — на ваш выбор». Рядом — «УПРАВЛЕНИЕ БРАУЗЕРОМ: может просматривать веб-страницы, заполнять формы и извлекать данные с любых сайтов», «ПОСТОЯННАЯ ПАМЯТЬ», которая «запоминает ваши предпочтения, проекты и людей», и общение в «любом из его 29 каналов». OpenClaw работает на вашем локальном компьютере и подключает LLM напрямую к вашей операционной системе, файлам, мессенджерам и интернету. Мессенджеры — основной интерфейс. Он может читать и отправлять электронную почту, управлять календарями и перепиской, выполнять код и выстраивать цепочки рабочих процессов между приложениями и API. Он работает проактивно — cron-задачи, напоминания, фоновая работа — а не только тогда, когда к нему обращаются.
Каждая из них — это настоящая возможность, и именно поэтому люди её запускают. Но прочитайте список ещё раз как атакующий — и это инвентаризация:
Чтение и отправка почты. Ваш почтовый ящик — это место, куда приходят письма для сброса пароля. Доступ на чтение к нему практически означает захват всех ваших аккаунтов; доступ на отправку означает, что всё, что агент отправляет, будет от вашего имени.
Доступ к файловой системе и ОС. Локальные учетные данные, SSH-ключи, токены в dotfiles, что угодно на диске.
Выполнение кода. Произвольное действие на хосте.
Сеансы входа в систему. К чему бы ни был авторизован ваш браузер, агент может действовать с вашими полными полномочиями и без ограничений.
Постоянное планирование. Окно воздействия непрерывно, а не ограничивается длительностью разговора.
Поэтому открытый экземпляр — это не утечка данных агента. Это утечка оператора.

Закономерность в течение года
Возьмите события 2026 года вместе, и вырисуется единая картина, которая полезнее любого отдельного инцидента.
Самоколичество незащищённых установок — это вопрос конфигурации: десятки тысяч людей устанавливают мощного локального агента в сети, не укрепляя его защиту. Это предсказуемый результат для столь популярного и простого в установке программного обеспечения, и ни один проект не может полностью предотвратить это.
CVE-2026-25253 при CVSS 8.8 — это история о критичности. Высококритичные ошибки случаются в любом программном обеспечении. Потолок критичности определяется тем, к чему может дотянуться программа, — а здесь в зоне досягаемости оказывается вся цифровая жизнь пользователя.
ClawHavoc, кампания по атаке на цепочку поставок, — это история экосистемы. Расширяемость OpenClaw с помощью плагинов — важная часть его привлекательности, и плагин работает в рамках полномочий агента. Когда такими полномочиями является личность оператора, вредоносный плагин наследует личность оператора.
Данное ограничение марта 2026 года, в рамках которого китайские власти запретили государственным предприятиям и правительственным учреждениям запускать приложения OpenClaw на офисных компьютерах, является институциональным ответом — организация, которая не может ограничить то, к чему агент получает доступ, в конечном итоге просто запретит его.
Инженерная работа проекта вплоть до августа 2026 года была серьёзной и указывает в одном направлении: более безопасные границы браузера и сети, более надёжное восстановление каналов, лучшая диагностика для операторов, а в выпуске 2026.8.1 — более строгая защита от утечки секретов, атомарное переключение модели и среды выполнения, резервное копирование и восстановление из снапшотов SQLite, а также изоляция профилей приложений macOS. Контроль утечки секретов и изоляция профилей — обе эти меры представляют собой попытку поставить стену между агентом и учётными данными оператора. Это правильный инстинкт, и он реализуется изнутри архитектуры, в которой агент по сути действует как пользователь.
Потолок упрочнения
Вот структурное утверждение, и в этом вся статья: нельзя изолировать агента от учётных данных, которые он предназначен использовать.
Изоляция профилей, правила ограничения вывода секретов и сетевые границы снижают вероятность случайной утечки. Они не меняют того, чем агент легитимно владеет. Если функционал состоит в том, чтобы «читать и отправлять вашу почту», то никакая песочница не сможет помешать агенту читать и отправлять вашу почту — это и есть требование. Ужесточение защиты снижает вероятность отказа; радиус поражения остаётся ровно там же, где и был.
Это означает, что серьёзность любой будущей уязвимости OpenClaw ограничена архитектурой, а не инженерными усилиями. Пока полномочия агента определяются личностью оператора, «агент скомпрометирован» и «пользователь скомпрометирован» остаются одним и тем же предложением.
Есть только два выхода. Сократить возможности агента — то есть отказаться от продукта. Или наделить агента собственной идентичностью, чтобы то, что может захватить злоумышленник, было ограничено по замыслу.

Как выглядит ограниченность
Форма OrcaID — это аккаунт, выдаваемый агенту: хэндл @name, который резолвится в name.orcaid.ai, с кошельком, на котором хранится баланс на имя агента, виртуальной картой, которая привязана к мерчанту и оплачивается с этого баланса, почтовым ящиком, который охватывает весь домен агента и сканируется до того, как что-либо дойдёт до модели, и телефонным номером, который записывается и транскрибируется. У оператора остаются жёсткий месячный лимит, аварийный рубильник в один клик и единая выписка, охватывающая токены и доллары.
Прогоните события OpenClaw через эту форму — и разница не будет инкрементальной:
Инстанс открыт в интернет. Под заимствованной идентичностью: Злоумышленник получает доступ к вашей почте, файлам, карте и сессиям. Под выданной идентичностью: Злоумышленник получает ограниченный баланс агента и его собственный почтовый ящик.
RCE высокой степени серьезности. Под заимствованной личностью: Расширяется до всей вашей цифровой жизни. Под выданной личностью: Ограничено тем, чем был обеспечен этот идентификатор и что ему разрешено делать.
Вредоносный плагин. Под заимствованной идентичностью: Наследует ваши полномочия. Под выданной идентичностью: Наследует полномочия агента, которые имеют потолок.
Агента нужно остановить. Под заимствованной личностью: Смените свои учетные данные, заблокировав себя. Под выданной личностью: Аварийный выключатель на рукоятке; вас это не затронет.
Постфактум. Под заимствованной личностью: Восстановите по почте, картам, поставщикам. Под выданной личностью: Одна книга учёта для этого агента.
Карта, привязанная к конкретному продавцу, хорошо иллюстрирует, почему инструменты для агентов превосходят инструменты для пользователей. Карта, которая работает только с определенными продавцами и отклоняется, как только превышает лимит, является плохим универсальным платежным средством и отличным платежным средством для агента, потому что законные расходы агента узки и предсказуемы так, как расходы человека — нет. Вы можете ограничить карту агента так, как никогда не потерпите для себя.
Обязательное уточнение: на orcaid.ai кошелёк, карта и номер помечены как «по верификации», а входящие — «при запуске». Это предварительная регистрация. Резервирование ника бесплатно и не открывает аккаунт и не запускает биллинг. И никакой интеграции с OpenClaw нет — она не анонсировалась, и ничто здесь не следует воспринимать как таковую. OpenClaw — это доказательство, а не интеграция.
Если вы запустите OpenClaw сегодня
Проект действительно полезен, и это не рекомендация остановиться. Это рекомендация честно оценить риски.
Исходите из того, что всё, до чего может дотянуться агент, находится в зоне риска, если агент скомпрометирован, и сокращайте этот набор, а не пытайтесь его защитить — выделенный системный пользователь, отдельный почтовый аккаунт, карта с низким лимитом и отсутствие доступа к вашему основному ящику уже доступны, и каждый из них реально сокращает радиус поражения. Отнеситесь серьёзно к обновлению безопасности 2026.8.1 и установите его, но не путайте укрепление защиты с изоляцией. Сведите поверхность плагинов к минимуму, с которым вы готовы мириться, поскольку ClawHavoc показал, что экосистема является целью. А если инстанс доступен из интернета, рассматривайте это как инцидент, а не как риск — 135 000 человек не намеревались оказаться в этом списке.

Главный вывод
OpenClaw 2026 — это самое наглядное из доступных доказательств того, что автономия без идентичности — это архитектура безопасности с потолком. Проект на каждом шагу делал ответственные вещи: границы, контроль исходящих секретов, изоляция профилей — и серьёзность следующей ошибки всё равно будет определяться тем фактом, что агент действует как пользователь. Это не недостаток кода; это свойство дизайна, общее для любого агента, который заимствует учётные данные человека, чтобы чего-то добиться.
Предоставление агенту собственного имени, собственного фондируемого и ограниченного баланса, собственного отфильтрованного входящего ящика и одного переключателя — это версия, в которой компромисс остаётся небольшим событием. OrcaID — это сегодня резервация, а не готовый продукт, и его следует оценивать при запуске. Но доводы в пользу этой идеи были представлены в масштабе 135 000 экземпляров, которые никогда не предназначались для обнаружения.
Примечание об источниках: лицензия, язык программирования, мейнтейнеры, архитектура локальной машины, список возможностей (чтение и отправка почты, календари, обмен сообщениями, выполнение кода, межприкладные рабочие процессы, упреждающее планирование) и пункты усиления безопасности версии 2026.8.1 OpenClaw взяты из собственных материалов проекта и примечаний к выпускам. Около 355 000 звёзд на GitHub, характеристика «момент Netscape», более 135 000 открытых экземпляров, CVE-2026-25253 (CVSS 8.8), кампания ClawHavoc в цепочке поставок, ограничение, введённое китайским правительством в марте 2026 года для государственных предприятий и ведомств, и переименование по инициативе Anthropic, о котором сообщил The Verge, — всё это независимо опубликованные сведения, а не утверждения проекта. Кошелёк, карта, входящие и номер OrcaID, их пометки «By verification» и «At launch», а также управление лимитом / аварийным отключением / единым реестром взяты с orcaid.ai (проверено 2026-08-22) — это заявления о предварительной регистрации, а не фактически выпущенные возможности. Об интеграции между OrcaID и OpenClaw не объявлено.
