
135 000 exponerade instanser: Vad OpenClaws säkerhetsår lär oss om agentidentitet
- DeepSeekNYDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 per 1M tokens
- z-aiNYZ.ai: GLM 5.32026-08-1860Intelligens75Kodning
- obsidianNYQwen3.8 27B2026-08-1552Intelligens68Kodning
- qwenNYQwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseekNYDeepSeek: DeepSeek V4 Pro 08132026-08-1253Intelligens69Kodning
- grokNYSpaceXAI: Grok 4.62026-08-1261Intelligens77Kodning
- metaMeta: Muse Spark 1.22026-08-0557Intelligens72Kodning
- qwenQwen: Qwen3.8 Max2026-08-0358Intelligens72Kodning
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152Intelligens69Kodning
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 per 1M tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463Intelligens78Kodning
- googleGoogle: Gemini 3.6 Flash2026-07-2152Intelligens69Kodning
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137Intelligens49Kodning
- metaMeta: Muse Spark 1.12026-07-1653Intelligens71Kodning
- kimiMoonshotAI: Kimi K32026-07-1560Intelligens76Kodning
- openaiOpenAI: GPT-5.6 Luna2026-07-0952Intelligens71Kodning
- openaiOpenAI: GPT-5.6 Terra2026-07-0957Intelligens77Kodning
- openaiOpenAI: GPT-5.6 Sol2026-07-0961Intelligens77Kodning
Fler än 135 000 OpenClaw-instanser har hittats exponerade på internet, tillsammans med CVE-2026-25253 med CVSS 8.8 och en supply chain-kampanj som säkerhetspressen kallade ClawHavoc — allt rapporterat av tredje parter snarare än projektet. Det viktiga antalet är dock inte 135 000. Det är vad varje exponerad instans hade åtkomst till: ett aktivt e-postkonto, ett sparat kort, ett filsystem och en inloggad webbläsare, allt tillhörande en person. Den kopplingen är vad OrcaID är byggd för att bryta.
Inget av detta är ett argument för att OpenClaw är dålig programvara. Den är gratis, öppen källkod, MIT-licensierad, skriven i TypeScript och Swift, underhållen av OpenClaw Foundation och Peter Steinberger, och den har samlat cirka 355 000 GitHub-stjärnor på fem månader – bland de repository med flest stjärnor i historien, och beskrivits av mer än en iakttagare som Netscape-ögonblicket för AI-agenter. Den förtjänade det. Poängen är snävare och mer obekväm: OpenClaw är det största naturliga experiment vi har av vad som händer när en kapabel agent agerar med en människas identitet, och resultaten är inne.
Vad OpenClaw faktiskt rymmer
Projektets egen beskrivning är det som gör säkerhetsrapporten läsbar – och den hymlar inte. Dess kapacitetsmatris listar "FULL SYSTEMÅTKOMST: läs och skriv filer, kör shell-kommandon, exekvera skript. Full åtkomst eller sandlåda – ditt val." Bredvid den står "WEBBNÄTSLÄSARKONTROLL: den kan surfa på webben, fylla i formulär och extrahera data från vilken webbplats som helst", "PERSISTENT MINNE" som "kommer ihåg dina preferenser, projekt och personer", och chatt via "vilken som helst av dess 29 kanaler". OpenClaw körs på din lokala maskin och kopplar en LLM direkt till ditt operativsystem, dina filer, dina meddelandeappar och internet. Meddelandeplattformar är huvudgränssnittet. Den kan läsa och skicka e-post, hantera kalendrar och meddelanden, exekvera kod och kedja ihop arbetsflöden mellan appar och API:er. Den körs proaktivt – cron-jobb, påminnelser, bakgrundsarbete – snarare än bara när den tilltalas.
Var och en av dessa är en verklig funktion och anledningen till att människor kör det. Läs dock listan igen som en angripare, och det är en inventering:
Läsa och skicka e-post. Din inkorg är där lösenordsåterställningar hamnar. Läsbehörighet till den är nära ett kontoövertagande av allt du äger; skickbehörighet innebär att allt agenten skickar bär ditt namn.
Filsystem- och OS-åtkomst. Lokala inloggningsuppgifter, SSH-nycklar, tokens i dotfiler, vad som helst som finns på disken.
Kodkörning.Godtycklig åtgärd på värden.
Inloggade sessioner. Vad din webbläsare än är autentiserad mot, kan agenten agera med din fulla behörighet och utan tak.
Kontinuerlig schemaläggning. Exponeringsfönstret är kontinuerligt, inte längden på en konversation.
En exponerad instans är därför inte en läcka av agentdata. Det är en läcka av operatören.

Mönstret under året
Ta 2026 års händelser tillsammans och en enda form framträder, som är mer användbar än någon enskild händelse.
Just exponeringsantalet är en konfigurationsfråga: tiotusentals människor placerar en kraftfull lokal agent i nätverket utan att härda den. Det är ett förutsägbart resultat för programvara som är så populär och så lätt att installera, och inget projekt kan helt förhindra det.
CVE-2026-25253 med CVSS 8.8 är en allvarlighetshistoria. Allvarliga buggar förekommer i all programvara. Det som sätter taket för allvarlighetsgraden är vad programvaran kan nå – och här är det som kan nås användarens hela digitala liv.
ClawHavoc, en supply chain-kampanj, är en ekosystemhistoria. OpenClaws utbyggbarhet genom plugins är en stor del av dess attraktionskraft, och en plugin körs inom agentens auktoritet. När den auktoriteten är operatörens identitet, ärver en skadlig plugin operatörens identitet.
Den i mars 2026 införda restriktionen, där kinesiska myndigheter förbjöd statligt ägda företag och myndigheter att köra OpenClaw-applikationer på kontorsdatorer, är det institutionella svaret — en organisation som inte kan begränsa vad en agent når kommer till slut bara förbjuda det.
Projektets tekniska svar fram till augusti 2026 har varit seriöst och pekar åt samma håll: säkrare webbläsar- och nätverksgränser, starkare kanalåterställning, bättre operatörsdiagnostik, och i version 2026.8.1 starkare säkerhet för hemlighetsutflöde, atomisk modell- och runtime-växling, SQLite-snapshottsäkerhetskopiering och återställning, samt macOS-appprofilisolering. Kontroller för hemlighetsutflöde och profilisolering är båda försök att sätta en vägg mellan agenten och operatörens inloggningsuppgifter. Det är rätt instinkt, och det eftersträvas inifrån en arkitektur där agenten i grunden agerar som användaren.
Härdningstaket
Här är det strukturella påståendet, och det är hela artikeln: du kan inte isolera en agent från autentiseringsuppgifter den är avsedd att använda.
Profilisolering, secret-egress-regler och nätverksgränser minskar alla risken för oavsiktligt läckage. De ändrar inte vad agenten legitimt innehar. Om funktionen är "läser och skickar din e-post", kan ingen sandlåda hindra agenten från att läsa och skicka din e-post – det är kravet. Härdning flyttar ner sannolikheten för fel; den lämnar sprängradien exakt där den var.
Vilket innebär att allvarlighetsgraden för framtida OpenClaw-sårbarheter begränsas av arkitekturen, inte av ingenjörsarbete. Så länge agentens behörighet är operatörens identitet förblir "agent komprometterad" och "användare komprometterad" samma mening.
Det finns bara två vägar ut ur det. Minska vad agenten kan göra, vilket innebär att ge upp produkten. Eller ge agenten en egen identitet, så att det som en angripare fångar är begränsat av design.

Så här ser begränsat ut
OrcaIDs form är ett konto utfärdat till agenten: ett användarnamn @name som resolverar till name.orcaid.ai, med en plånbok som innehar ett saldo i agentens namn, ett virtuellt handelslåst kort som dras mot saldot, en inkorg som täcker agentens hela domän och genomsöks innan något når modellen, samt ett telefonnummer som spelas in och transkriberas. Operatören har en hård månadstak, en nödstoppsknapp med ett klick och ett enda utdrag som täcker tokens och dollar.
Kör OpenClaw-händelserna mot den formen och skillnaden är inte inkrementell:
Instans exponerad mot internet. Under en lånad identitet: Angriparen får din e-post, dina filer, ditt kort och dina sessioner. Under en utfärdad identitet: Angriparen får agentens saldo, begränsat, och sin egen inkorg.
RCE med hög allvarlighetsgrad. Under en lånad identitet: Eskalerar till hela ditt digitala liv. Under en utfärdad identitet: Begränsad av vad det kontot var finansierat och tillåtet att göra.
Skadlig plugin. Under en lånad identitet: Ärver din behörighet. Under en utfärdad identitet: Ärver agentens behörighet, som har ett tak.
Agenten måste stoppas. Under en lånad identitet: Ändra dina egna inloggningsuppgifter och lås ut dig själv. Under en utfärdad identitet: Dödsbrytare på handtaget; du påverkas inte.
I efterhand. Under en lånad identitet: Rekonstruera över e-post, kort, leverantörer. Under en utfärdad identitet: En huvudbok för den agenten.
Det handlarlåsta kortet är en bra illustration av varför instrument per agent slår dem per användare. Ett kort som bara fungerar med specifika handlare och nekas i samma stund som det passerar en gräns är en dålig allmän betalningsmetod och en utmärkt agentbetalningsmetod, eftersom en agents legitima utgifter är smala och förutsägbara på ett sätt som en persons inte är. Du kan begränsa en agents kort på sätt som du aldrig skulle tolerera för ditt eget.
Den obligatoriska precisionen: på orcaid.ai är plånboken, kortet och numret märkta "vid verifiering" och inkorgen "vid lansering". Detta är förregistrering. Att reservera ett användarnamn är gratis och öppnar inte ett konto eller startar fakturering. Och det finns ingen OpenClaw-integrering — ingen har tillkännagetts, och ingenting här bör läsas som en sådan. OpenClaw är beviset, inte integreringen.
Om du kör OpenClaw idag
Projektet är genuint användbart och detta är inte en rekommendation att sluta. Det är en rekommendation att prissätta exponeringen ärligt.
Anta att allt som agenten kan nå omfattas om agenten är komprometterad, och krymp den uppsättningen snarare än att försöka skydda den — en dedikerad OS-användare, ett separat e-postkonto, ett kort med låg kreditgräns och ingen åtkomst till din primära inkorg finns alla tillgängliga nu, och var och en skär ut verkligt område ur sprängradien. Ta 2026.8.1-härdningen på allvar och uppdatera, men missta inte härdning för isolering. Håll pluginytan så liten som du kan leva med, eftersom ClawHavoc visade att ekosystemet är ett mål. Och om instansen är nåbar från internet, behandla det som incidenten snarare än risken — 135 000 människor hade inte för avsikt att vara på den listan.

Slutsatsen
OpenClaw's 2026 är det tydligaste tillgängliga beviset på att autonomi utan identitet är en säkerhetsarkitektur med ett tak. Projektet har gjort det ansvarsfulla vid varje steg — gränser, kontroller för hemlighetsutflöde, profilisolering — och allvarligheten i nästa bugg kommer fortfarande att avgöras av det faktum att agenten agerar som användaren. Det är inte ett fel i koden; det är en egenskap hos designen, som delas av varje agent som lånar en människas autentiseringsuppgifter för att få saker gjorda.
Att ge agenten ett eget namn, ett eget finansierat och takbegränsat saldo, en egen filtrerad inkorg och en strömbrytare att dra i är versionen av detta där en kompromiss förblir en liten händelse. OrcaID är en reservation idag snarare än en lanserad produkt, och den bör bedömas vid lanseringen. Men argumentet för idén framfördes, i stor skala, av 135 000 instanser som aldrig var tänkta att hittas.
Källnotering: OpenClaws licens, språk, underhållare, lokal maskinarkitektur, funktionslista (läsa/skicka e-post, kalendrar, meddelanden, kodkörning, arbetsflöden mellan appar, proaktiv schemaläggning) och 2026.8.1-härdningsåtgärderna kommer från projektets eget material och versionsanteckningar. De ~355 000 GitHub-stjärnorna, karakteriseringen "Netscape moment", de 135 000+ exponerade instanserna, CVE-2026-25253 (CVSS 8.8), ClawHavoc-kampanjen i leveranskedjan, den kinesiska regeringens restriktion i mars 2026 för statliga företag och myndigheter samt det av Anthropic föranledda namnbyte som The Verge rapporterade är alla oberoende rapporterade, inte projektets påståenden. OrcaIDs plånbok, kort, inkorg och nummer, deras etiketter "By verification" och "At launch" samt tak-, kill switch- och single-ledger-kontrollerna kommer från orcaid.ai, kontrollerat 2026-08-22 — anspråk vid förhandsregistrering snarare än levererade funktioner. Ingen integration mellan OrcaID och OpenClaw har tillkännagivits.
