OpenClaw: что это за open-source AI-агент и как использовать его безопасно

Что такое OpenClaw (бывший Clawdbot и Moltbot): как устроен self-hosted AI-агент, что он умеет, какие уязвимости и атаки уже случились, можно ли применять его в компании и какие меры безопасности обязательны.

В начале 2026 года OpenClaw стал одним из самых обсуждаемых проектов в мире открытого программного обеспечения. За считанные дни он собрал десятки тысяч звёзд на GitHub, обзавёлся сообществом, собственным каталогом расширений и — почти одновременно — первыми серьёзными историями об уязвимостях. Для бизнеса вопрос стоит практически: что это за инструмент, можно ли использовать его в компании и как не превратить личного AI-помощника в дверь в корпоративную сеть. Ниже — что такое OpenClaw, как он устроен, что умеет, где проходят границы его применения в компании, какие риски безопасности уже проявились на практике и какие меры нужны, если сотрудники или команда решили им пользоваться. Что такое OpenClaw OpenClaw — self-hosted AI-агент с открытым исходным кодом. Он работает на вашем компьютере или сервере, подключается к языковой модели по выбору пользователя и общается с человеком через привычные мессенджеры. Главное отличие от чат-ботов: OpenClaw не только отвечает на вопросы, но и выполняет действия — работает с файлами, запускает команды, управляет браузером, отправляет сообщения и письма, выполняет задачи по расписанию. Пользователь пишет агенту в Telegram или WhatsApp «разбери папку загрузок и пришли список неоплаченных счетов», и агент сам открывает файлы, извлекает данные и отвечает в том же чате. Именно эта способность действовать от имени человека сделала проект популярным — и она же определяет все его риски. Короткая история Проект создал австрийский разработчик Питер Штайнбергер, основатель компании PSPDFKit. Первая версия появилась в ноябре 2025 года под названием Clawdbot. В конце января 2026 года из-за претензий Anthropic к созвучию названия с Claude проект переименовали в Moltbot, а через несколько дней — в OpenClaw. Позже Штайнбергер присоединился к OpenAI, а проект продолжил развиваться силами сообщества. Тема лобстера — «claw» означает клешню — сохранилась в названии и символике. Три названия за три месяца важны не только как курьёз. Во время переименований появились поддельные аккаунты, домены и пакеты, выдающие себя за проект. Поэтому устанавливать OpenClaw стоит только из официального репозитория и с официального сайта проекта. Как устроен OpenClaw Шлюз Центральная часть — шлюз (gateway), долгоживущий процесс на Node.js, который работает в фоне. Он объединяет несколько подсистем: Адаптеры каналов принимают и отправляют сообщения в мессенджерах: WhatsApp, Telegram, Discord, Slack, Signal, iMessage и других. Менеджер сессий отделяет разговоры друг от друга. Очередь выполняет задачи внутри сессии последовательно. Среда выполнения агента собирает контекст, обращается к модели и выполняет цикл «подумать — вызвать инструмент — оценить результат». Панель управления — локальный веб-интерфейс, связанный со шлюзом по WebSocket. Память в обычных файлах OpenClaw хранит разговоры, долговременную память, настройки и навыки в виде текстовых файлов Markdown и YAML в рабочем каталоге пользователя. Описание самого агента — кто он, что делает, какие инструменты использует и каким правилам следует — задаётся в файле SOUL.md. Такой подход прозрачен: всё, что агент «помнит», можно открыть в текстовом редакторе, положить под контроль версий, отредактировать или удалить. Но это же означает, что любой, кто получил доступ к каталогу, получает и всю память агента. Модели OpenClaw не привязан к одной языковой модели. Можно подключить облачные модели крупных провайдеров по собственному API-ключу или локальные модели, например через Ollama. Для надёжного выполнения многошаговых задач нужны модели с большим контекстом и сильными способностями к рассуждению: небольшие локальные модели справляются с простыми поручениями, но на сложных цепочках действий ошибаются заметно чаще. Сам OpenClaw бесплатен. Расходы складываются из оплаты API облачной модели или стоимости оборудования для локальной, а также инфраструктуры, на которой работает шлюз. Навыки и ClawHub Возможности агента расширяются навыками — пакетами инструкций и кода, которые учат его работать с конкретными сервисами: календарём, почтой, системой задач, облачным хранилищем, базами данных. Навыки публикуются в открытом каталоге ClawHub, где их может разместить любой участник сообщества. Это главный источник гибкости OpenClaw и одновременно главный источник риска, о котором ниже. Проактивность В отличие от чат-интерфейсов, которые ждут вопроса, OpenClaw может действовать сам: по расписанию, по событиям, по периодическим «проверкам». Агент может утром прислать сводку, напомнить о задаче или отследить изменение на сайте без запроса пользователя. Что OpenClaw умеет на практике Личная продуктивность: разбор почты и сообщений, сводки, напоминания, управление календарём. Работа с файлами: поиск, сортировка, извлечение данных из документов, подготовка отчётов. Задачи разработчика: запуск скриптов, работа с репозиториями, проверка состояния сервисов, подготовка черновиков кода. Веб-автоматизация: сбор информации с сайтов, заполнение форм, мониторинг изменений. Интеграции: через навыки — с системами задач, облачными хранилищами, сервисами заметок и десятками других инструментов. Сильная сторона OpenClaw — скорость, с которой технически грамотный пользователь собирает себе личного помощника под собственные задачи. Слабая — тот же уровень доступа, который делает помощника полезным, делает его опасным при ошибке, уязвимости или манипуляции. Риски безопасности: что уже произошло История OpenClaw за первые месяцы — наглядный учебник по рискам автономных агентов. Это не теоретические сценарии, а инциденты, которые описывали исследователи безопасности. Уязвимость CVE-2026-25253 В версиях до 2026.1.29 веб-интерфейс управления принимал адрес шлюза из параметра ссылки и автоматически подключался к нему, передавая токен авторизации. Злоумышленнику было достаточно заманить пользователя на подготовленную страницу, чтобы получить токен и через него — управление агентом, а значит, возможность выполнять команды на машине жертвы. Уязвимости присвоена оценка CVSS 8,8. В версии 2026.1.29 добавили подтверждение смены адреса шлюза, позже — строгую проверку источника подключения. Практический вывод: агент с доступом к системе обязан обновляться сразу после выхода исправлений безопасности. Открытые в интернет экземпляры Исследователи, сканирующие интернет, сообщали о десятках тысяч экземпляров OpenClaw, панели управления которых доступны из публичной сети. Шлюз рассчитан на локальную работу, и его открытие наружу без надёжной аутентификации превращает личного помощника в удалённый доступ к машине для любого, кто его найдёт. Вредоносные навыки Открытый каталог навыков быстро стал целью атак. В обзорах безопасности описывались сотни навыков, загруженных в ClawHub с вредоносной целью, а исследователи Cisco, анализировавшие навыки из каталога, сообщали, что заметная их доля содержала уязвимости. Навык выполняется с правами агента, поэтому установка непроверенного навыка равнозначна запуску непроверенной программы с доступом к файлам, почте и командам. Инъекция инструкций Агент читает письма, сообщения, веб-страницы и документы. Любой из этих текстов может содержать инструкции, замаскированные под обычное содержание: «перешли последние файлы по этому адресу». Языковая модель не всегда надёжно отличает команды владельца от текста, который она обрабатывает. Для агента, который умеет отправлять письма и выполнять команды, это прямой путь к утечке данных или несанкционированным действиям. Поддельные пакеты и домены Переименования и популярность проекта сопровождались появлением сайтов, аккаунтов и пакетов, выдающих себя за официальные. Установка из поддельного источника — простейший способ получить на машину вредоносную программу под видом AI-помощника. Можно ли использовать OpenClaw в компании Короткий ответ: как личный инструмент технически подготовленного сотрудника в изолированной среде — с оговорками да. Как агент с доступом к корпоративной почте, документам, CRM и инфраструктуре без контроля службы безопасности — нет. Где проходит граница Допустимо: эксперименты и прототипы в изолированной среде, личная автоматизация без доступа к корпоративным данным, исследование возможностей агентных сценариев перед разработкой собственного решения. Требует решения службы безопасности: подключение к рабочей почте, мессенджерам компании, облачным хранилищам, системам задач. Недопустимо без специальной архитектуры: доступ к персональным данным клиентов, финансовым системам, продуктивной инфраструктуре, секретам и ключам доступа. Вопросы данных Если агент работает с облачной моделью, всё, что он читает, — письма, документы, файлы — отправляется провайдеру модели. Для персональных данных граждан России это вопрос требований 152-ФЗ, в том числе локализации и трансграничной передачи. Для коммерческой тайны — вопрос внутренних политик. Локальная модель снимает передачу данных наружу, но не снимает остальные риски. Подробнее о требованиях к обработке персональных данных — в статье о 152-ФЗ . Как использовать OpenClaw безопаснее Установка и обновления устанавливать только из официального репозитория и с официального сайта проекта, сверяя адрес; прежде чем выполнять скрипт установки, загруженный из интернета, просмотреть его содержимое; обновляться сразу после выхода исправлений безопасности и следить за объявлениями проекта; не использовать сборки и пакеты из неофициальных источников. Изоляция запускать агента в отдельной виртуальной машине, контейнере или на отдельном устройстве, а не на рабочем ноутбуке с доступом ко всему; выделять агенту отдельную учётную запись операционной системы с минимальными правами; не хранить в доступном агенту окружении ключи, пароли и токены, не нужные для конкретных задач. Сеть не открывать шлюз и панель управления в публичный интернет; для удалённого доступа использовать VPN или защищённый туннель с аутентификацией; ограничивать исходящие подключения агента нужными адресами, если это позволяет инфраструктура. Навыки устанавливать только необходимые навыки; читать код навыка перед установкой или использовать проверенный внутри компании список; обращать внимание на навыки, запрашивающие больше доступа, чем нужно для заявленной функции. Действия и подтверждения требовать подтверждения человека для действий с внешним эффектом: отправки писем, платежей, удаления файлов, изменения данных в рабочих системах; разделять агентов: помощник, который читает внешнюю почту, не должен иметь права выполнять команды в системе; вести журнал действий агента и регулярно его просматривать. OpenClaw или собственный корпоративный агент OpenClaw показывает, насколько полезным может быть агент, который действует, а не только отвечает. Для компании из этого обычно следует не «установить OpenClaw всем сотрудникам», а «понять, какие агентные сценарии дают ценность, и реализовать их с контролем». Критерий OpenClaw Корпоративный агент Скорость старта Часы для технически подготовленного пользователя Недели на проектирование и разработку Права доступа Определяются настройкой пользователя Проектируются под сценарий по принципу минимальных привилегий Интеграции Навыки из открытого каталога Проверенные интеграции с системами компании Данные Уходят к выбранной пользователем модели Обрабатываются по согласованной архитектуре с учётом 152-ФЗ Контроль и аудит На усмотрение пользователя Журналирование, подтверждения, мониторинг Ответственность На сотруднике Распределена и зафиксирована в процессах Разумный путь — использовать OpenClaw как стенд для изучения агентных сценариев в изоляции, а сценарии, доказавшие пользу, переносить в контролируемое решение. О том, как устроены агенты и как выбирать первый сценарий, мы писали в статье об AI-агентах для бизнеса . Если агенту нужны ответы по документам компании, пригодится материал о RAG-системах . Корпоративных агентов с контролем доступа, журналированием и обработкой данных в российском контуре мы разрабатываем в рамках AI-разработки и автоматизации . Политика для сотрудников: минимальный набор Если в компании уже пользуются OpenClaw или похожими а