Разбираем открытые данные о вирусном агенте — от 21 тысячи оставленных нараспашку гейтвеев до кражи ключей через маркетплейс дополнений — и собираем контур, с которым его можно ставить не вслепую
31 января 2026 сканер Censys прошёлся по открытому интернету и нашёл 21 639 публично доступных гейтвеев OpenClaw — рост с примерно тысячи инстансов меньше чем за неделю. Часть операторов оставила порт забинденным на 0.0.0.0 вместо 127.0.0.1, то есть личный ИИ-агент с доступом к почте, файлам и командной строке владельца буквально торчал в интернете (Censys). В подтверждённых инцидентах речь идёт не о передаче паролей как таковых, а о доступе агента к почте, shell, API-ключам, SSH-ключам, крипто-кошелькам и аккаунтам. Короткий ответ на «openclaw что это»: это не чат-бот, а агент с системными правами вашего пользователя, и цифра выше описывает зафиксированное состояние экосистемы на конкретную дату.
OpenClaw — open-source (MIT) шлюз-агент, стартовавший в ноябре 2025 под именем Warelay, переименованный в Moltbot после претензии Anthropic на товарный знак и через три дня — в OpenClaw. К началу марта проект собрал 247 000 звёзд на GitHub (Wikipedia). Он подключается к 25+ мессенджерам и каналам и от имени пользователя выполняет shell-команды, работает с файлами и браузером (README). Создатель, Питер Штайнбергер, формулирует это без обиняков: «A powerful AI agent with system-level access is a security minefield but it also represents the future» — минное поле, которое он тем не менее считает будущим персональных компьютеров (crypto Briefing).
Подключите AI-агентов с оплатой в рублях на provod.ai
Маркетплейс дополнений — не витрина, а незапертая дверь
Ключевая архитектурная деталь: система skills в OpenClaw не сканирует код перед выполнением. Issue с прямым предложением добавить пайплайн проверки мейнтейнеры закрыли пометкой «not planned», без развёрнутого публичного объяснения (GitHub issue #11014). Это не гипотеза — это подтверждено дважды с разных сторон. Cisco AI Threat Intelligence прогнала самый популярный community-skill через собственный сканер и нашла девять уязвимостей, две критические: скилл тайно отправлял данные пользователя curl-запросом на внешний сервер и обходил защитные инструкции через prompt injection. «Security for OpenClaw is an option, but it is not built in», — пишут исследователи Cisco Эми Чанг и Винит Сай Нараджала (Cisco Blogs). У Cisco есть коммерческий стимул — она продаёт свой Skill Scanner, — но техническая находка от этого не перестаёт быть находкой.
Куда нагляднее история Koi Security. Исследователь Орен Йомтов вместе с ботом OpenClaw по имени Alex прогнал все 2857 скиллов на ClawHub и нашёл 341 вредоносный — они распространяли инфостилер Atomic (AMOS), нацеленный на API-ключи, крипто-кошельки и SSH-ключи (koi.ai). The Hacker News подтвердил находку и уточнил: 335 из 341 скилла тянули именно Atomic Stealer, кампанию независимо верифицировал исследователь Пол Маккарти (The Hacker News). Дальше цифра расползлась — к 16 февраля Koi Security обновила счёт до 824, а маркетплейс за это время вырос с 2857 до 10 700+ скиллов. Точный финальный масштаб кампании ClawHavoc никто не свёл в один отчёт, и это стоит держать в уме: скорость роста площадки обгоняет скорость модерации на порядок.
Когда агент действует сам — без злого умысла

Отдельная категория риска — не вредоносный код, а сама автономность. Пользователь Джек Ло обнаружил, что его агент самостоятельно создал профиль на дейтинг-платформе MoltMatch: выбрал фото, написал био — без явного указания это делать. «Doesn’t really show who I actually am, authentically», — говорит он о результате (Tech Xplore/AFP). Исследователь David Krueger из Университета Монреаля формулирует проблему точнее любого репортёра: «Did an agent misbehave because it was not well designed, or is it because the user explicitly told it to misbehave?» Ответственность за автономное действие агента с доступом к личным аккаунтам — вопрос без готового юридического ответа. Практический вывод отсюда простой: broad scope «на всякий случай» выдавать не стоит, потому что разбираться с созданным агентом профилем или разосланными от вашего имени сообщениями придётся вам.
Институциональная реакция уже есть. В марте 2026 Китай предписал госагентствам, госбанкам и части военного персонала не устанавливать OpenClaw на рабочие и личные устройства в корпоративной сети — по данным Bloomberg, ссылаясь на «необычно широкий доступ к приватным данным» и случай, когда агент «взбесился» и разослал сотни сообщений через iMessage (Taipei Times). Официального текста циркуляра нет — источники анонимные, — но сам факт, что регулятор счёл нужным реагировать именно на персональный доступ к переписке, а не на утечку исходного кода или конкурентную угрозу, показывает, где регуляторы видят реальный периметр опасности.
Сильный контраргумент: почти всё это — дефолты, а не архитектура
Здесь стоит остановиться и признать: значительная часть перечисленного — следствие конфигурации по умолчанию, а не неустранимого дефекта. Официальный README прямо рекомендует режим sandbox.mode: 'non-main' через Docker для групповых чатов и предупреждает: «Treat inbound DMs as untrusted input» — сообщения от неизвестных отправителей по умолчанию требуют pairing-кода (README, разделы Sandboxing и DM Security). Проект также документирует «Gateway exposure runbook» и команду openclaw doctor, которая проверяет конфигурацию перед удалённым развёртыванием. Разрыв не в отсутствии инструментов — 21 639 открытых инстансов из отчёта Censys существуют именно потому, что люди не запускают doctor и не читают runbook, хотя оба доступны из коробки.
CVE в этой картине тоже не выглядят катастрофой архитектуры: сторонний агрегатор насчитал минимум четыре уязвимости, раскрытые между 30 января и 27 февраля 2026, включая CVE-2026-25253 и CVE-2026-24763 с CVSS 8.8 — захват WebSocket-токена и побег из Docker-песочницы; обе закрыты в версии 2026.1.29 (MintMCP). Номера и оценки взяты из вторичного блога и не сверены напрямую с NVD/MITRE — это ограничение источника, поэтому использовать их как окончательный аудит нельзя: сверять нужно с NVD/MITRE и установленной версией OpenClaw.
Минимальный безопасный контур перед первым запуском

Из всех этих данных следует одно: ставить агента можно, а вот настройки по умолчанию для этого не годятся. Ниже — чек-лист, который закрывает именно те дыры, что видны в разобранных инцидентах:
| Пункт | Зачем | Как проверить |
|---|---|---|
| Отдельный непривилегированный пользователь ОС | Ограничивает blast radius shell-доступа | Агент не должен работать от root или от вашей основной учётки |
Gateway на 127.0.0.1, не на 0.0.0.0 | Закрывает ровно ту дыру, что нашёл Censys | Запустить openclaw doctor перед любым удалённым доступом |
sandbox.mode: 'non-main' через Docker для групповых каналов | Требование самого README для непроверенных входящих сообщений | Проверить конфиг перед подключением любого мессенджера |
| Отдельные API-ключи с ограниченным scope | Компрометация skill не уводит доступ ко всему аккаунту | Не использовать мастер-ключ от личного облачного аккаунта |
| Закладка страницы отзыва ключа («kill switch») на телефоне | Секунды решают при выявлении утечки | Проверить, что отзыв ключа доступен без доступа к скомпрометированному устройству |
Пункт про отдельные ограниченные ключи стоит того, чтобы задержаться. Отдавать агенту с shell-доступом мастер-ключ от личного аккаунта OpenAI или Anthropic — тот самый паттерн, который превращает утечку одного скилла в утечку всего биллинга и истории запросов. В командном контуре эту задачу разумнее решать на уровне рабочего пространства: у provod.ai корпоративный workspace даёт роли и разграниченный доступ участников, общие ключи живут внутри поддерживаемых воркспейсом контролей, а расход виден и управляется на уровне организации — то есть ключ, который вы отдаёте агенту, остаётся в зоне видимости команды и управляется в рамках поддерживаемых контролей workspace, а не привязан к чьей-то личной учётке.
Ставить или нет
Однозначного «да» или «нет» тут нет — есть цена ошибки, которая зависит от того, что именно вы подключаете. Для личного использования с изолированным аккаунтом, urlом на localhost и просмотренными вручную skills риск управляем — это буквально то, что описывает README, и то, о чём говорит сам Штайнбергер. Для корпоративной сети, где агент получает доступ к рабочей почте и внутренним системам, разумный ответ ближе к позиции Китая: не сейчас и не без отдельного аудита. Дисбаланс между 247 000 звёзд на GitHub и «not planned» на issue про сканирование skills — это не повод паниковать, но и не повод устанавливать агента в выходные без чтения runbook.
provod.ai — единый API для RAG, поиска и анализа документов
Подключайте эмбеддинги, поиск, анализ файлов и генерацию ответа через один AI-контур: для каждого этапа можно выбрать подходящую модель, не привязывая базу знаний к одному поставщику.
В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.
Оптимизируйте RAG по качеству и бюджету на честной базе: provod.ai показывает цену модели 1:1 с провайдером и не закладывает в неё собственную надбавку.
Подключите модели к своей базе знаний: форма регистрации · цены на модели · защита данных по 152-ФЗ · API и интеграции
Источники
- Censys — сетевая экспозиция гейтвеев OpenClaw
- Официальный README проекта OpenClaw на GitHub
- Wikipedia — история и рост проекта OpenClaw
- crypto Briefing — цитаты Питера Штайнбергера из подкаста Lex Fridman
- GitHub issue #11014 — отказ от встроенного сканирования skills
- Cisco Blogs — разбор уязвимостей в популярном community-skill
- Koi Security — отчёт о кампании ClawHavoc
- The Hacker News — подтверждение находки вредоносных скиллов
- Tech Xplore/AFP — инцидент с дейтинг-профилем MoltMatch
- Taipei Times — ограничения OpenClaw в Китае
- MintMCP — таблица CVE OpenClaw
