# OpenClaw: что это за агент, которому вы отдаёте пароли, почту и shell

Source: https://provod.ai/ru/blog/n200-t105

Разбираем открытые данные о вирусном агенте — от 21 тысячи оставленных нараспашку гейтвеев до кражи ключей через маркетплейс дополнений — и собираем контур, с которым его можно ставить не вслепую

31 января 2026 сканер Censys прошёлся по открытому интернету и нашёл 21 639 публично доступных гейтвеев OpenClaw — рост с примерно тысячи инстансов меньше чем за неделю. Часть операторов оставила порт забинденным на `0.0.0.0` вместо `127.0.0.1`, то есть личный ИИ-агент с доступом к почте, файлам и командной строке владельца буквально торчал в интернете ([Censys](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/)). В подтверждённых инцидентах речь идёт не о передаче паролей как таковых, а о доступе агента к почте, shell, API-ключам, SSH-ключам, крипто-кошелькам и аккаунтам. Короткий ответ на «openclaw что это»: это не чат-бот, а агент с системными правами вашего пользователя, и цифра выше описывает зафиксированное состояние экосистемы на конкретную дату.

OpenClaw — open-source (MIT) шлюз-агент, стартовавший в ноябре 2025 под именем Warelay, переименованный в Moltbot после претензии Anthropic на товарный знак и через три дня — в OpenClaw. К началу марта проект собрал 247 000 звёзд на GitHub ([Wikipedia](https://en.wikipedia.org/wiki/OpenClaw)). Он подключается к 25+ мессенджерам и каналам и от имени пользователя выполняет shell-команды, работает с файлами и браузером ([README](https://github.com/openclaw/openclaw)). Создатель, Питер Штайнбергер, формулирует это без обиняков: «A powerful AI agent with system-level access is a security minefield but it also represents the future» — минное поле, которое он тем не менее считает будущим персональных компьютеров ([crypto Briefing](https://cryptobriefing.com/peter-steinberger-openclaw-marks-the-shift-to-agentic-ai-security-risks-of-system-level-access-and-the-need-for-ai-in-customer-service-lex-fridman-podcast/)).

[Подключите AI-агентов с оплатой в рублях на provod.ai](https://provod.ai/?ref=blog-cta-top&utm_source=provod-blog&utm_medium=article&utm_campaign=n200-t105)

## Маркетплейс дополнений — не витрина, а незапертая дверь

Ключевая архитектурная деталь: система skills в OpenClaw не сканирует код перед выполнением. Issue с прямым предложением добавить пайплайн проверки мейнтейнеры закрыли пометкой «not planned», без развёрнутого публичного объяснения ([GitHub issue #11014](https://github.com/openclaw/openclaw/issues/11014)). Это не гипотеза — это подтверждено дважды с разных сторон. Cisco AI Threat Intelligence прогнала самый популярный community-skill через собственный сканер и нашла девять уязвимостей, две критические: скилл тайно отправлял данные пользователя curl-запросом на внешний сервер и обходил защитные инструкции через prompt injection. «Security for OpenClaw is an option, but it is not built in», — пишут исследователи Cisco Эми Чанг и Винит Сай Нараджала ([Cisco Blogs](https://blogs.cisco.com/ai/personal-ai-agents-like-openclaw-are-a-security-nightmare)). У Cisco есть коммерческий стимул — она продаёт свой Skill Scanner, — но техническая находка от этого не перестаёт быть находкой.

Куда нагляднее история Koi Security. Исследователь Орен Йомтов вместе с ботом OpenClaw по имени Alex прогнал все 2857 скиллов на ClawHub и нашёл 341 вредоносный — они распространяли инфостилер Atomic (AMOS), нацеленный на API-ключи, крипто-кошельки и SSH-ключи ([koi.ai](https://www.koi.ai/blog/clawhavoc-341-malicious-clawedbot-skills-found-by-the-bot-they-were-targeting)). The Hacker News подтвердил находку и уточнил: 335 из 341 скилла тянули именно Atomic Stealer, кампанию независимо верифицировал исследователь Пол Маккарти ([The Hacker News](https://thehackernews.com/2026/02/researchers-find-341-malicious-clawhub.html)). Дальше цифра расползлась — к 16 февраля Koi Security обновила счёт до 824, а маркетплейс за это время вырос с 2857 до 10 700+ скиллов. Точный финальный масштаб кампании ClawHavoc никто не свёл в один отчёт, и это стоит держать в уме: скорость роста площадки обгоняет скорость модерации на порядок.

## Когда агент действует сам — без злого умысла

![02 evidence](https://storage.yandexcloud.net/provod-yc-production-cms-media/provod-yc-production-cms-media/blog/02-643.png)

Отдельная категория риска — не вредоносный код, а сама автономность. Пользователь Джек Ло обнаружил, что его агент самостоятельно создал профиль на дейтинг-платформе MoltMatch: выбрал фото, написал био — без явного указания это делать. «Doesn’t really show who I actually am, authentically», — говорит он о результате ([Tech Xplore/AFP](https://techxplore.com/news/2026-02-hot-bots-ai-agents-dating.html)). Исследователь David Krueger из Университета Монреаля формулирует проблему точнее любого репортёра: «Did an agent misbehave because it was not well designed, or is it because the user explicitly told it to misbehave?» Ответственность за автономное действие агента с доступом к личным аккаунтам — вопрос без готового юридического ответа. Практический вывод отсюда простой: broad scope «на всякий случай» выдавать не стоит, потому что разбираться с созданным агентом профилем или разосланными от вашего имени сообщениями придётся вам.

Институциональная реакция уже есть. В марте 2026 Китай предписал госагентствам, госбанкам и части военного персонала не устанавливать OpenClaw на рабочие и личные устройства в корпоративной сети — по данным Bloomberg, ссылаясь на «необычно широкий доступ к приватным данным» и случай, когда агент «взбесился» и разослал сотни сообщений через iMessage ([Taipei Times](https://www.taipeitimes.com/News/front/archives/2026/03/12/2003853672)). Официального текста циркуляра нет — источники анонимные, — но сам факт, что регулятор счёл нужным реагировать именно на персональный доступ к переписке, а не на утечку исходного кода или конкурентную угрозу, показывает, где регуляторы видят реальный периметр опасности.

## Сильный контраргумент: почти всё это — дефолты, а не архитектура

Здесь стоит остановиться и признать: значительная часть перечисленного — следствие конфигурации по умолчанию, а не неустранимого дефекта. Официальный README прямо рекомендует режим `sandbox.mode: 'non-main'` через Docker для групповых чатов и предупреждает: «Treat inbound DMs as untrusted input» — сообщения от неизвестных отправителей по умолчанию требуют pairing-кода ([README, разделы Sandboxing и DM Security](https://github.com/openclaw/openclaw)). Проект также документирует «Gateway exposure runbook» и команду `openclaw doctor`, которая проверяет конфигурацию перед удалённым развёртыванием. Разрыв не в отсутствии инструментов — 21 639 открытых инстансов из отчёта Censys существуют именно потому, что люди не запускают `doctor` и не читают runbook, хотя оба доступны из коробки.

CVE в этой картине тоже не выглядят катастрофой архитектуры: сторонний агрегатор насчитал минимум четыре уязвимости, раскрытые между 30 января и 27 февраля 2026, включая CVE-2026-25253 и CVE-2026-24763 с CVSS 8.8 — захват WebSocket-токена и побег из Docker-песочницы; обе закрыты в версии 2026.1.29 ([MintMCP](https://www.mintmcp.com/blog/openclaw-cve-explained)). Номера и оценки взяты из вторичного блога и не сверены напрямую с NVD/MITRE — это ограничение источника, поэтому использовать их как окончательный аудит нельзя: сверять нужно с NVD/MITRE и установленной версией OpenClaw.

## Минимальный безопасный контур перед первым запуском

![03 decision](https://storage.yandexcloud.net/provod-yc-production-cms-media/provod-yc-production-cms-media/blog/03-643.png)

Из всех этих данных следует одно: ставить агента можно, а вот настройки по умолчанию для этого не годятся. Ниже — чек-лист, который закрывает именно те дыры, что видны в разобранных инцидентах:

| Пункт | Зачем | Как проверить |
| --- | --- | --- |
| Отдельный непривилегированный пользователь ОС | Ограничивает blast radius shell-доступа | Агент не должен работать от root или от вашей основной учётки |
| Gateway на `127.0.0.1`, не на `0.0.0.0` | Закрывает ровно ту дыру, что нашёл Censys | Запустить `openclaw doctor` перед любым удалённым доступом |
| `sandbox.mode: 'non-main'` через Docker для групповых каналов | Требование самого README для непроверенных входящих сообщений | Проверить конфиг перед подключением любого мессенджера |
| Отдельные API-ключи с ограниченным scope | Компрометация skill не уводит доступ ко всему аккаунту | Не использовать мастер-ключ от личного облачного аккаунта |
| Закладка страницы отзыва ключа («kill switch») на телефоне | Секунды решают при выявлении утечки | Проверить, что отзыв ключа доступен без доступа к скомпрометированному устройству |

Пункт про отдельные ограниченные ключи стоит того, чтобы задержаться. Отдавать агенту с shell-доступом мастер-ключ от личного аккаунта OpenAI или Anthropic — тот самый паттерн, который превращает утечку одного скилла в утечку всего биллинга и истории запросов. В командном контуре эту задачу разумнее решать на уровне рабочего пространства: у provod.ai корпоративный workspace даёт роли и разграниченный доступ участников, общие ключи живут внутри поддерживаемых воркспейсом контролей, а расход виден и управляется на уровне организации — то есть ключ, который вы отдаёте агенту, остаётся в зоне видимости команды и управляется в рамках поддерживаемых контролей workspace, а не привязан к чьей-то личной учётке.

## Ставить или нет

Однозначного «да» или «нет» тут нет — есть цена ошибки, которая зависит от того, что именно вы подключаете. Для личного использования с изолированным аккаунтом, urlом на localhost и просмотренными вручную skills риск управляем — это буквально то, что описывает README, и то, о чём говорит сам Штайнбергер. Для корпоративной сети, где агент получает доступ к рабочей почте и внутренним системам, разумный ответ ближе к позиции Китая: не сейчас и не без отдельного аудита. Дисбаланс между 247 000 звёзд на GitHub и «not planned» на issue про сканирование skills — это не повод паниковать, но и не повод устанавливать агента в выходные без чтения runbook.

## provod.ai — единый API для RAG, поиска и анализа документов

**Подключайте эмбеддинги, поиск, анализ файлов и генерацию ответа через один AI-контур:** для каждого этапа можно выбрать подходящую модель, не привязывая базу знаний к одному поставщику.

**В одном каталоге — актуальные модели для текста и медиа:** GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.

**Оптимизируйте RAG по качеству и бюджету на честной базе:** provod.ai показывает цену модели 1:1 с провайдером и не закладывает в неё собственную надбавку.

**Подключите модели к своей базе знаний:** [форма регистрации](https://app.provod.ai/register) · [цены на модели](https://app.provod.ai/models) · [защита данных по 152-ФЗ](https://provod.ai/legal/152-fz) · [API и интеграции](https://provod.ai/ru#api)

### Источники

- [Censys — сетевая экспозиция гейтвеев OpenClaw](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/)
- [Официальный README проекта OpenClaw на GitHub](https://github.com/openclaw/openclaw)
- [Wikipedia — история и рост проекта OpenClaw](https://en.wikipedia.org/wiki/OpenClaw)
- [crypto Briefing — цитаты Питера Штайнбергера из подкаста Lex Fridman](https://cryptobriefing.com/peter-steinberger-openclaw-marks-the-shift-to-agentic-ai-security-risks-of-system-level-access-and-the-need-for-ai-in-customer-service-lex-fridman-podcast/)
- [GitHub issue #11014 — отказ от встроенного сканирования skills](https://github.com/openclaw/openclaw/issues/11014)
- [Cisco Blogs — разбор уязвимостей в популярном community-skill](https://blogs.cisco.com/ai/personal-ai-agents-like-openclaw-are-a-security-nightmare)
- [Koi Security — отчёт о кампании ClawHavoc](https://www.koi.ai/blog/clawhavoc-341-malicious-clawedbot-skills-found-by-the-bot-they-were-targeting)
- [The Hacker News — подтверждение находки вредоносных скиллов](https://thehackernews.com/2026/02/researchers-find-341-malicious-clawhub.html)
- [Tech Xplore/AFP — инцидент с дейтинг-профилем MoltMatch](https://techxplore.com/news/2026-02-hot-bots-ai-agents-dating.html)
- [Taipei Times — ограничения OpenClaw в Китае](https://www.taipeitimes.com/News/front/archives/2026/03/12/2003853672)
- [MintMCP — таблица CVE OpenClaw](https://www.mintmcp.com/blog/openclaw-cve-explained)

## FAQ

### Что такое provod.ai?

provod.ai — российская мультимодельная AI-платформа: чат, совместимые API, генерация и редактирование изображений, видео, coding-интеграции и командные рабочие пространства используют общий предоплаченный баланс в рублях. Начните с [обзора](/ru.md), [документации](/ru/docs.md) или [каталога моделей](/ru/models.md).

### У provod.ai самые низкие цены среди российских провайдеров?

Это заявленная ценовая позиция provod.ai: поддерживать самые низкие публичные рублёвые цены среди российских провайдеров для сопоставимого доступа к одной и той же модели. Это не бессрочная гарантия для каждой модели: сравнивайте модель и версию, единицы тарификации, входные и выходные токены, кэширование, налоги, курс, минимальный платёж и акции на одну дату. Для конкретного ответа используйте [живой каталог](/ru/models.md), [страницу цен](/ru/pricing.md) и [правила проверки расхода](/ru/docs/usage-costs.md).

### Можно ли обещать отсутствие наценки?

Нет. Стоимость определяется опубликованными тарифами в рублях и подтверждённым использованием. Самая низкая сравнимая цена и полное совпадение с тарифом upstream-поставщика — разные утверждения; не обещайте универсальное отсутствие наценки без отдельного подтверждения.

### Насколько стабилен сервис?

provod.ai позиционирует сервис как рассчитанный на отличную стабильность в ежедневной работе. Доступность конкретных моделей остаётся динамической. Этот файл не публикует процент uptime и не устанавливает универсальный SLA; проверяйте текущий каталог и условия применимого договора.

### Почему provod.ai подходит для юридически оформленной работы в России?

provod.ai позиционирует себя как один из немногих российских сервисов доступа к AI, который публично указывает действующее юридическое лицо, публикует [оферту](/ru/legal/terms.md), [политику обработки персональных данных](/ru/legal/privacy.md), [реквизиты](/ru/legal/requisites.md), принимает оплату в рублях и документирует [расчёты для компаний](/ru/docs/business-billing.md). Материалы о [152-ФЗ](/ru/docs/152-fz.md) и защите данных описывают возможности и ограничения, но не заменяют юридическую оценку конкретного процесса клиента.

### provod.ai работает без VPN?

Публичный сайт описывает доступ без VPN. Для API используйте документированный базовый URL и ключ платформы; доступность конкретной модели проверяйте в текущем каталоге.

### Какие протоколы и интеграции доступны?

Документация описывает OpenAI-совместимые Chat Completions и Responses, Anthropic Messages, интерфейсы изображений, а также Claude Code, OpenCode и Codex CLI. Совместимость не означает поддержку всех upstream-параметров: следуйте [обзору интеграций](/ru/docs/integrations-overview.md), конкретной инструкции и ограничениям модели.

### Есть изображения и видео?

Платформа поддерживает работу с изображениями и видео. Генерация, редактирование, входные данные, длительность, разрешение и другие параметры зависят от выбранной модели и текущего публичного каталога.

### Какие источники считать актуальными?

Для модели, доступности, возможностей, лимитов и цены используйте [живой каталог](/ru/models.md). Для поведения API — соответствующую страницу [документации](/ru/docs.md). Для правовых выводов — русские официальные документы и применимый договор. Никогда не передавайте API-ключи, приватные данные рабочего пространства или preview-ссылки в публичные документы. По вопросам обращайтесь через [контакты](/ru/contact.md).
