Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

OpenClaw auf dem Mac absichern: Netzwerkverbindungen überwachen

OpenClaw auf dem Mac absichern: Netzwerkverbindungen überwachen

OpenClaw ist ein Open-Source-KI-Assistent, der auf Ihren eigenen Geräten läuft und Ihnen über Messaging-Apps antwortet. Da er Shell-Befehle ausführen, im Web surfen und Dateien lesen kann, fragen Menschen, die nach „openclaw security“ oder „ist OpenClaw sicher“ suchen, eigentlich, was er erreichen kann und wohin sein Datenverkehr geht. Dieser Artikel fasst zusammen, was das Projekt dokumentiert, was veröffentlichte Berichte festgestellt haben und wie FireAI, eine Netzwerk-Firewall für macOS von HisnLabs, seine Verbindungen überwachen kann.

Was OpenClaw ist und wie es auf einem Mac läuft

Laut Repository wird OpenClaw von der OpenClaw Foundation betreut, einer gemeinnützigen Organisation, ohne kostenpflichtigen Plan oder gehosteten Dienst. Unter macOS wird es mit einem Shell-Installer (curl -fsSL https://openclaw.ai/install.sh | bash) oder als npm-Paket (npm install -g openclaw@latest, erfordert ein aktuelles Node.js) installiert, und openclaw onboard --install-daemon startet die Einrichtung. Der Assistent verbindet sich mit mehr als 20 Messaging-Diensten, darunter WhatsApp, Telegram, Slack, Discord, Signal und iMessage. In der Praxis bedeutet das einen dauerhaft laufenden Node.js-Prozess auf Ihrem Mac mit einem lokalen Gateway davor.

Worauf er zugreifen kann

Die README gibt an, dass seine Werkzeuge standardmäßig Shell-Befehle ausführen, im Web surfen und das Dateisystem des Hosts nutzen können und dass Werkzeuge auf dem Host laufen, sofern kein Sandboxing konfiguriert ist. Die eigene Sicherheitsdokumentation beschreibt eine vertrauenswürdige Grenze pro Gateway: einen einzelnen Betreiber oder ein Team, dessen Mitglieder einander vertrauen. Sie hält fest, dass OpenClaw nicht als Grenze für feindselige Mandantenfähigkeit ausgelegt ist.

Das dokumentierte Berechtigungsmodell

  • Laut der Sicherheitsseite des Gateways bindet sich das Gateway bei regulären Host-Installationen an Loopback.
  • Unbekannte Absender von Direktnachrichten erhalten einen Kopplungscode, statt verarbeitet zu werden, und der Zugriff für Gruppen läuft über eine Allowlist.
  • openclaw security audit meldet, ob eine Konfiguration von den sicheren Voreinstellungen abgewichen ist, und mit openclaw policy lassen sich Richtlinien für den Tool-Zugriff testen.
  • Die Dokumentation enthält außerdem eine Checkliste zur Exposition, die abzuarbeiten ist, bevor das Gateway über Loopback hinaus erreichbar gemacht wird.

Zum Netzwerkverhalten sagt die README, dass OpenClaw standardmäßig nur für tägliche Versionsprüfungen nach Hause telefoniert, dass anonyme Telemetrie optional ist und aktiv eingeschaltet werden muss und dass sich Update-Prüfungen abschalten lassen. Darüber hinaus hängen die kontaktierten Ziele davon ab, welchen Modellanbieter und welche Messaging-Kanäle Sie konfigurieren; eine feste Liste gibt es daher nicht.

Was veröffentlichte Berichte festgestellt haben

Sicherheitsberichte aus dem Jahr 2026 beschreiben exponierte Installationen und eine Schwachstelle zwischen Browser und lokalem Agenten. Censys zählte zum 31. Januar 2026 21.639 öffentlich exponierte Instanzen (Censys). Oasis Security meldete ClawJacked, bei dem eine schädliche Website das lokale Gateway erreichen und ein feindliches Gerät registrieren konnte; behoben wurde dies in Version 2026.2.25 (The Hacker News). Kaspersky berichtete, dass in E-Mails, Dokumente und Webseiten eingebettete Inhalte OpenClaw zu unbeabsichtigten Aktionen bringen können (Kaspersky). The Register zitierte die Release Notes von OpenClaw 2.0, wonach eine Sandbox für von Beitragenden kontrollierten Code „turned off by default“ ist (The Register). Eine ausführlichere Liste mit Quellen steht in unserer Zusammenfassung der Vorfälle.

OpenClaw mit FireAI beobachten

FireAI ist eine On-Device-Firewall für macOS, entwickelt von HisnLabs. Die Funktion Agentenprofil führt OpenClaw unter den 19 KI-Agenten, die sie erkennt, und identifiziert OpenClaw über die App, aus der es läuft, oder, wenn es über node, bun, deno oder python gestartet wird, über das Skript, das seine Laufzeitumgebung ausführt. Die Kindprozesse des Agenten, etwa eine von ihm gestartete Shell, git oder curl, werden ihm über die Kette der Elternprozesse zugeordnet. Anschließend lernt FireAI in den ersten 3 Tagen, welche Ziele OpenClaw üblicherweise kontaktiert, gruppiert nach Domain, und markiert in dieser Zeit nichts. Danach wird ein erstmals erreichtes Ziel in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung markiert. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.

FireAI nutzt nur Metadaten, Hostnamen und Byte-Zahlen, und liest nie den Inhalt einer Verbindung. Standardmäßig markiert es und überlässt Ihnen die Entscheidung. Im Sicherheitsmodus Agentenprofil geht es weiter: Nach Abschluss der Lernphase wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert, bis Sie auf Erlauben tippen, und Blockiert lassen macht aus dieser Sperre eine Regel, die in jedem Modus gilt.

Einrichtung Schritt für Schritt

  1. Installieren Sie FireAI und schließen Sie die Ersteinrichtung ab, wie unter Installieren und Einrichtung abschließen beschrieben.
  2. Nutzen Sie OpenClaw 3 Tage lang wie gewohnt. FireAI lernt seine Ziele im Hintergrund und markiert noch nichts.
  3. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Erscheint eine Markierung, lesen Sie den Satz in einfachen Worten und wischen dann in der Schnellprüfung nach links zum Blockieren oder nach rechts für „It’s fine“.
  4. Soll der Agent auf die Ziele beschränkt bleiben, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff.
  5. Wurde etwas blockiert, öffnen Sie die Karte KI-Agenten und wählen Erlauben, um es in die Basislinie aufzunehmen, oder Blockiert lassen, um eine Sperrregel anzulegen.

Grenzen

  • FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
  • FireAI sieht weder die Prompts von OpenClaw noch den Inhalt von MCP-Tools, Skills oder welche Dateien es liest, denn TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
  • OpenClaw wird über App- oder Skriptnamen zugeordnet; FireAI kennzeichnet es also, statt es zu verifizieren: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
  • FireAI sieht nicht, mit welchen Messaging-Kanälen OpenClaw verbunden ist oder worum der Assistent gebeten wird, sondern nur die erreichten Hosts und die gesendeten Bytes.
  • FireAI scannt keine Skills, schließt keinen exponierten Gateway-Port und ersetzt weder die Sandbox noch die Kopplungssteuerung von OpenClaw.
  • Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert.
  • Ein neuer Server unter einer Domain, die der Agent bereits nutzt, gilt als bekannt, weil Ziele nach Domain gruppiert werden.

Die vollständige Funktionsbeschreibung steht in der Dokumentation zum Agentenprofil. Zu den übrigen Agenten, die FireAI erkennt, siehe Hermes Agent und jeder Agent, der über Python oder Node läuft.

Für die übrigen Agenten, die FireAI erkennt, gibt es eigene Leitfäden: Claude Code, Claude-Desktop-App, Cursor, ChatGPT-App für den Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, jeder KI-Agent, der über Python oder Node läuft.

Wo FireAI und HisnLabs ins Spiel kommen

OpenClaw läuft mit den Berechtigungen Ihres Kontos. FireAI zeigt, wohin es sich als Nächstes verbindet, und kann es blockieren.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen