Neuigkeiten zu Sicherheit und KI

Sicherheit von KI-Agenten · Von FireAI Security & Research Team · Veröffentlicht

OpenClaw Foundation startet freie Open-Source-Steuerungsebene für KI-Agenten in Unternehmen

OpenClaw Enterprise, unterstützt von Red Hat, Nvidia und OpenAI, soll Organisationen, die KI-Agenten verbieten, eine Möglichkeit geben, sie zu steuern. Was beschrieben wird und was noch fehlt.

A shield around an AI agent icon beside the FireAI rules mascot, illustrating the OpenClaw Foundation’s open-source enterprise control plane for governing AI agents.

Das OpenClaw-Projekt hat mit der Arbeit an OpenClaw Enterprise (OCE) begonnen, einer Open-Source-Steuerungsebene (Control Plane) zur Verwaltung dauerhaft laufender KI-Agenten, mit Beiträgen von Red Hat, Nvidia und OpenAI. Kevin Lin von OpenAI gab das Projekt am 30. September 2026 bekannt und sagte, die Standardhaltung der IT in den meisten Organisationen sei, Agentenplattformen wie OpenClaw zu verbieten [1] [2]. Die Software wird als frühes Projekt im Pilotstadium beschrieben, nicht als fertiges Produkt [2].

Hintergrund

OpenClaw ist ein quelloffenes, selbst gehostetes Framework für KI-Agenten, mit dem Nutzer Agenten bauen und mit Anwendungen und Diensten verbinden können [3]. The Register berichtet, Gartner habe das Projekt für Unternehmensnutzer als „unacceptable cybersecurity risk“ (inakzeptables Cybersicherheitsrisiko) eingestuft, und das nationale CERT Chinas habe vor „extremely weak default security configurations“ (extrem schwachen Standard-Sicherheitskonfigurationen) gewarnt [1]. The New Stack berichtet, OpenClaw habe inzwischen eine unabhängige OpenClaw Foundation gegründet, zu deren Sponsoren OpenAI, Nvidia, Red Hat und GitHub gehören [2].

Ein separater Bericht von The Register vom 31. August 2026 über OpenClaw 2.0 hielt fest, dass der größte Teil der Sicherheitsverantwortung bei den Nutzern blieb und dass die Sandbox für von Mitwirkenden kontrollierten Code standardmäßig abgeschaltet war [3].

Was die Berichte beschreiben

Lin schrieb, die wichtigste Rückmeldung von Organisationen sei, dass ein stärkerer gemeinsamer Standard für Sicherheit, Safety und Governance nötig sei, bevor Agenten vollständig eingeführt werden könnten, und dass der „tatsächliche Einsatz dauerhaft laufender Agenten begrenzt bleibt“ [1] [2]. Version 1.0 von OCE soll nach seiner Beschreibung eine Steuerungsebene mit Unterstützung für Mandantenfähigkeit, harte Sicherheitsgrenzen und standardisierte Agenten-Bausteine einführen, dazu Governance und Nachvollziehbarkeit über den gesamten Lebenszyklus der Agenten, wobei Harness, Modell und Sandbox durch Komponenten von Drittanbietern oder aus dem eigenen Haus ersetzbar sein sollen [1].

The New Stack beschreibt die OpenClaw Control Plane (OCC) als zentrale Stelle, an der Administratoren Agenten bereitstellen, in isolierte Namensräume trennen, Konfiguration und Zugangsdaten verwalten, Berechtigungen festlegen und Änderungen protokollieren. Gateways nehmen Nachrichten entgegen, Harnesses übernehmen die Agentenzüge, Modellaufrufe und die Ausführung von Werkzeugen. Laut der Architekturdokumentation von OpenClaw, auf die sich der Artikel beruft, sind API, Konsole, dauerhafter Worker, PostgreSQL-Backend und Kubernetes-Paketierung umgesetzt, während die Zulassung externer Gateways, die Authentifizierung von Workloads gegenüber OCC und einige Ansätze zur Modellauthentifizierung noch unfertig sind [2].

Zu Lizenz und Verfügbarkeit wird Lin mit den Worten zitiert, OCE sei „darauf ausgelegt, auf der eigenen Infrastruktur zu laufen, und wird für jede Organisation immer kostenlos nutzbar sein“. Der Code liegt auf GitHub, Version 1.0 ist für später in diesem Jahr geplant, und das Projekt eignet sich vorerst nur für interne Pilotprojekte [2]. Die Arbeit habe „ursprünglich bei OpenAI begonnen und wurde dann an die OpenClaw Foundation gespendet“ [1]. OpenAI und Red Hat testen die Software intern, und Joe Fernandes von Red Hat vergleicht das Vorhaben mit RHEL und OpenShift [1] [2]. Das OCE-Repository fordert Leser auf, das Projekt als „Kubernetes for agents“ zu verstehen [1].

Folgen für Organisationen

Die Ankündigung zielt auf den Grund, den Organisationen für ihre Verbote nennen: Agenten halten Zugangsdaten und können auf Unternehmenssystemen handeln, und zentrale Teams haben keine Möglichkeit, sie zu kontrollieren [2]. OCE richtet sich an Umgebungen, in denen mehrere Agenten, Nutzer und Teams sich eine Infrastruktur teilen. Die Berichte sagen nichts über einzelne Macs, auf denen OpenClaw außerhalb einer solchen Umgebung läuft; die Steuerungsebene erhebt dafür auch keinen Anspruch [2].

Als Schwerpunkte der Sicherheitsmaßnahmen nennt das Projekt die Trennung vertrauenswürdiger von nicht vertrauenswürdigen Workloads, Sandboxing, fein abgestufte Berechtigungen und LLM-gestützte Prüfung; zudem plant es, eine Referenzarchitektur zu veröffentlichen [2]. Das sind Pläne, noch keine veröffentlichten Komponenten.

Empfehlungen

  1. OCE als Pilotprojekt behandeln: Lin erklärt, es eigne sich vor dem Release 1.0 nur für interne Pilotprojekte [2].
  2. Bestehende Einschränkungen für OpenClaw beibehalten, bis die Referenzarchitektur und die unfertigen Teile, etwa die Workload-Authentifizierung, veröffentlicht sind [2].
  3. Bei Installationen von OpenClaw 2.0 die Release Notes zu Geheimnissen und Sandboxing lesen: The Register zitiert daraus, dass Werte im Secret Store im Ruhezustand nicht verschlüsselt sind und dass die Steuerung gemeinsam genutzter Sitzungen keine Sicherheitsgrenze darstellt [3].
  4. Einzelpersonen, die OpenClaw auf einem privaten Mac betreiben, bleiben selbst für Isolation und den Umgang mit Zugangsdaten verantwortlich, denn die beschriebene Steuerungsebene ist für Einsätze in Organisationen gedacht [2].

Bezug zu FireAI

FireAI arbeitet auf einem einzelnen Mac. Es erkennt eine App an ihrer Codesignatur oder ihrem Pfad, zeigt jede Verbindung, die die App aufbaut, und wendet darauf Regeln pro App und Sicherheitsmodi an. Bei einem auf einem Mac installierten Agenten zeigt FireAI den Interpreter, der ihn ausführt, meist Node.js oder Python, und eine Regel für diesen Interpreter gilt für jedes Skript, das er startet.

FireAI ist keine Steuerungsebene. Es bietet keine Mandantenfähigkeit, keine Prüfpfade über eine Geräteflotte, keine Verwaltung von Zugangsdaten, kein Sandboxing von Agenten und keine Governance-Richtlinien und ist weder mit OpenClaw noch mit OCE integriert. Es liest den Inhalt verschlüsselter Verbindungen nicht und kann einen Agenten nicht daran hindern, lokale Dateien zu lesen oder zu löschen.

Einschränkungen

Die Quellen sind zwei Artikel der Fachpresse, die Ankündigungen von Mitarbeitern von OpenAI und Red Hat wiedergeben; die OCE-Dokumentation und die Beiträge von Lin und Fernandes selbst wurden nicht abgerufen. Ein Artikel von qz.com zur selben Ankündigung war nicht zugänglich und wird nicht verwendet. Die Aussagen zu OCE sind Absichten für ein Release 1.0, das noch nicht erschienen ist, und eine unabhängige Sicherheitsbewertung von OCE wird nicht angeführt. Die Aussagen von Gartner und dem chinesischen CERT werden von The Register berichtet und wurden nicht anhand der Originalveröffentlichungen geprüft [1].

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. The Register, 30 September 2026: OpenClaw slips on a suit to evade widespread business bans
  2. The New Stack, 30 September 2026: "Think of it as Kubernetes for agents": OpenClaw lands in the enterprise
  3. The Register, 31 August 2026: OpenClaw 2.0 pours glitter on slow-burning security dumpster fire