OpenClaw es un asistente de IA de código abierto que funciona en tus propios dispositivos y te responde por apps de mensajería. Como puede ejecutar comandos de shell, navegar por la web y leer archivos, quienes buscan “openclaw security” o “is OpenClaw safe” en realidad preguntan qué puede alcanzar y adónde va su tráfico. Este artículo resume lo que documenta el proyecto, lo que encontraron los reportes publicados y cómo FireAI, un firewall de red para macOS desarrollado por HisnLabs, puede vigilar sus conexiones.
Qué es OpenClaw y cómo funciona en una Mac
Según su repositorio, OpenClaw está a cargo de la OpenClaw Foundation, una organización sin fines de lucro, sin plan de pago ni servicio alojado. En macOS se instala con un instalador de shell (curl -fsSL https://openclaw.ai/install.sh | bash) o como paquete de npm (npm install -g openclaw@latest, que requiere una versión reciente de Node.js), y openclaw onboard --install-daemon inicia la configuración. El asistente se conecta con más de 20 servicios de mensajería, entre ellos WhatsApp, Telegram, Slack, Discord, Signal e iMessage. En la práctica, eso significa un proceso de Node.js de larga duración en tu Mac, con una pasarela local delante.
A qué puede acceder
El README dice que sus herramientas pueden ejecutar comandos de shell, navegar por la web y usar el sistema de archivos del equipo por defecto, y que las herramientas se ejecutan en el equipo salvo que se configure un sandbox. Su propia documentación de seguridad describe una frontera de confianza por pasarela: un solo operador, o un equipo cuyos miembros confían entre sí. Indica que OpenClaw no está diseñado como una frontera multiinquilino hostil.
El modelo de permisos documentado
- En las instalaciones normales, la pasarela escucha solo en loopback, según la página de seguridad de la pasarela.
- Los remitentes de mensajes directos desconocidos reciben un código de emparejamiento en lugar de ser procesados, y el acceso de grupos funciona con lista de permitidos.
openclaw security auditinforma si una configuración se ha alejado de los valores seguros predeterminados, yopenclaw policyte permite probar las políticas de acceso a herramientas.- La documentación también incluye una lista de verificación de exposición que hay que seguir antes de hacer accesible la pasarela más allá de loopback.
Sobre el comportamiento de red, el README dice que, por defecto, OpenClaw solo se comunica con su servidor para verificar la versión una vez al día, que la telemetría anónima es opcional y hay que activarla, y que las verificaciones de actualizaciones se pueden desactivar. Fuera de eso, los destinos que contacta dependen del proveedor de modelos y de los canales de mensajería que configures, así que no aplica ninguna lista fija.
Lo que encontraron los reportes publicados
Los reportes de seguridad de 2026 describen instalaciones expuestas y una falla del navegador hacia el agente local. Censys contó 21,639 instancias expuestas públicamente al 31 de enero de 2026 (Censys). Oasis Security reportó ClawJacked, en la que un sitio web malicioso podía llegar a la pasarela local y registrar un dispositivo hostil; se corrigió en la versión 2026.2.25 (The Hacker News). Kaspersky reportó que el contenido incrustado en correos, documentos y páginas web puede hacer que OpenClaw realice acciones no deseadas (Kaspersky). The Register, citando las notas de la versión OpenClaw 2.0, dijo que un sandbox para el código controlado por colaboradores está “turned off by default” (The Register). Una lista más completa con fuentes está en nuestro resumen de incidentes.
Vigilar OpenClaw con FireAI
FireAI es un firewall local para macOS desarrollado por HisnLabs. Su función Agent profile incluye a OpenClaw entre los 19 agentes de IA que reconoce, y lo identifica por la app desde la que se ejecuta, o por el script que ejecuta su entorno cuando se inicia con node, bun, deno o python. Los procesos hijos del agente, como un shell, git o curl que lanza, se le atribuyen subiendo por los procesos padre. Después, durante los 3 primeros días, FireAI aprende qué destinos contacta normalmente OpenClaw, agrupados por dominio, y no marca nada en ese periodo. A partir de entonces, un destino nunca visto se marca en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
FireAI usa solo metadatos, nombres de host y cantidades de bytes, y nunca lee el contenido de una conexión. Por defecto marca y te deja la decisión. En el modo de seguridad Perfil de agente va más allá: cuando termina el aprendizaje, una conexión a un destino fuera de la referencia se bloquea hasta que presiones Permitir, y Mantener bloqueado convierte ese bloqueo en una regla que se aplica en todos los modos.
Configuración, paso a paso
- Instala FireAI y termina su configuración inicial siguiendo Instala FireAI y termina la Configuración.
- Usa OpenClaw como siempre durante 3 días. FireAI aprende sus destinos en segundo plano y todavía no marca nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Cuando aparezca un aviso, lee la frase en palabras sencillas y luego desliza a la izquierda en la Revisión rápida para bloquear o a la derecha para “Está bien”.
- Si quieres que el agente se limite a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque.
- Cuando algo se bloquea, abre la tarjeta Agentes de IA y elige Permitir para agregarlo a la referencia, o Mantener bloqueado para crear una regla de bloqueo.
Límites
- FireAI no evita la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
- FireAI no puede ver los prompts de OpenClaw, el contenido de las herramientas MCP, las skills ni qué archivos lee, porque TLS oculta el contenido y FireAI no está dentro del agente.
- OpenClaw se identifica por el nombre de su app o de su script, así que FireAI lo etiqueta en lugar de verificarlo: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
- FireAI no puede ver a qué canales de mensajería está conectado OpenClaw ni qué se le pide al asistente, solo los hosts a los que llega y los bytes que envía.
- FireAI no analiza las skills, no cierra un puerto expuesto de la pasarela y no sustituye el sandbox ni los controles de emparejamiento propios de OpenClaw.
- Durante el periodo de aprendizaje de 3 días no se marca nada, y los picos de subida se marcan, no se bloquean.
- Un servidor nuevo bajo un dominio que el agente ya usa se trata como conocido, porque los destinos se agrupan por dominio.
La descripción completa de la función está en la documentación de Agent profile. Para los demás agentes que FireAI reconoce, consulta Hermes Agent y cualquier agente que funcione con Python o Node.
Los demás agentes que FireAI reconoce tienen sus propias guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier agente de IA que funcione con Python o Node.
Dónde entran FireAI y HisnLabs
OpenClaw funciona con los permisos de tu cuenta. FireAI muestra, y puede bloquear, adónde se conecta después.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
