Noticias de seguridad e inteligencia artificial

Seguridad de agentes de IA · Por FireAI Security & Research Team · Publicado

La OpenClaw Foundation inicia un plano de control empresarial gratuito y de código abierto para agentes de IA

OpenClaw Enterprise, respaldado por Red Hat, Nvidia y OpenAI, busca dar a las organizaciones que prohíben los agentes de IA una forma de gobernarlos. Qué se describe y qué está sin terminar.

A shield around an AI agent icon beside the FireAI rules mascot, illustrating the OpenClaw Foundation’s open-source enterprise control plane for governing AI agents.

El proyecto OpenClaw ha iniciado el desarrollo de OpenClaw Enterprise (OCE), un plano de control de código abierto para gobernar agentes de IA persistentes, con contribuciones de Red Hat, Nvidia y OpenAI. Kevin Lin, de OpenAI, lo anunció el 30 de septiembre de 2026 y afirmó que la postura predeterminada del área de TI en la mayoría de las organizaciones es prohibir plataformas de agentes como OpenClaw [1] [2]. El software se describe como un proyecto en etapa temprana de piloto, no como un producto terminado [2].

Contexto

OpenClaw es una plataforma de agentes de IA de código abierto y autoalojada que permite a los usuarios crear agentes y conectarlos con aplicaciones y servicios [3]. The Register informa que Gartner calificó al proyecto de "riesgo de ciberseguridad inaceptable" para los usuarios empresariales y que el CERT nacional de China advirtió sobre "configuraciones de seguridad predeterminadas extremadamente débiles" [1]. The New Stack informa que OpenClaw ha creado desde entonces una OpenClaw Foundation independiente, con patrocinadores como OpenAI, Nvidia, Red Hat y GitHub [2].

Otro reporte de The Register del 31 de agosto de 2026 sobre OpenClaw 2.0 señaló que la mayor parte de la responsabilidad de seguridad seguía recayendo en los usuarios y que el sandbox para código controlado por colaboradores venía desactivado de forma predeterminada [3].

Lo que describen los reportes

Lin escribió que "la principal retroalimentación que recibimos de las organizaciones es que se necesita un estándar común más sólido de seguridad y gobernanza antes de que los agentes puedan adoptarse por completo", y que "la implementación real de agentes persistentes sigue siendo limitada" [1] [2]. Describe la versión 1.0 de OCE como la que introduce un plano de control con soporte para multiinquilino, límites de seguridad estrictos y primitivas de agente estandarizadas, además de gobernanza y capacidad de auditoría a lo largo del ciclo de vida del agente, con la plataforma, el modelo y el sandbox reemplazables por componentes de terceros o internos [1].

The New Stack describe el OpenClaw Control Plane (OCC) como el lugar central donde los administradores despliegan agentes, los separan en espacios de nombres aislados, administran la configuración y las credenciales, establecen permisos y llevan un registro de los cambios. Los gateways reciben los mensajes, y las plataformas de ejecución (harnesses) manejan los turnos del agente, las llamadas al modelo y la ejecución de herramientas. Según la documentación de arquitectura de OpenClaw que cita el artículo, la API, la consola, el worker persistente, el backend de PostgreSQL y el empaquetado para Kubernetes ya están implementados, mientras que la admisión de gateways externos, la autenticación de cargas de trabajo hacia OCC y algunos enfoques de autenticación de modelos están sin terminar [2].

Sobre licencias y disponibilidad, se cita a Lin diciendo que OCE "está diseñado para ejecutarse en tu propia infraestructura y siempre será gratuito para cualquier organización". El código está en GitHub, la versión 1.0 está prevista para finales de este año y, por ahora, el proyecto solo es adecuado para pilotos internos [2]. El trabajo "comenzó originalmente en OpenAI y luego se donó a la OpenClaw Foundation" [1]. OpenAI y Red Hat están probando el software internamente, y Joe Fernandes, de Red Hat, compara el esfuerzo con RHEL y OpenShift [1] [2]. El repositorio de OCE indica a los lectores que piensen en el proyecto como "Kubernetes para agentes" [1].

Implicaciones para las organizaciones

El anuncio apunta al motivo que dan las organizaciones para sus prohibiciones: los agentes tienen credenciales y pueden actuar sobre sistemas de la empresa, y los equipos centrales carecen de una forma de vigilarlos [2]. OCE está pensado para implementaciones en las que varios agentes, usuarios y equipos comparten infraestructura. Los reportes no dicen nada sobre Macs individuales que ejecutan OpenClaw fuera de una implementación así, algo que el plano de control no pretende cubrir [2].

Las medidas de seguridad en las que el proyecto dice concentrarse son el aislamiento entre cargas de trabajo confiables y no confiables, el uso de sandbox, los permisos granulares y la revisión asistida por LLM, y planea publicar una arquitectura de referencia [2]. Son planes, todavía no componentes liberados.

Recomendaciones

  1. Trata OCE como un piloto: Lin afirma que solo es adecuado para proyectos piloto internos antes del lanzamiento de la 1.0 [2].
  2. Mantén las restricciones vigentes sobre OpenClaw hasta que se publiquen la arquitectura de referencia y las partes sin terminar, como la autenticación de cargas de trabajo [2].
  3. En instalaciones de OpenClaw 2.0, lee las notas de la versión sobre secretos y sandbox: The Register las cita al indicar que los valores del Secret Store no se cifran en reposo y que los controles de sesión compartida no son un límite de seguridad [3].
  4. Quienes ejecutan OpenClaw en una Mac personal siguen siendo responsables del aislamiento y del manejo de las credenciales, porque el plano de control descrito es para implementaciones organizacionales [2].

Relevancia para FireAI

FireAI funciona en una sola Mac. Identifica una app por su firma de código o su ruta, muestra cada conexión que establece y le aplica reglas por app y modos de seguridad. Para un agente instalado en una Mac, FireAI muestra el intérprete que lo ejecuta, normalmente Node.js o Python, y una regla sobre ese intérprete se aplica a todos los scripts que ejecute.

FireAI no es un plano de control. No ofrece multiinquilino, registros de auditoría para una flota de equipos, administración de credenciales, sandbox para agentes ni políticas de gobernanza, y no tiene integración con OpenClaw ni con OCE. No lee el contenido de las conexiones cifradas y no puede impedir que un agente lea o elimine archivos locales.

Limitaciones

Las fuentes son dos artículos de prensa especializada que retoman anuncios de personal de OpenAI y Red Hat; no se consultaron la documentación de OCE ni las publicaciones de Lin y Fernandes. Un artículo de qz.com sobre el mismo anuncio no estaba accesible y no se usa. Las afirmaciones sobre OCE son intenciones para una versión 1.0 que aún no se ha lanzado, y no se cita ninguna evaluación de seguridad independiente de OCE. Las declaraciones de Gartner y del CERT de China las reporta The Register y no se contrastaron con las publicaciones originales [1].

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. The Register, 30 September 2026: OpenClaw slips on a suit to evade widespread business bans
  2. The New Stack, 30 September 2026: "Think of it as Kubernetes for agents": OpenClaw lands in the enterprise
  3. The Register, 31 August 2026: OpenClaw 2.0 pours glitter on slow-burning security dumpster fire