El proyecto OpenClaw ha empezado a trabajar en OpenClaw Enterprise (OCE), un plano de control de código abierto para gobernar agentes de IA persistentes, con contribuciones de Red Hat, Nvidia y OpenAI. Kevin Lin, de OpenAI, lo anunció el 30 de septiembre de 2026 y afirmó que la postura por defecto del departamento de TI en la mayoría de las organizaciones es prohibir plataformas de agentes como OpenClaw [1] [2]. El software se describe como un proyecto en fase piloto temprana, no como un producto terminado [2].
Contexto
OpenClaw es un entorno de agentes de IA de código abierto y autoalojado que permite crear agentes y conectarlos con aplicaciones y servicios [3]. The Register informa de que Gartner calificó el proyecto de «riesgo de ciberseguridad inaceptable» para los usuarios empresariales y de que el CERT nacional de China advirtió de «configuraciones de seguridad por defecto extremadamente débiles» [1]. The New Stack señala que OpenClaw ha creado desde entonces una OpenClaw Foundation independiente, con patrocinadores como OpenAI, Nvidia, Red Hat y GitHub [2].
Otro artículo de The Register, del 31 de agosto de 2026, sobre OpenClaw 2.0 señalaba que la mayor parte de la responsabilidad en materia de seguridad seguía recayendo en los usuarios y que el aislamiento (sandboxing) del código controlado por colaboradores estaba desactivado por defecto [3].
Lo que describen las informaciones
Lin escribió que «la principal opinión que recibimos de las organizaciones es que hace falta un estándar común más sólido de seguridad, protección y gobernanza antes de poder adoptar los agentes por completo», y que «el despliegue real de agentes persistentes sigue siendo limitado» [1] [2]. Describe la versión 1.0 de OCE como un plano de control con soporte para multiinquilino (multi-tenancy), límites de seguridad estrictos y primitivas de agente estandarizadas, además de gobernanza y capacidad de auditoría a lo largo de todo el ciclo de vida del agente, con el entorno de ejecución, el modelo y el sandbox sustituibles por componentes de terceros o internos [1].
The New Stack describe el OpenClaw Control Plane (OCC) como el lugar central desde el que los administradores despliegan agentes, los separan en espacios de nombres aislados, gestionan la configuración y las credenciales, establecen permisos y conservan un registro de cambios. Las pasarelas (gateways) reciben los mensajes, y los entornos de ejecución (harnesses) gestionan los turnos del agente, las llamadas al modelo y la ejecución de herramientas. Según la documentación de arquitectura de OpenClaw que cita el artículo, ya están implementados la API, la consola, el trabajador persistente, el backend PostgreSQL y el empaquetado para Kubernetes, mientras que la admisión de pasarelas externas, la autenticación de las cargas de trabajo frente a OCC y algunos enfoques de autenticación del modelo están sin terminar [2].
En cuanto a licencia y disponibilidad, se cita a Lin diciendo que OCE «está diseñado para ejecutarse en tu propia infraestructura y será siempre gratuito para cualquier organización». El código está en GitHub, la versión 1.0 está prevista para finales de este año y, por ahora, el proyecto solo es adecuado para pilotos internos [2]. El trabajo «empezó originalmente en OpenAI y después fue donado a la OpenClaw Foundation» [1]. OpenAI y Red Hat están probando el software internamente, y Joe Fernandes, de Red Hat, compara el esfuerzo con RHEL y OpenShift [1] [2]. El repositorio de OCE invita a pensar en el proyecto como «Kubernetes para agentes» [1].
Implicaciones para las organizaciones
El anuncio apunta al motivo que dan las organizaciones para las prohibiciones: los agentes poseen credenciales y pueden actuar sobre los sistemas de la empresa, y los equipos centrales carecen de un modo de vigilarlos [2]. OCE está pensado para despliegues en los que varios agentes, usuarios y equipos comparten infraestructura. Las informaciones no dicen nada de los Mac individuales que ejecutan OpenClaw fuera de un despliegue así, algo que el plano de control no pretende cubrir [2].
Las medidas de seguridad en las que el proyecto dice centrarse son el aislamiento entre cargas de trabajo de confianza y sin confianza, el sandboxing, los permisos granulares y la revisión asistida por LLM, y prevé publicar una arquitectura de referencia [2]. Son planes, no componentes ya publicados.
Recomendaciones
- Trate OCE como un piloto: Lin afirma que, antes de la versión 1.0, solo es adecuado para proyectos piloto internos [2].
- Mantenga las restricciones actuales sobre OpenClaw hasta que se publiquen la arquitectura de referencia y las partes inacabadas, como la autenticación de las cargas de trabajo [2].
- En las instalaciones de OpenClaw 2.0, lea las notas de la versión sobre secretos y sandboxing: The Register las cita al indicar que los valores del Secret Store no se cifran en reposo y que los controles de sesión compartida no constituyen un límite de seguridad [3].
- Quienes ejecutan OpenClaw en un Mac personal siguen siendo responsables del aislamiento y del manejo de credenciales, porque el plano de control descrito es para despliegues organizativos [2].
Relevancia para FireAI
FireAI trabaja en un solo Mac. Identifica una app por su firma de código o su ruta, muestra cada conexión que establece y le aplica reglas por app y modos de seguridad. Con un agente instalado en un Mac, FireAI muestra el intérprete que lo ejecuta, normalmente Node.js o Python, y una regla sobre ese intérprete se aplica a todos los scripts que ejecute.
FireAI no es un plano de control. No ofrece multiinquilino, registros de auditoría para una flota de equipos, gestión de credenciales, aislamiento de agentes ni políticas de gobernanza, y no tiene ninguna integración con OpenClaw ni con OCE. No lee el contenido de las conexiones cifradas y no puede impedir que un agente lea o borre archivos locales.
Limitaciones
Las fuentes son dos artículos de prensa especializada que reproducen anuncios de empleados de OpenAI y Red Hat; no se consultaron ni la documentación de OCE ni las publicaciones de Lin y Fernandes. Un artículo de qz.com sobre el mismo anuncio no era accesible y no se utiliza. Las afirmaciones sobre OCE son intenciones para una versión 1.0 que aún no se ha lanzado, y no se cita ninguna evaluación de seguridad independiente de OCE. Las declaraciones de Gartner y del CERT de China las recoge The Register y no se contrastaron con las publicaciones originales [1].
Pruebe FireAI, de HisnLabs gratis durante 17 días.