OpenClaw est un assistant IA open source qui s’exécute sur vos propres appareils et vous répond via des applications de messagerie. Comme il peut exécuter des commandes shell, naviguer sur le web et lire des fichiers, les personnes qui recherchent « openclaw security » ou « is OpenClaw safe » cherchent en réalité à savoir ce qu’il peut atteindre et où va son trafic. Cet article résume ce que documente le projet, ce qu’ont mis en évidence les comptes rendus publiés, et comment FireAI, un pare-feu réseau pour macOS développé par HisnLabs, peut surveiller ses connexions.
Ce qu’est OpenClaw et comment il s’exécute sur un Mac
Selon son dépôt, OpenClaw est administré par l’OpenClaw Foundation, une organisation à but non lucratif, sans offre payante ni service hébergé. Sur macOS, il s’installe avec un installateur shell (curl -fsSL https://openclaw.ai/install.sh | bash) ou comme paquet npm (npm install -g openclaw@latest, qui nécessite une version récente de Node.js), et openclaw onboard --install-daemon lance la configuration. L’assistant se connecte à plus de 20 services de messagerie, dont WhatsApp, Telegram, Slack, Discord, Signal et iMessage. Concrètement, il s’agit d’un processus Node.js qui tourne en continu sur votre Mac, précédé d’une passerelle locale.
Ce à quoi il peut accéder
Le README indique que ses outils peuvent par défaut exécuter des commandes shell, naviguer sur le web et utiliser le système de fichiers de l’hôte, et que les outils s’exécutent sur l’hôte sauf si une sandbox est configurée. Sa documentation de sécurité décrit une frontière de confiance unique par passerelle : un seul opérateur, ou une équipe dont les membres se font mutuellement confiance. Elle précise qu’OpenClaw n’est pas conçu comme une frontière multi-locataire face à des acteurs hostiles.
Le modèle de permissions documenté
- Sur les installations classiques, la passerelle n’écoute que sur l’interface loopback, selon la page de sécurité de la passerelle.
- Les expéditeurs inconnus de messages privés reçoivent un code d’appairage au lieu d’être traités, et l’accès des groupes repose sur une liste d’autorisation.
openclaw security auditindique si une configuration s’est écartée des réglages sécurisés par défaut, etopenclaw policypermet de tester les politiques d’accès aux outils.- La documentation comprend aussi une liste de vérification de l’exposition à suivre avant de rendre la passerelle accessible au-delà du loopback.
Concernant le comportement réseau, le README indique que, par défaut, OpenClaw ne contacte ses serveurs que pour une vérification quotidienne de version, que la télémétrie anonyme est facultative et soumise à consentement, et que les vérifications de mise à jour peuvent être désactivées. Au-delà, les destinations contactées dépendent du fournisseur de modèle et des canaux de messagerie que vous configurez : aucune liste fixe ne s’applique.
Ce qu’ont mis en évidence les comptes rendus publiés
Les publications de sécurité de 2026 décrivent des installations exposées et une faille permettant à un navigateur d’atteindre l’agent local. Censys a dénombré 21 639 instances exposées publiquement au 31 janvier 2026 (Censys). Oasis Security a signalé ClawJacked, une faille par laquelle un site web malveillant pouvait atteindre la passerelle locale et enregistrer un appareil hostile ; elle a été corrigée dans la version 2026.2.25 (The Hacker News). Kaspersky a rapporté que du contenu intégré à des e-mails, des documents et des pages web peut amener OpenClaw à effectuer des actions non souhaitées (Kaspersky). The Register, citant les notes de version d’OpenClaw 2.0, a indiqué qu’une sandbox pour le code contrôlé par des contributeurs est « turned off by default » (The Register). Une liste plus complète, avec ses sources, figure dans notre synthèse des incidents.
Surveiller OpenClaw avec FireAI
FireAI est un pare-feu embarqué pour macOS développé par HisnLabs. Sa fonctionnalité Profil d’agent range OpenClaw parmi les 19 agents IA qu’elle reconnaît, et l’identifie par l’app depuis laquelle il s’exécute, ou par le script que lance son environnement d’exécution lorsqu’il est démarré via node, bun, deno ou python. Les processus enfants de l’agent, comme un shell, git ou curl qu’il lance, lui sont attribués en remontant la chaîne des processus parents. FireAI apprend ensuite, pendant les 3 premiers jours, les destinations qu’OpenClaw contacte habituellement, regroupées par domaine, et ne signale rien pendant cette période. Au-delà, toute destination jamais contactée est signalée dans Suggestions, dans la carte Agents IA et dans la Revue rapide. Un pic d’envoi est également signalé : une heure au cours de laquelle l’agent a envoyé au moins 4 fois le volume de son heure la plus chargée jusque-là, et jamais moins de 25 Mo.
FireAI n’utilise que des métadonnées, à savoir les noms d’hôte et les volumes en octets, et ne lit jamais le contenu d’une connexion. Par défaut, il signale et vous laisse la décision. Le mode de sécurité Profil d’agent va plus loin : une fois l’apprentissage terminé, une connexion vers une destination hors de la base de référence est bloquée jusqu’à ce que vous appuyiez sur Autoriser, et Garder bloqué transforme ce blocage en une règle valable dans tous les modes.
Mise en place, étape par étape
- Installez FireAI et terminez sa configuration initiale en suivant Installer et terminer la configuration.
- Utilisez OpenClaw comme d’habitude pendant 3 jours. FireAI apprend ses destinations en arrière-plan et ne signale encore rien.
- Ouvrez Suggestions et repérez la carte Agents IA. Lorsqu’un signalement apparaît, lisez la phrase explicative, puis glissez vers la gauche dans la Revue rapide pour bloquer, ou vers la droite pour « C’est bon ».
- Si vous souhaitez cantonner l’agent aux destinations qu’il utilise déjà, choisissez Profil d’agent dans le menu des modes de sécurité, à côté de Maison, Café, Parano et Sous attaque.
- Lorsqu’une destination est bloquée, ouvrez la carte Agents IA et choisissez Autoriser pour l’ajouter à la base de référence, ou Garder bloqué pour créer une règle de blocage.
Limites
- FireAI n’empêche pas l’injection de prompt. Il en limite les conséquences en signalant, et en vous permettant de bloquer, le chemin par lequel les données quitteraient votre Mac.
- FireAI ne voit ni les prompts d’OpenClaw, ni le contenu des outils MCP, ni les skills, ni les fichiers qu’il lit, car TLS masque le contenu et FireAI ne se trouve pas à l’intérieur de l’agent.
- OpenClaw est identifié par le nom de son app ou de son script : FireAI l’étiquette donc sans le vérifier. Seuls Claude Code, Claude et Cursor sont contrôlés par rapport à la signature de leur éditeur.
- FireAI ne voit pas à quels canaux de messagerie OpenClaw est connecté ni ce qu’on demande à l’assistant, seulement les hôtes qu’il atteint et les octets qu’il envoie.
- FireAI n’analyse pas les skills, ne ferme pas un port de passerelle exposé et ne remplace pas les mécanismes de sandbox et d’appairage propres à OpenClaw.
- Pendant la période d’apprentissage de 3 jours, rien n’est signalé, et les pics d’envoi sont signalés, non bloqués.
- Un nouveau serveur relevant d’un domaine que l’agent utilise déjà est considéré comme connu, car les destinations sont regroupées par domaine.
La description complète de la fonctionnalité figure dans la documentation du Profil d’agent. Pour les autres agents reconnus par FireAI, voir Hermes Agent et tout agent exécuté par Python ou Node.
Les autres agents reconnus par FireAI ont leurs propres guides : Claude Code, l’application de bureau Claude, Cursor, l’application ChatGPT pour Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, tout agent IA exécuté par Python ou Node.
Le rôle de FireAI et de HisnLabs
OpenClaw s’exécute avec les permissions de votre compte. FireAI montre, et peut bloquer, la prochaine destination qu’il contacte.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
