Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Proteggere OpenClaw su Mac: monitorare le sue connessioni di rete

Proteggere OpenClaw su Mac: monitorare le sue connessioni di rete

OpenClaw è un assistente IA open source che gira sui tuoi dispositivi e ti risponde tramite app di messaggistica. Poiché può eseguire comandi shell, navigare sul web e leggere file, chi cerca “sicurezza openclaw” o “OpenClaw è sicuro” sta in realtà chiedendo che cosa può raggiungere e dove va il suo traffico. Questo articolo riassume ciò che il progetto documenta, ciò che hanno rilevato i resoconti pubblicati e come FireAI, un firewall di rete per macOS sviluppato da HisnLabs, può osservare le sue connessioni.

Che cos’è OpenClaw e come funziona su un Mac

Secondo il suo repository, OpenClaw è gestito dalla OpenClaw Foundation, un’organizzazione senza scopo di lucro, senza piani a pagamento né servizi ospitati. Su macOS si installa con un installer shell (curl -fsSL https://openclaw.ai/install.sh | bash) o come pacchetto npm (npm install -g openclaw@latest, che richiede un Node.js recente), e openclaw onboard --install-daemon avvia la configurazione. L’assistente si collega a più di 20 servizi di messaggistica, tra cui WhatsApp, Telegram, Slack, Discord, Signal e iMessage. In pratica significa un processo Node.js sempre attivo sul tuo Mac, con un gateway locale davanti.

A cosa può accedere

Il README afferma che i suoi strumenti possono eseguire comandi shell, navigare sul web e usare il file system dell’host per impostazione predefinita, e che gli strumenti vengono eseguiti sull’host a meno che non sia configurata una sandbox. La sua documentazione sulla sicurezza descrive un unico confine di fiducia per gateway: un singolo operatore, o un team i cui membri si fidano gli uni degli altri. Precisa che OpenClaw non è progettato come confine multi-tenant in un contesto ostile.

Il modello di autorizzazioni documentato

  • Nelle installazioni ordinarie su host, il gateway si lega all’interfaccia di loopback, secondo la pagina sulla sicurezza del gateway.
  • I mittenti sconosciuti di messaggi diretti ricevono un codice di abbinamento invece di essere elaborati, e l’accesso ai gruppi è regolato da una lista di autorizzazione.
  • openclaw security audit segnala se una configurazione si è discostata dalle impostazioni predefinite sicure, e openclaw policy permette di testare le policy di accesso agli strumenti.
  • La documentazione include anche una checklist sull’esposizione da seguire prima di rendere il gateway raggiungibile oltre il loopback.

Quanto al comportamento di rete, il README afferma che per impostazione predefinita OpenClaw contatta i propri server solo per il controllo giornaliero della versione, che la telemetria anonima è facoltativa e che i controlli degli aggiornamenti possono essere disattivati. Oltre a questo, le destinazioni contattate dipendono dal fornitore del modello e dai canali di messaggistica che configuri, quindi non esiste un elenco fisso.

Che cosa hanno rilevato i resoconti pubblicati

I resoconti sulla sicurezza del 2026 descrivono installazioni esposte e una falla dal browser all’agente locale. Censys ha contato 21.639 istanze esposte pubblicamente al 31 gennaio 2026 (Censys). Oasis Security ha segnalato ClawJacked, in cui un sito web malevolo poteva raggiungere il gateway locale e registrare un dispositivo ostile; è stata corretta nella versione 2026.2.25 (The Hacker News). Kaspersky ha riferito che contenuti inseriti in email, documenti e pagine web possono indurre OpenClaw a compiere azioni non volute (Kaspersky). The Register, citando le note di rilascio di OpenClaw 2.0, ha scritto che una sandbox per il codice controllato dai contributori è “turned off by default” (The Register). Un elenco più completo, con le fonti, si trova nella nostra sintesi degli incidenti.

Osservare OpenClaw con FireAI

FireAI è un firewall per macOS che gira sul dispositivo, sviluppato da HisnLabs. La sua funzione profilo agente include OpenClaw tra i 19 agenti IA che riconosce, e identifica OpenClaw tramite l’app da cui viene eseguito, oppure tramite lo script eseguito dal runtime quando è avviato tramite node, bun, deno o python. I processi figli dell’agente, come una shell, git o curl che avvia, gli vengono attribuiti risalendo i processi genitori. FireAI impara poi, per i primi 3 giorni, quali destinazioni OpenClaw contatta normalmente, raggruppate per dominio, e in quel periodo non segnala nulla. Dopo di che, una destinazione mai vista prima viene segnalata in Suggerimenti, nella scheda Agenti IA e nella Revisione rapida. Viene segnalato anche un picco di upload: un’ora in cui l’agente ha caricato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.

FireAI usa solo metadati, nomi host e conteggi di byte, e non legge mai il contenuto di una connessione. Per impostazione predefinita segnala e lascia a te la decisione. Nella modalità di sicurezza Profilo agente va oltre: terminato l’apprendimento, una connessione verso una destinazione al di fuori della base viene bloccata finché non premi Consenti, e Mantieni bloccato trasforma quel blocco in una regola valida in ogni modalità.

Configurazione, passo per passo

  1. Installa FireAI e completa la configurazione iniziale, seguendo Installare e completare la configurazione.
  2. Usa OpenClaw come fai di solito per 3 giorni. FireAI impara le sue destinazioni in background e per ora non segnala nulla.
  3. Apri Suggerimenti e trova la scheda Agenti IA. Quando compare una segnalazione, leggi la frase in parole semplici, poi nella Revisione rapida scorri a sinistra per bloccare o a destra per “Va bene”.
  4. Se vuoi limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco.
  5. Quando qualcosa viene bloccato, apri la scheda Agenti IA e scegli Consenti per aggiungerlo alla base, o Mantieni bloccato per creare una regola di blocco.

Limiti

  • FireAI non impedisce la prompt injection. Ne limita i danni segnalando, e permettendoti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
  • FireAI non può vedere i prompt di OpenClaw, il contenuto degli strumenti MCP, le skill o i file che legge, perché TLS nasconde il contenuto e FireAI non si trova dentro l’agente.
  • OpenClaw viene riconosciuto per nome di app o di script, quindi FireAI lo etichetta anziché verificarlo: solo Claude Code, Claude e Cursor vengono controllati rispetto alla firma del loro sviluppatore.
  • FireAI non può vedere a quali canali di messaggistica è collegato OpenClaw né che cosa viene chiesto all’assistente, solo gli host che raggiunge e i byte che invia.
  • FireAI non analizza le skill, non chiude una porta del gateway esposta e non sostituisce la sandbox e i controlli di abbinamento di OpenClaw.
  • Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla, e i picchi di upload vengono segnalati, non bloccati.
  • Un nuovo server sotto un dominio che l’agente usa già viene considerato noto, perché le destinazioni sono raggruppate per dominio.

La descrizione completa della funzione si trova nella documentazione del profilo agente. Per gli altri agenti riconosciuti da FireAI, vedi Hermes Agent e qualsiasi agente eseguito da Python o Node.

Gli altri agenti riconosciuti da FireAI hanno guide proprie: Claude Code, app desktop di Claude, Cursor, app ChatGPT per Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi agente IA eseguito da Python o Node.

Il ruolo di FireAI e di HisnLabs

OpenClaw gira con i permessi del tuo account. FireAI mostra, e può bloccare, dove si connette.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti