OpenClaw-prosjektet har begynt arbeidet med OpenClaw Enterprise (OCE), et kontrollplan med åpen kildekode for å styre vedvarende KI-agenter, med bidrag fra Red Hat, Nvidia og OpenAI. OpenAIs Kevin Lin kunngjorde det 30. september 2026 og sa at IT-avdelingene i de fleste organisasjoner som standard forbyr agentplattformer som OpenClaw [1] [2]. Programvaren beskrives som et prosjekt i tidlig pilotfase, ikke et ferdig produkt [2].
Bakgrunn
OpenClaw er et KI-agentrammeverk med åpen kildekode som man drifter selv, og som lar brukere bygge agenter og koble dem til programmer og tjenester [3]. The Register skriver at Gartner kalte prosjektet en «uakseptabel cybersikkerhetsrisiko» for bedriftsbrukere, og at Kinas nasjonale CERT advarte mot «ekstremt svake standard sikkerhetskonfigurasjoner» [1]. The New Stack skriver at OpenClaw siden har opprettet en uavhengig stiftelse, OpenClaw Foundation, med blant andre OpenAI, Nvidia, Red Hat og GitHub som sponsorer [2].
En egen sak i The Register 31. august 2026 om OpenClaw 2.0 påpekte at mesteparten av sikkerhetsansvaret fortsatt lå hos brukerne, og at sandboxing av kode som bidragsytere kontrollerer, var slått av som standard [3].
Hva rapportene beskriver
Lin skrev at «den viktigste tilbakemeldingen vi får fra organisasjoner, er at det trengs en sterkere felles standard for sikkerhet, trygghet og styring før agenter kan tas fullt i bruk», og at «faktisk utrulling av vedvarende agenter fortsatt er begrenset» [1] [2]. Han beskriver versjon 1.0 av OCE som et kontrollplan med støtte for multitenancy, harde sikkerhetsgrenser og standardiserte agentprimitiver, pluss styring og sporbarhet gjennom hele agentens livssyklus, der rammeverket, modellen og sandkassen kan byttes ut med komponenter fra tredjeparter eller egne komponenter [1].
The New Stack beskriver OpenClaw Control Plane (OCC) som stedet der administratorer ruller ut agenter, skiller dem i isolerte navnerom, administrerer konfigurasjon og legitimasjon, setter tillatelser og fører logg over endringer. Gatewayer mottar meldinger, og rammeverkene (harnesses) håndterer agentens runder, modellkall og kjøring av verktøy. Ifølge arkitekturdokumentasjonen til OpenClaw, som artikkelen viser til, er API-et, konsollen, den vedvarende arbeidsprosessen, PostgreSQL-backend og Kubernetes-pakkingen implementert, mens ekstern gateway-godkjenning, arbeidsbelastningens autentisering tilbake mot OCC og enkelte tilnærminger til modellautentisering er uferdige [2].
Om lisens og tilgjengelighet siteres Lin på at OCE «er bygget for å kjøre på din egen infrastruktur og vil alltid være gratis å bruke for alle organisasjoner». Koden ligger på GitHub, 1.0 er planlagt senere i år, og prosjektet egner seg foreløpig bare til interne pilotprosjekter [2]. Arbeidet «startet opprinnelig hos OpenAI og ble deretter donert til OpenClaw Foundation» [1]. OpenAI og Red Hat tester programvaren internt, og Red Hats Joe Fernandes sammenligner innsatsen med RHEL og OpenShift [1] [2]. OCE-repositoriet ber leserne tenke på prosjektet som «Kubernetes for agenter» [1].
Hva dette betyr for organisasjoner
Kunngjøringen tar tak i grunnen organisasjoner oppgir for forbudene: agenter har legitimasjon og kan handle i selskapets systemer, og sentrale team mangler en måte å føre tilsyn med dem på [2]. OCE er rettet mot utrullinger der flere agenter, brukere og team deler infrastruktur. Rapportene sier ingenting om enkeltstående Mac-er som kjører OpenClaw utenfor en slik utrulling, og det gjør heller ikke kontrollplanet krav på å dekke [2].
Sikkerhetstiltakene prosjektet sier det konsentrerer seg om, er isolasjon mellom pålitelige og upålitelige arbeidsbelastninger, sandboxing, detaljerte tillatelser og LLM-assistert gjennomgang, og det planlegger å publisere en referansearkitektur [2]. Dette er planer, ikke komponenter som er utgitt.
Anbefalinger
- Behandle OCE som en pilot: Lin sier at det bare egner seg til interne pilotprosjekter før 1.0-utgivelsen [2].
- Behold eksisterende restriksjoner på OpenClaw til referansearkitekturen og de uferdige delene, som arbeidsbelastningsautentisering, er publisert [2].
- Ved installasjoner av OpenClaw 2.0 bør du lese utgivelsesnotatene om hemmeligheter og sandboxing: The Register siterer dem på at verdiene i Secret Store ikke er kryptert i hvile, og at kontrollene for delte økter ikke er en sikkerhetsgrense [3].
- Enkeltpersoner som kjører OpenClaw på en privat Mac, har fortsatt ansvaret for isolasjon og håndtering av legitimasjon, fordi kontrollplanet som er beskrevet, er til bruk i organisasjoner [2].
Relevans for FireAI
FireAI virker på én Mac. Den identifiserer en app ved kodesignaturen eller stien, viser hver tilkobling appen gjør, og bruker regler per app og sikkerhetsmoduser på dem. For en agent som er installert på en Mac, viser FireAI tolkeren som kjører den, vanligvis Node.js eller Python, og en regel på tolkeren gjelder alle skript den kjører.
FireAI er ikke et kontrollplan. Den tilbyr ikke multitenancy, revisjonsspor på tvers av en maskinpark, administrasjon av legitimasjon, sandboxing av agenter eller styringspolicyer, og den har ingen integrasjon med OpenClaw eller OCE. Den leser ikke innholdet i krypterte tilkoblinger og kan ikke hindre en agent i å lese eller slette lokale filer.
Begrensninger
Kildene er to artikler i fagpressen som gjengir kunngjøringer fra ansatte hos OpenAI og Red Hat; OCE-dokumentasjonen og innleggene fra Lin og Fernandes ble ikke hentet. En artikkel fra qz.com om den samme kunngjøringen var ikke tilgjengelig og er ikke brukt. Påstandene om OCE er intensjoner for en 1.0-utgivelse som ikke er lansert, og ingen uavhengig sikkerhetsvurdering av OCE er sitert. Uttalelsene fra Gartner og Kinas CERT gjengis av The Register og ble ikke kontrollert mot de opprinnelige publikasjonene [1].
Prøv FireAI, av HisnLabs gratis i 17 dager.