OpenClaw to otwartoźródłowy asystent AI, który działa na Twoich własnych urządzeniach i odpowiada przez komunikatory. Ponieważ może uruchamiać polecenia powłoki, przeglądać internet i czytać pliki, osoby wyszukujące „openclaw security” lub „czy OpenClaw jest bezpieczny” w rzeczywistości pytają, do czego ma dostęp i dokąd trafia jego ruch. Ten artykuł streszcza, co dokumentuje projekt, co ustaliły opublikowane raporty i jak FireAI, sieciowa zapora dla macOS rozwijana przez HisnLabs, może obserwować jego połączenia.
Czym jest OpenClaw i jak działa na Macu
Według repozytorium OpenClaw jest prowadzony przez OpenClaw Foundation, organizację non-profit, bez płatnego planu ani usługi hostowanej. W macOS instaluje się go instalatorem powłoki (curl -fsSL https://openclaw.ai/install.sh | bash) lub jako pakiet npm (npm install -g openclaw@latest, co wymaga aktualnej wersji Node.js), a openclaw onboard --install-daemon rozpoczyna konfigurację. Asystent łączy się z ponad 20 usługami komunikacyjnymi, w tym WhatsApp, Telegram, Slack, Discord, Signal i iMessage. W praktyce oznacza to długo działający proces Node.js na Twoim Macu, poprzedzony lokalną bramą.
Do czego ma dostęp
README podaje, że jego narzędzia domyślnie mogą uruchamiać polecenia powłoki, przeglądać internet i korzystać z systemu plików hosta oraz że narzędzia działają na hoście, chyba że skonfigurowano piaskownicę. Własna dokumentacja bezpieczeństwa opisuje jedną zaufaną granicę na bramę: jednego operatora lub zespół, którego członkowie sobie ufają. Stwierdza, że OpenClaw nie jest zaprojektowany jako granica dla wielu wzajemnie nieufnych najemców.
Udokumentowany model uprawnień
- Według strony o bezpieczeństwie bramy w zwykłych instalacjach na hoście brama nasłuchuje tylko na interfejsie loopback.
- Nieznani nadawcy wiadomości bezpośrednich otrzymują kod parowania zamiast przetworzenia ich wiadomości, a dostęp grup jest oparty na liście dozwolonych.
openclaw security auditinformuje, czy konfiguracja odbiegła od bezpiecznych ustawień domyślnych, aopenclaw policypozwala testować zasady dostępu do narzędzi.- Dokumentacja zawiera też listę kontrolną, którą należy przejść, zanim brama stanie się dostępna poza interfejsem loopback.
W kwestii zachowania sieciowego README podaje, że domyślnie OpenClaw łączy się ze swoimi serwerami tylko w celu codziennego sprawdzania wersji, że anonimowa telemetria wymaga zgody i że sprawdzanie aktualizacji można wyłączyć. Poza tym miejsca docelowe, z którymi się kontaktuje, zależą od skonfigurowanego dostawcy modelu i kanałów komunikacji, więc nie obowiązuje żadna stała lista.
Co ustaliły opublikowane raporty
Raporty o bezpieczeństwie z 2026 roku opisują wystawione do internetu instalacje i lukę umożliwiającą dostęp z przeglądarki do lokalnego agenta. Censys naliczył 21 639 publicznie dostępnych instancji według stanu na 31 stycznia 2026 r. (Censys). Oasis Security opisał ClawJacked, lukę, przez którą złośliwa strona internetowa mogła dotrzeć do lokalnej bramy i zarejestrować wrogie urządzenie; została naprawiona w wersji 2026.2.25 (The Hacker News). Kaspersky podał, że treści osadzone w e-mailach, dokumentach i na stronach internetowych mogą skłonić OpenClaw do niezamierzonych działań (Kaspersky). The Register, cytując informacje o wydaniu OpenClaw 2.0, napisał, że piaskownica dla kodu kontrolowanego przez współtwórców jest „domyślnie wyłączona” (The Register). Pełniejsza lista ze źródłami znajduje się w naszym podsumowaniu incydentów.
Obserwowanie OpenClaw z FireAI
FireAI to zapora sieciowa dla macOS działająca na urządzeniu, rozwijana przez HisnLabs. Jej funkcja Agent profile wymienia OpenClaw wśród 19 rozpoznawanych agentów AI i identyfikuje go po aplikacji, z której działa, lub po skrypcie wykonywanym przez środowisko uruchomieniowe, gdy jest uruchamiany przez node, bun, deno lub python. Procesy potomne agenta, takie jak uruchomiona przez niego powłoka, git czy curl, są mu przypisywane przez przejście w górę po procesach nadrzędnych. Przez pierwsze 3 dni FireAI uczy się następnie, z jakimi miejscami docelowymi OpenClaw zwykle się kontaktuje, pogrupowanymi według domeny, i w tym okresie niczego nie oznacza. Po tym czasie pierwsze w historii miejsce docelowe jest oznaczane w Suggestions, na karcie agentów AI i w Quick Review. Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB.
FireAI korzysta wyłącznie z metadanych, nazw hostów i liczby bajtów, i nigdy nie czyta zawartości połączenia. Domyślnie oznacza i zostawia decyzję Tobie. W trybie bezpieczeństwa Agent profile idzie dalej: po zakończeniu nauki połączenie z miejscem docelowym spoza linii bazowej jest blokowane, dopóki nie naciśniesz Allow, a Keep blocked zamienia tę blokadę w regułę obowiązującą w każdym trybie.
Konfiguracja krok po kroku
- Zainstaluj FireAI i dokończ konfigurację przy pierwszym uruchomieniu, zgodnie z Install and finish setup.
- Korzystaj z OpenClaw jak zwykle przez 3 dni. FireAI uczy się jego miejsc docelowych w tle i jeszcze niczego nie oznacza.
- Otwórz Suggestions i znajdź kartę agentów AI. Gdy pojawi się oznaczenie, przeczytaj zdanie napisane prostymi słowami, a następnie w Quick Review przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It’s fine”.
- Jeśli chcesz ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack.
- Gdy coś zostanie zablokowane, otwórz kartę agentów AI i wybierz Allow, aby dodać to do linii bazowej, lub Keep blocked, aby utworzyć regułę blokującą.
Ograniczenia
- FireAI nie zapobiega wstrzykiwaniu promptów (prompt injection). Ogranicza szkody, oznaczając drogę, którą dane opuściłyby Maca, i pozwalając ją zablokować.
- FireAI nie widzi promptów agenta OpenClaw, zawartości narzędzi MCP, umiejętności (skills) ani tego, które pliki czyta, ponieważ TLS ukrywa zawartość, a FireAI nie działa wewnątrz agenta.
- OpenClaw jest dopasowywany po aplikacji lub nazwie skryptu, więc FireAI go etykietuje, a nie weryfikuje: tylko Claude Code, Claude i Cursor są sprawdzani pod kątem podpisu dewelopera.
- FireAI nie widzi, z którymi kanałami komunikacji połączony jest OpenClaw ani o co proszony jest asystent, a jedynie hosty, z którymi się łączy, i wysyłane bajty.
- FireAI nie skanuje umiejętności (skills), nie zamyka wystawionego portu bramy ani nie zastępuje własnej piaskownicy i mechanizmów parowania OpenClaw.
- W 3-dniowym okresie nauki nic nie jest oznaczane, a skoki wysyłanych danych są oznaczane, nie blokowane.
- Nowy serwer w domenie, z której agent już korzysta, jest traktowany jako znany, ponieważ miejsca docelowe są grupowane według domeny.
Pełny opis funkcji znajduje się w dokumentacji Agent profile. W przypadku innych agentów rozpoznawanych przez FireAI zobacz Hermes Agent oraz dowolny agent uruchamiany przez Pythona lub Node.
Inni agenci rozpoznawani przez FireAI mają własne przewodniki: Claude Code, aplikacja Claude na komputer, Cursor, aplikacja ChatGPT na Maca, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse od Meta, dowolny agent AI uruchamiany przez Pythona lub Node.
Jaką rolę odgrywają FireAI i HisnLabs
OpenClaw działa z uprawnieniami Twojego konta. FireAI pokazuje, a także może zablokować, z czym połączy się następnie.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
