O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Segurança do OpenClaw no Mac: monitorar as conexões de rede

Segurança do OpenClaw no Mac: monitorar as conexões de rede

O OpenClaw é um assistente de IA de código aberto que roda nos seus próprios dispositivos e responde a você por apps de mensagens. Como ele pode executar comandos de shell, navegar na web e ler arquivos, quem pesquisa “openclaw security” ou “is OpenClaw safe” quer saber, na prática, o que ele consegue alcançar e para onde vai o seu tráfego. Este artigo resume o que o projeto documenta, o que reportagens publicadas constataram e como o FireAI, um firewall de rede para macOS desenvolvido pela HisnLabs, pode acompanhar as conexões dele.

O que é o OpenClaw e como ele roda em um Mac

Segundo o seu repositório, o OpenClaw é mantido pela OpenClaw Foundation, uma organização sem fins lucrativos, sem plano pago nem serviço hospedado. No macOS, ele é instalado com um instalador de shell (curl -fsSL https://openclaw.ai/install.sh | bash) ou como pacote npm (npm install -g openclaw@latest, que exige uma versão recente do Node.js), e openclaw onboard --install-daemon inicia a configuração. O assistente se conecta a mais de 20 serviços de mensagens, entre eles WhatsApp, Telegram, Slack, Discord, Signal e iMessage. Na prática, isso significa um processo Node.js de longa duração no seu Mac, com um gateway local à frente dele.

O que ele pode acessar

O README diz que, por padrão, suas ferramentas podem executar comandos de shell, navegar na web e usar o sistema de arquivos do host, e que as ferramentas rodam no host a menos que um sandbox seja configurado. A própria documentação de segurança do projeto descreve um único limite de confiança por gateway: um único operador, ou uma equipe cujos membros confiam uns nos outros. Ela afirma que o OpenClaw não foi projetado como um limite multilocatário hostil.

O modelo de permissões documentado

  • O gateway se vincula ao loopback em instalações comuns no host, segundo a página de segurança do gateway.
  • Remetentes desconhecidos de mensagens diretas recebem um código de pareamento em vez de serem processados, e o acesso de grupos depende de uma lista de permissões.
  • openclaw security audit informa se uma configuração se afastou dos padrões seguros, e openclaw policy permite testar políticas de acesso das ferramentas.
  • A documentação também inclui uma lista de verificação de exposição a seguir antes de tornar o gateway acessível além do loopback.

Sobre o comportamento de rede, o README diz que, por padrão, o OpenClaw só se comunica com a origem para verificações diárias de versão, que a telemetria anônima é opcional e precisa ser ativada, e que as verificações de atualização podem ser desativadas. Fora isso, os destinos que ele contata dependem do provedor de modelo e dos canais de mensagens que você configura, então nenhuma lista fixa se aplica.

O que reportagens publicadas constataram

Reportagens de segurança de 2026 descrevem instalações expostas e uma falha que permitia a um navegador alcançar o agente local. A Censys contou 21.639 instâncias expostas publicamente em 31 de janeiro de 2026 (Censys). A Oasis Security relatou o ClawJacked, em que um site malicioso podia alcançar o gateway local e registrar um dispositivo hostil; a falha foi corrigida na versão 2026.2.25 (The Hacker News). A Kaspersky relatou que conteúdo embutido em e-mails, documentos e páginas web pode levar o OpenClaw a executar ações não pretendidas (Kaspersky). O The Register, citando as notas de versão do OpenClaw 2.0, disse que um sandbox para código controlado por contribuidores vem “desativado por padrão” (The Register). Uma lista mais completa, com fontes, está no nosso resumo de incidentes.

Acompanhar o OpenClaw com o FireAI

O FireAI é um firewall local para macOS desenvolvido pela HisnLabs. Seu recurso Agent profile inclui o OpenClaw entre os 19 agentes de IA que reconhece, e identifica o OpenClaw pelo app a partir do qual ele roda, ou pelo script que o runtime executa quando ele é iniciado por node, bun, deno ou python. Os processos filhos do agente, como um shell, git ou curl que ele inicia, são atribuídos a ele percorrendo os processos pais. Em seguida, nos primeiros 3 dias, o FireAI aprende quais destinos o OpenClaw normalmente contata, agrupados por domínio, e não sinaliza nada nesse período. Depois disso, um destino inédito é sinalizado em Sugestões, no cartão Agentes de IA e na Revisão rápida. Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.

O FireAI usa apenas metadados, nomes de host e contagens de bytes, e nunca lê o conteúdo de uma conexão. Por padrão, ele sinaliza e deixa a decisão com você. No modo de segurança Perfil de agente, ele vai além: terminado o aprendizado, uma conexão a um destino fora da referência fica bloqueada até você tocar em Permitir, e Manter bloqueado transforma esse bloqueio em uma regra que vale em todos os modos.

Configuração, passo a passo

  1. Instale o FireAI e conclua a configuração inicial, seguindo Instale o FireAI e conclua a Configuração.
  2. Use o OpenClaw como de costume por 3 dias. O FireAI aprende os destinos dele em segundo plano e ainda não sinaliza nada.
  3. Abra Sugestões e encontre o cartão Agentes de IA. Quando um sinal aparecer, leia a frase em palavras simples e deslize para a esquerda na Revisão rápida para bloquear ou para a direita para “Está tudo bem”.
  4. Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque.
  5. Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para adicioná-lo à referência ou Manter bloqueado para criar uma regra de bloqueio.

Limites

  • O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
  • O FireAI não vê os prompts do OpenClaw, o conteúdo de ferramentas MCP, as skills nem quais arquivos ele lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
  • O OpenClaw é associado pelo nome do app ou do script, então o FireAI o identifica pelo nome em vez de verificá-lo: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor.
  • O FireAI não consegue ver a quais canais de mensagens o OpenClaw está conectado nem o que se pede ao assistente, apenas os hosts que ele alcança e os bytes que envia.
  • O FireAI não analisa skills, não fecha uma porta exposta do gateway e não substitui os controles de sandbox e de pareamento do próprio OpenClaw.
  • Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados.
  • Um novo servidor sob um domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.

A descrição completa do recurso está na documentação do Agent profile. Para os outros agentes que o FireAI reconhece, veja Hermes Agent e qualquer agente executado por Python ou Node.

Outros agentes que o FireAI reconhece têm guias próprios: Claude Code, app Claude para desktop, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer agente de IA executado por Python ou Node.

Onde FireAI e HisnLabs entram nessa história

O OpenClaw roda com as permissões da sua conta. O FireAI mostra, e pode bloquear, para onde ele se conecta em seguida.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes