# Segurança do OpenClaw no Mac: monitorar as conexões de rede > O OpenClaw executa comandos de shell, lê arquivos e usa um navegador no Mac, ligado a apps de mensagens. O que a documentação diz e o que o FireAI vê. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/pt-br/blog/seguranca-do-openclaw-no-mac-monitorar-rede O OpenClaw é um assistente de IA de código aberto que roda nos seus próprios dispositivos e responde a você por apps de mensagens. Como ele pode executar comandos de shell, navegar na web e ler arquivos, quem pesquisa “openclaw security” ou “is OpenClaw safe” quer saber, na prática, o que ele consegue alcançar e para onde vai o seu tráfego. Este artigo resume o que o projeto documenta, o que reportagens publicadas constataram e como o FireAI, um firewall de rede para macOS desenvolvido pela HisnLabs, pode acompanhar as conexões dele. ## O que é o OpenClaw e como ele roda em um Mac Segundo o seu [repositório](https://github.com/openclaw/openclaw), o OpenClaw é mantido pela OpenClaw Foundation, uma organização sem fins lucrativos, sem plano pago nem serviço hospedado. No macOS, ele é instalado com um instalador de shell (`curl -fsSL https://openclaw.ai/install.sh | bash`) ou como pacote npm (`npm install -g openclaw@latest`, que exige uma versão recente do Node.js), e `openclaw onboard --install-daemon` inicia a configuração. O assistente se conecta a mais de 20 serviços de mensagens, entre eles WhatsApp, Telegram, Slack, Discord, Signal e iMessage. Na prática, isso significa um processo Node.js de longa duração no seu Mac, com um gateway local à frente dele. ## O que ele pode acessar O README diz que, por padrão, suas ferramentas podem executar comandos de shell, navegar na web e usar o sistema de arquivos do host, e que as ferramentas rodam no host a menos que um sandbox seja configurado. A própria documentação de segurança do projeto descreve um único limite de confiança por gateway: um único operador, ou uma equipe cujos membros confiam uns nos outros. Ela afirma que o OpenClaw não foi projetado como um limite multilocatário hostil. ## O modelo de permissões documentado - O gateway se vincula ao loopback em instalações comuns no host, segundo a [página de segurança do gateway](https://docs.openclaw.ai/gateway/security). - Remetentes desconhecidos de mensagens diretas recebem um código de pareamento em vez de serem processados, e o acesso de grupos depende de uma lista de permissões. - `openclaw security audit` informa se uma configuração se afastou dos padrões seguros, e `openclaw policy` permite testar políticas de acesso das ferramentas. - A documentação também inclui uma lista de verificação de exposição a seguir antes de tornar o gateway acessível além do loopback. Sobre o comportamento de rede, o README diz que, por padrão, o OpenClaw só se comunica com a origem para verificações diárias de versão, que a telemetria anônima é opcional e precisa ser ativada, e que as verificações de atualização podem ser desativadas. Fora isso, os destinos que ele contata dependem do provedor de modelo e dos canais de mensagens que você configura, então nenhuma lista fixa se aplica. ## O que reportagens publicadas constataram Reportagens de segurança de 2026 descrevem instalações expostas e uma falha que permitia a um navegador alcançar o agente local. A Censys contou 21.639 instâncias expostas publicamente em 31 de janeiro de 2026 [(Censys)](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/). A Oasis Security relatou o ClawJacked, em que um site malicioso podia alcançar o gateway local e registrar um dispositivo hostil; a falha foi corrigida na versão 2026.2.25 [(The Hacker News)](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html). A Kaspersky relatou que conteúdo embutido em e-mails, documentos e páginas web pode levar o OpenClaw a executar ações não pretendidas [(Kaspersky)](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/). O The Register, citando as notas de versão do OpenClaw 2.0, disse que um sandbox para código controlado por contribuidores vem “desativado por padrão” [(The Register)](https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492). Uma lista mais completa, com fontes, está no nosso [resumo de incidentes](https://hisnlabs.com/en/blog/openclaw-hermes-agent-security-incidents-2026). > O OpenClaw age por meio de conexões de rede comuns. O FireAI mostra qual destino novo ele alcança e permite bloqueá-lo. Experimente gratuitamente. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Acompanhar o OpenClaw com o FireAI O FireAI é um firewall local para macOS desenvolvido pela HisnLabs. Seu recurso [Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile) inclui o OpenClaw entre os 19 agentes de IA que reconhece, e identifica o OpenClaw pelo app a partir do qual ele roda, ou pelo script que o runtime executa quando ele é iniciado por node, bun, deno ou python. Os processos filhos do agente, como um shell, git ou curl que ele inicia, são atribuídos a ele percorrendo os processos pais. Em seguida, nos primeiros 3 dias, o FireAI aprende quais destinos o OpenClaw normalmente contata, agrupados por domínio, e não sinaliza nada nesse período. Depois disso, um destino inédito é sinalizado em Sugestões, no cartão Agentes de IA e na [Revisão rápida](https://hisnlabs.com/pt-br/docs/quick-review-suggestions). Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB. O FireAI usa apenas metadados, nomes de host e contagens de bytes, e nunca lê o conteúdo de uma conexão. Por padrão, ele sinaliza e deixa a decisão com você. No modo de segurança Perfil de agente, ele vai além: terminado o aprendizado, uma conexão a um destino fora da referência fica bloqueada até você tocar em Permitir, e Manter bloqueado transforma esse bloqueio em uma regra que vale em todos os modos. ### Configuração, passo a passo 1. Instale o FireAI e conclua a configuração inicial, seguindo [Instale o FireAI e conclua a Configuração](https://hisnlabs.com/pt-br/docs/install-and-finish-setup). 2. Use o OpenClaw como de costume por 3 dias. O FireAI aprende os destinos dele em segundo plano e ainda não sinaliza nada. 3. Abra Sugestões e encontre o cartão Agentes de IA. Quando um sinal aparecer, leia a frase em palavras simples e deslize para a esquerda na Revisão rápida para bloquear ou para a direita para “Está tudo bem”. 4. Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque. 5. Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para adicioná-lo à referência ou Manter bloqueado para criar uma regra de bloqueio. ## Limites - O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac. - O FireAI não vê os prompts do OpenClaw, o conteúdo de ferramentas MCP, as skills nem quais arquivos ele lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente. - O OpenClaw é associado pelo nome do app ou do script, então o FireAI o identifica pelo nome em vez de verificá-lo: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor. - O FireAI não consegue ver a quais canais de mensagens o OpenClaw está conectado nem o que se pede ao assistente, apenas os hosts que ele alcança e os bytes que envia. - O FireAI não analisa skills, não fecha uma porta exposta do gateway e não substitui os controles de sandbox e de pareamento do próprio OpenClaw. - Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados. - Um novo servidor sob um domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio. A descrição completa do recurso está na [documentação do Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile). Para os outros agentes que o FireAI reconhece, veja [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai) e [qualquer agente executado por Python ou Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). Outros agentes que o FireAI reconhece têm guias próprios: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [app Claude para desktop](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [app ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse da Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [qualquer agente de IA executado por Python ou Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). ## Onde FireAI e HisnLabs entram nessa história O OpenClaw roda com as permissões da sua conta. O FireAI mostra, e pode bloquear, para onde ele se conecta em seguida. O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac. Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download). ## Sources - [OpenClaw repository (README)](https://github.com/openclaw/openclaw) - [OpenClaw documentation: Gateway security](https://docs.openclaw.ai/gateway/security) - [The Register, 31 August 2026: OpenClaw 2.0 pours glitter on slow-burning security dumpster fire](https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492) - [The Hacker News, 28 February 2026: ClawJacked flaw lets malicious sites hijack local OpenClaw AI agents](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html) - [Kaspersky: New OpenClaw AI agent found unsafe for use](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/) - [Censys: OpenClaw in the Wild](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)