Notícias sobre segurança e IA

Segurança de agentes de IA · Por FireAI Security & Research Team · Publicado

A OpenClaw Foundation inicia um plano de controle corporativo gratuito e de código aberto para agentes de IA

O OpenClaw Enterprise, apoiado por Red Hat, Nvidia e OpenAI, quer dar às organizações que proíbem agentes de IA uma forma de governá-los. O que está descrito e o que ainda não está pronto.

A shield around an AI agent icon beside the FireAI rules mascot, illustrating the OpenClaw Foundation’s open-source enterprise control plane for governing AI agents.

O projeto OpenClaw iniciou o desenvolvimento do OpenClaw Enterprise (OCE), um plano de controle de código aberto para governar agentes de IA persistentes, com contribuições de Red Hat, Nvidia e OpenAI. Kevin Lin, da OpenAI, anunciou o projeto em 30 de setembro de 2026 e disse que a postura padrão do setor de TI na maioria das organizações é proibir plataformas de agentes como o OpenClaw [1] [2]. O software é descrito como um projeto em fase inicial de piloto, não como um produto concluído [2].

Contexto

O OpenClaw é uma estrutura (harness) de agentes de IA de código aberto e auto-hospedada, que permite aos usuários criar agentes e conectá-los a aplicativos e serviços [3]. O The Register relata que a Gartner classificou o projeto como um "risco de cibersegurança inaceitável" para usuários corporativos e que o CERT nacional da China alertou para "configurações de segurança padrão extremamente fracas" [1]. O The New Stack relata que o OpenClaw criou desde então uma OpenClaw Foundation independente, com patrocinadores como OpenAI, Nvidia, Red Hat e GitHub [2].

Outra reportagem do The Register, de 31 de agosto de 2026, sobre o OpenClaw 2.0, observou que a maior parte da responsabilidade pela segurança continuava com os usuários e que o sandbox para código controlado por contribuidores vinha desativado por padrão [3].

O que as reportagens descrevem

Lin escreveu que "o principal retorno que recebemos das organizações é que é preciso um padrão comum mais sólido de segurança, proteção e governança antes que os agentes possam ser plenamente adotados" e que "a implantação real de agentes persistentes continua limitada" [1] [2]. Ele descreve a versão 1.0 do OCE como a que introduz um plano de controle com suporte a multilocação, limites rígidos de segurança e primitivas padronizadas de agentes, além de governança e capacidade de auditoria ao longo de todo o ciclo de vida do agente, com a estrutura, o modelo e o sandbox substituíveis por componentes de terceiros ou internos [1].

O The New Stack descreve o OpenClaw Control Plane (OCC) como o lugar central onde os administradores implantam agentes, separam-nos em namespaces isolados, gerenciam configuração e credenciais, definem permissões e mantêm um registro das alterações. Os gateways recebem as mensagens, e as estruturas (harnesses) cuidam dos turnos do agente, das chamadas ao modelo e da execução de ferramentas. Segundo a documentação de arquitetura do OpenClaw citada pelo artigo, a API, o console, o worker persistente, o backend PostgreSQL e o empacotamento para Kubernetes estão implementados, enquanto a admissão por gateways externos, a autenticação da carga de trabalho de volta ao OCC e algumas abordagens de autenticação de modelos estão inacabadas [2].

Sobre licenciamento e disponibilidade, Lin é citado dizendo que o OCE "foi feito para rodar na sua própria infraestrutura e será sempre gratuito para qualquer organização usar". O código está no GitHub, a versão 1.0 está prevista para o fim deste ano e, por enquanto, o projeto serve apenas para pilotos internos [2]. O trabalho "começou originalmente na OpenAI e depois foi doado à OpenClaw Foundation" [1]. OpenAI e Red Hat estão testando o software internamente, e Joe Fernandes, da Red Hat, compara o esforço ao RHEL e ao OpenShift [1] [2]. O repositório do OCE pede aos leitores que pensem no projeto como "Kubernetes para agentes" [1].

Implicações para as organizações

O anúncio mira o motivo que as organizações dão para as proibições: os agentes têm credenciais e podem agir nos sistemas da empresa, e as equipes centrais não têm como policiá-los [2]. O OCE é voltado a implantações em que vários agentes, usuários e equipes compartilham a infraestrutura. As reportagens não dizem nada sobre Macs individuais que executam o OpenClaw fora de uma implantação desse tipo, caso que o plano de controle não se propõe a cobrir [2].

As medidas de segurança em que o projeto diz estar concentrado são o isolamento entre cargas de trabalho confiáveis e não confiáveis, o sandboxing, as permissões granulares e a revisão assistida por LLM, e ele planeja publicar uma arquitetura de referência [2]. São planos, ainda não componentes lançados.

Recomendações

  1. Trate o OCE como um piloto: Lin afirma que ele serve apenas para projetos-piloto internos antes do lançamento da versão 1.0 [2].
  2. Mantenha as restrições já existentes ao OpenClaw até que a arquitetura de referência e as partes inacabadas, como a autenticação da carga de trabalho, sejam publicadas [2].
  3. Em instalações do OpenClaw 2.0, leia as notas de versão sobre segredos e sandboxing: o The Register as cita ao afirmar que os valores do Secret Store não são criptografados em repouso e que os controles de sessão compartilhada não são uma fronteira de segurança [3].
  4. Quem executa o OpenClaw em um Mac pessoal continua responsável pelo isolamento e pelo manuseio das credenciais, porque o plano de controle descrito é voltado a implantações organizacionais [2].

Relevância para o FireAI

O FireAI atua em um único Mac. Ele identifica um app pela assinatura de código ou pelo caminho, mostra cada conexão que o app faz e aplica a elas regras por app e modos de segurança. Para um agente instalado em um Mac, o FireAI mostra o interpretador que o executa, em geral Node.js ou Python, e uma regra nesse interpretador vale para todos os scripts que ele roda.

O FireAI não é um plano de controle. Ele não oferece multilocação, trilhas de auditoria para uma frota de máquinas, gerenciamento de credenciais, sandbox de agentes nem política de governança, e não tem integração com o OpenClaw nem com o OCE. Ele não lê o conteúdo de conexões criptografadas e não consegue impedir que um agente leia ou apague arquivos locais.

Limitações

As fontes são dois artigos da imprensa especializada que retomam anúncios feitos por funcionários da OpenAI e da Red Hat; a documentação do OCE e as próprias publicações de Lin e Fernandes não foram consultadas. Um artigo do qz.com sobre o mesmo anúncio não estava acessível e não foi usado. As afirmações sobre o OCE são intenções para uma versão 1.0 que ainda não foi lançada, e nenhuma avaliação de segurança independente do OCE é citada. As declarações da Gartner e do CERT da China são relatadas pelo The Register e não foram conferidas com as publicações originais [1].

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. The Register, 30 September 2026: OpenClaw slips on a suit to evade widespread business bans
  2. The New Stack, 30 September 2026: "Think of it as Kubernetes for agents": OpenClaw lands in the enterprise
  3. The Register, 31 August 2026: OpenClaw 2.0 pours glitter on slow-burning security dumpster fire