O OpenClaw é um assistente de IA de código aberto que corre nos seus próprios dispositivos e lhe responde através de apps de mensagens. Como pode executar comandos de shell, navegar na web e ler ficheiros, quem pesquisa «openclaw security» ou «is OpenClaw safe» está, na verdade, a perguntar o que pode alcançar e para onde vai o seu tráfego. Este artigo resume o que o projeto documenta, o que os relatos publicados apuraram e como o FireAI, uma firewall de rede para macOS desenvolvida pela HisnLabs, pode observar as suas ligações.
O que é o OpenClaw e como funciona num Mac
Segundo o seu repositório, o OpenClaw é gerido pela OpenClaw Foundation, uma organização sem fins lucrativos, sem plano pago nem serviço alojado. No macOS instala-se com um instalador de shell (curl -fsSL https://openclaw.ai/install.sh | bash) ou como pacote npm (npm install -g openclaw@latest, que exige um Node.js recente), e openclaw onboard --install-daemon inicia a configuração. O assistente liga-se a mais de 20 serviços de mensagens, incluindo WhatsApp, Telegram, Slack, Discord, Signal e iMessage. Na prática, isso significa um processo Node.js de longa duração no seu Mac, com um gateway local à sua frente.
A que pode aceder
O README indica que as suas ferramentas podem, por predefinição, executar comandos de shell, navegar na web e usar o sistema de ficheiros do anfitrião, e que as ferramentas são executadas no anfitrião, salvo se for configurada uma sandbox. A sua própria documentação de segurança descreve uma fronteira de confiança por gateway: um único operador, ou uma equipa cujos membros confiam uns nos outros. Afirma que o OpenClaw não foi concebido como uma fronteira multi-inquilino hostil.
O modelo de permissões documentado
- O gateway fica associado ao loopback nas instalações normais, segundo a página de segurança do gateway.
- Os remetentes desconhecidos de mensagens diretas recebem um código de emparelhamento em vez de serem processados, e o acesso a grupos funciona por lista de permissões.
openclaw security auditindica se uma configuração se afastou das predefinições seguras, eopenclaw policypermite testar políticas de acesso a ferramentas.- A documentação inclui também uma lista de verificação de exposição a seguir antes de tornar o gateway acessível para além do loopback.
Quanto ao comportamento de rede, o README afirma que, por predefinição, o OpenClaw só contacta o servidor para verificações diárias de versão, que a telemetria anónima é opcional e que as verificações de atualização podem ser desativadas. Para além disso, os destinos que contacta dependem do fornecedor de modelos e dos canais de mensagens que configurar, pelo que não se aplica nenhuma lista fixa.
O que os relatos publicados apuraram
Os relatos de segurança de 2026 descrevem instalações expostas e uma falha que permitia a um navegador chegar ao agente local. A Censys contabilizou 21 639 instâncias expostas publicamente a 31 de janeiro de 2026 (Censys). A Oasis Security reportou a ClawJacked, em que um site malicioso podia chegar ao gateway local e registar um dispositivo hostil; foi corrigida na versão 2026.2.25 (The Hacker News). A Kaspersky reportou que conteúdo incorporado em emails, documentos e páginas web pode levar o OpenClaw a executar ações não pretendidas (Kaspersky). O The Register, citando as notas de lançamento do OpenClaw 2.0, escreveu que uma sandbox para código controlado por contribuidores está «turned off by default» (The Register). Uma lista mais completa, com fontes, encontra-se no nosso resumo de incidentes.
Observar o OpenClaw com o FireAI
O FireAI é uma firewall no dispositivo para macOS desenvolvida pela HisnLabs. A sua funcionalidade Perfil de agente inclui o OpenClaw entre os 19 agentes de IA que reconhece, e identifica-o pela app a partir da qual é executado ou, quando é iniciado através de node, bun, deno ou python, pelo script que o runtime executa. Os processos filhos do agente, como uma shell, o git ou o curl que lança, são-lhe atribuídos percorrendo os processos pais. O FireAI aprende depois, durante os primeiros 3 dias, que destinos o OpenClaw contacta normalmente, agrupados por domínio, e não assinala nada durante esse período. A partir daí, um destino inédito é assinalado em Sugestões, no cartão Agentes de IA e na Revisão rápida. Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
O FireAI usa apenas metadados, nomes de anfitrião e contagens de bytes, e nunca lê o conteúdo de uma ligação. Por omissão, assinala e deixa-lhe a decisão. No modo de segurança Perfil de agente vai mais longe: concluída a aprendizagem, uma ligação a um destino fora da referência fica bloqueada até premir Permitir, e Manter bloqueado converte esse bloqueio numa regra válida em todos os modos.
Configuração, passo a passo
- Instale o FireAI e conclua a configuração inicial, seguindo Instalar e concluir a configuração.
- Use o OpenClaw como habitualmente durante 3 dias. O FireAI aprende os seus destinos em segundo plano e ainda não assinala nada.
- Abra Sugestões e localize o cartão Agentes de IA. Quando surgir um alerta, leia a frase em linguagem simples e deslize para a esquerda na Revisão rápida para bloquear, ou para a direita para «It’s fine».
- Se pretender manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque.
- Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para o acrescentar à referência, ou Manter bloqueado para criar uma regra de bloqueio.
Limites
- O FireAI não previne a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
- O FireAI não consegue ver os prompts do OpenClaw, o conteúdo das ferramentas MCP, as skills, nem os ficheiros que lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O OpenClaw é identificado pelo nome da app ou do script, pelo que o FireAI o rotula em vez de o verificar: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
- O FireAI não consegue ver a que canais de mensagens o OpenClaw está ligado nem o que é pedido ao assistente, apenas os anfitriões a que chega e os bytes que envia.
- O FireAI não analisa skills, não fecha uma porta de gateway exposta nem substitui a sandbox e os controlos de emparelhamento do próprio OpenClaw.
- Durante o período de aprendizagem de 3 dias nada é assinalado, e os picos de envio são assinalados, não bloqueados.
- Um novo servidor num domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.
A descrição completa da funcionalidade encontra-se na documentação do Perfil de agente. Para os outros agentes que o FireAI reconhece, consulte o Hermes Agent e qualquer agente executado por Python ou Node.
Os outros agentes que o FireAI reconhece têm os seus próprios guias: Claude Code, app de secretária Claude, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer agente de IA executado por Python ou Node.
O papel do FireAI e da HisnLabs
O OpenClaw corre com as permissões da sua conta. O FireAI mostra, e pode bloquear, o próximo destino a que se liga.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
