Notícias sobre segurança e IA

Segurança de agentes de IA · Por FireAI Security & Research Team · Publicado

A OpenClaw Foundation inicia um plano de controlo empresarial gratuito e de código aberto para agentes de IA

O OpenClaw Enterprise, apoiado pela Red Hat, pela Nvidia e pela OpenAI, pretende dar às organizações que proíbem agentes de IA uma forma de os governar. O que está descrito e o que continua por concluir.

A shield around an AI agent icon beside the FireAI rules mascot, illustrating the OpenClaw Foundation’s open-source enterprise control plane for governing AI agents.

O projeto OpenClaw iniciou o desenvolvimento do OpenClaw Enterprise (OCE), um plano de controlo de código aberto para governar agentes de IA persistentes, com contributos da Red Hat, da Nvidia e da OpenAI. Kevin Lin, da OpenAI, anunciou-o a 30 de setembro de 2026, afirmando que a posição por defeito das equipas de TI na maioria das organizações é proibir plataformas de agentes como o OpenClaw [1] [2]. O software é descrito como um projeto em fase inicial, de piloto, e não como um produto concluído [2].

Contexto

O OpenClaw é uma estrutura de agentes de IA de código aberto e alojada pelo próprio utilizador, que permite criar agentes e ligá-los a aplicações e serviços [3]. O The Register noticia que a Gartner classificou o projeto como um «risco de cibersegurança inaceitável» para utilizadores empresariais e que a CERT nacional da China alertou para «configurações de segurança predefinidas extremamente fracas» [1]. O The New Stack noticia que o OpenClaw criou entretanto uma OpenClaw Foundation independente, com patrocinadores como a OpenAI, a Nvidia, a Red Hat e o GitHub [2].

Outra reportagem do The Register, a 31 de agosto de 2026, sobre o OpenClaw 2.0, observava que a maior parte da responsabilidade de segurança continuava a cabo dos utilizadores e que o isolamento em sandbox do código controlado por contribuidores vinha desativado por defeito [3].

O que descrevem as notícias

Lin escreveu que «o principal comentário que ouvimos das organizações é que é necessário um padrão comum mais forte de segurança e governança antes de os agentes poderem ser plenamente adotados» e que «a implementação efetiva de agentes persistentes continua limitada» [1] [2]. Descreve a versão 1.0 do OCE como a que introduz um plano de controlo com suporte para multilocação, fronteiras de segurança rígidas e primitivas de agente normalizadas, além de governança e capacidade de auditoria ao longo do ciclo de vida do agente, podendo a estrutura, o modelo e a sandbox ser substituídos por componentes de terceiros ou internos [1].

O The New Stack descreve o OpenClaw Control Plane (OCC) como o local central onde os administradores implementam agentes, os separam em espaços de nomes isolados, gerem a configuração e as credenciais, definem permissões e mantêm um registo das alterações. Os gateways recebem as mensagens e as estruturas tratam dos turnos do agente, das chamadas ao modelo e da execução de ferramentas. Segundo a documentação da arquitetura do OpenClaw citada no artigo, a API, a consola, o worker persistente, o backend PostgreSQL e o empacotamento para Kubernetes estão implementados, enquanto a admissão de gateways externos, a autenticação das cargas de trabalho perante o OCC e algumas abordagens à autenticação de modelos estão por concluir [2].

Quanto ao licenciamento e à disponibilidade, Lin é citado a dizer que o OCE «foi concebido para funcionar na vossa própria infraestrutura e será sempre gratuito para qualquer organização». O código está no GitHub, a versão 1.0 está prevista para o final deste ano e, para já, o projeto só é adequado para projetos-piloto internos [2]. O trabalho «começou originalmente na OpenAI e foi depois doado à OpenClaw Foundation» [1]. A OpenAI e a Red Hat estão a testar o software internamente, e Joe Fernandes, da Red Hat, compara o esforço ao RHEL e ao OpenShift [1] [2]. O repositório do OCE pede aos leitores que pensem no projeto como «Kubernetes para agentes» [1].

Implicações para as organizações

O anúncio visa o motivo que as organizações apontam para as proibições: os agentes detêm credenciais e podem agir sobre sistemas da empresa, e as equipas centrais não têm forma de os fiscalizar [2]. O OCE destina-se a implementações em que vários agentes, utilizadores e equipas partilham infraestrutura. As notícias nada dizem sobre Macs individuais que executam o OpenClaw fora de uma implementação desse tipo, caso que o plano de controlo não pretende abranger [2].

As medidas de segurança em que o projeto diz estar a concentrar-se são o isolamento entre cargas de trabalho de confiança e sem confiança, o isolamento em sandbox, as permissões granulares e a revisão assistida por LLM, e prevê publicar uma arquitetura de referência [2]. São planos, e não componentes já lançados.

Recomendações

  1. Tratar o OCE como um piloto: Lin afirma que só é adequado para projetos-piloto internos antes do lançamento da versão 1.0 [2].
  2. Manter as restrições existentes ao OpenClaw até serem publicadas a arquitetura de referência e as partes por concluir, como a autenticação das cargas de trabalho [2].
  3. Nas instalações do OpenClaw 2.0, ler as notas de lançamento sobre segredos e sandbox: o The Register cita-as a afirmar que os valores do Secret Store não são cifrados em repouso e que os controlos de sessão partilhada não são uma fronteira de segurança [3].
  4. Quem executa o OpenClaw num Mac pessoal continua responsável pelo isolamento e pelo tratamento das credenciais, porque o plano de controlo descrito se destina a implementações organizacionais [2].

Relevância para a FireAI

A FireAI funciona num só Mac. Identifica uma app pela sua assinatura de código ou pelo caminho, mostra cada ligação que a app faz e aplica-lhes regras por app e modos de segurança. Para um agente instalado num Mac, a FireAI mostra o interpretador que o executa, normalmente Node.js ou Python, e uma regra sobre esse interpretador aplica-se a todos os scripts que ele executa.

A FireAI não é um plano de controlo. Não oferece multilocação, trilhos de auditoria para uma frota de máquinas, gestão de credenciais, isolamento de agentes em sandbox nem políticas de governança, e não tem integração com o OpenClaw nem com o OCE. Não lê o conteúdo das ligações cifradas e não consegue impedir um agente de ler ou apagar ficheiros locais.

Limitações

As fontes são dois artigos da imprensa especializada que retomam anúncios feitos por funcionários da OpenAI e da Red Hat; a documentação do OCE e as próprias publicações de Lin e de Fernandes não foram consultadas. Um artigo do qz.com sobre o mesmo anúncio não esteve acessível e não é utilizado. As afirmações sobre o OCE são intenções para uma versão 1.0 que ainda não foi lançada, e não é citada nenhuma avaliação de segurança independente do OCE. As declarações da Gartner e da CERT da China são relatadas pelo The Register e não foram confrontadas com as publicações originais [1].

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. The Register, 30 September 2026: OpenClaw slips on a suit to evade widespread business bans
  2. The New Stack, 30 September 2026: "Think of it as Kubernetes for agents": OpenClaw lands in the enterprise
  3. The Register, 31 August 2026: OpenClaw 2.0 pours glitter on slow-burning security dumpster fire