Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Безопасность OpenClaw на Mac: мониторинг сетевых соединений

Безопасность OpenClaw на Mac: мониторинг сетевых соединений

OpenClaw — ИИ-ассистент с открытым исходным кодом, который работает на ваших собственных устройствах и отвечает через мессенджеры. Поскольку он умеет выполнять команды оболочки, просматривать веб и читать файлы, люди, которые ищут «безопасность OpenClaw» или «безопасен ли OpenClaw», на деле хотят знать, к чему он имеет доступ и куда уходит его трафик. В этой статье собрано, что документирует сам проект, что обнаружили опубликованные расследования и как FireAI, сетевой файрвол для macOS от HisnLabs, может следить за его соединениями.

Что такое OpenClaw и как он работает на Mac

Согласно репозиторию, OpenClaw развивает некоммерческая организация OpenClaw Foundation; платного тарифа и облачного сервиса нет. На macOS он устанавливается скриптом (curl -fsSL https://openclaw.ai/install.sh | bash) или как пакет npm (npm install -g openclaw@latest, требуется свежая версия Node.js), а команда openclaw onboard --install-daemon запускает настройку. Ассистент подключается более чем к 20 сервисам обмена сообщениями, включая WhatsApp, Telegram, Slack, Discord, Signal и iMessage. На практике это долго работающий процесс Node.js на вашем Mac, перед которым стоит локальный шлюз.

К чему он имеет доступ

В README сказано, что его инструменты по умолчанию могут выполнять команды оболочки, просматривать веб и работать с файловой системой хоста и что инструменты выполняются на хосте, если не настроена песочница. Собственная документация по безопасности описывает одну доверенную границу на шлюз: один оператор или команда, участники которой доверяют друг другу. В ней указано, что OpenClaw не задуман как граница для недоверяющих друг другу арендаторов.

Документированная модель разрешений

  • При обычной установке на хост шлюз привязывается к loopback-интерфейсу, как сказано на странице о безопасности шлюза.
  • Неизвестные отправители личных сообщений получают код сопряжения вместо обработки запроса, а доступ групп задаётся списком разрешённых.
  • openclaw security audit сообщает, отклонилась ли конфигурация от безопасных настроек по умолчанию, а openclaw policy позволяет проверить политики доступа к инструментам.
  • В документации также есть контрольный список, который следует пройти, прежде чем делать шлюз доступным за пределами loopback.

О сетевом поведении README сообщает, что по умолчанию OpenClaw обращается к своим серверам только для ежедневной проверки версии, что анонимная телеметрия включается только с согласия пользователя и что проверку обновлений можно отключить. Помимо этого, адреса, к которым он обращается, зависят от выбранного поставщика модели и подключённых каналов обмена сообщениями, поэтому фиксированного списка нет.

Что обнаружили опубликованные расследования

Публикации о безопасности за 2026 год описывают открытые в интернет установки и уязвимость, позволявшую браузеру обращаться к локальному агенту. Censys насчитала 21 639 публично доступных экземпляров по состоянию на 31 января 2026 года (Censys). Oasis Security сообщила об уязвимости ClawJacked, при которой вредоносный сайт мог обратиться к локальному шлюзу и зарегистрировать враждебное устройство; она исправлена в версии 2026.2.25 (The Hacker News). «Лаборатория Касперского» сообщила, что содержимое, встроенное в письма, документы и веб-страницы, может заставить OpenClaw выполнять непредусмотренные действия (Kaspersky). The Register, цитируя примечания к выпуску OpenClaw 2.0, написал, что песочница для кода, контролируемого участниками, «по умолчанию отключена» (The Register). Более полный список с источниками приведён в нашем обзоре инцидентов.

Наблюдение за OpenClaw с помощью FireAI

FireAI — файрвол для macOS от HisnLabs, работающий на самом устройстве. Функция Agent profile включает OpenClaw в число 19 распознаваемых ИИ-агентов и определяет его по приложению, из которого он запущен, или по скрипту, который выполняет среда исполнения, если он запущен через node, bun, deno или python. Дочерние процессы агента, например запущенные им оболочка, git или curl, приписываются ему путём подъёма по цепочке родительских процессов. Затем FireAI в течение первых 3 дней изучает, к каким адресам OpenClaw обычно обращается, группируя их по доменам, и в этот период ничего не помечает. После этого первое обращение к новому адресу помечается в разделе Suggestions, в карточке AI agents и в Quick Review. Помечается и всплеск отправки данных: час, за который агент отправил как минимум в 4 раза больше, чем в самый загруженный час до этого, и не меньше 25 МБ.

FireAI использует только метаданные — имена хостов и объёмы в байтах — и никогда не читает содержимое соединения. По умолчанию он помечает событие и оставляет решение вам. В режиме безопасности Agent profile он идёт дальше: после окончания обучения соединение с адресом вне базового профиля блокируется, пока вы не нажмёте Allow, а Keep blocked превращает блокировку в правило, действующее во всех режимах.

Настройка по шагам

  1. Установите FireAI и завершите первоначальную настройку по инструкции Install and finish setup.
  2. Пользуйтесь OpenClaw как обычно в течение 3 дней. FireAI в фоновом режиме изучает его адреса и пока ничего не помечает.
  3. Откройте Suggestions и найдите карточку AI agents. Когда появится пометка, прочитайте пояснение простыми словами, затем в Quick Review смахните влево, чтобы заблокировать, или вправо — «It’s fine».
  4. Если хотите ограничить агента уже знакомыми адресами, выберите Agent profile в меню режимов безопасности рядом с Home, Coffee shop, Paranoid и Under attack.
  5. Когда что-то заблокировано, откройте карточку AI agents и выберите Allow, чтобы добавить адрес в базовый профиль, или Keep blocked, чтобы создать правило блокировки.

Ограничения

  • FireAI не предотвращает внедрение промптов (prompt injection). Он ограничивает ущерб: помечает путь, по которому данные покинули бы Mac, и позволяет его заблокировать.
  • FireAI не видит промпты OpenClaw, содержимое инструментов MCP, навыки и то, какие файлы он читает: TLS скрывает содержимое, а FireAI не находится внутри агента.
  • OpenClaw сопоставляется по имени приложения или скрипта, поэтому FireAI маркирует его, а не проверяет: только Claude Code, Claude и Cursor сверяются с подписью разработчика.
  • FireAI не видит, к каким каналам обмена сообщениями подключён OpenClaw и что ассистента просят сделать, — только хосты, к которым он обращается, и отправленные байты.
  • FireAI не проверяет навыки, не закрывает открытый порт шлюза и не заменяет собственные механизмы песочницы и сопряжения OpenClaw.
  • В течение 3-дневного периода обучения ничего не помечается, а всплески отправки данных помечаются, но не блокируются.
  • Новый сервер в домене, которым агент уже пользуется, считается известным, поскольку адреса группируются по доменам.

Полное описание функции приведено в документации Agent profile. О других агентах, которых распознаёт FireAI, см. Hermes Agent и любой агент, запущенный через Python или Node.

Для других агентов, которых распознаёт FireAI, есть отдельные руководства: Claude Code, приложение Claude для компьютера, Cursor, приложение ChatGPT для Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse от Meta, любой ИИ-агент, запущенный через Python или Node.

Какое место здесь занимают FireAI и HisnLabs

OpenClaw работает с правами вашей учётной записи. FireAI показывает, куда он подключится дальше, и может это заблокировать.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники