OpenClaw är en AI-assistent med öppen källkod som körs på dina egna enheter och svarar dig via meddelandeappar. Eftersom den kan köra skalkommandon, surfa på webben och läsa filer frågar den som söker på ”openclaw security” eller ”is OpenClaw safe” egentligen vad den kan nå och vart dess trafik går. Den här artikeln sammanfattar vad projektet dokumenterar, vad publicerad rapportering har kommit fram till, och hur FireAI, en nätverksbrandvägg för macOS som utvecklas av HisnLabs, kan övervaka dess anslutningar.
Vad OpenClaw är och hur det körs på en Mac
Enligt sitt repo förvaltas OpenClaw av OpenClaw Foundation, en ideell organisation, utan betalnivå eller värdtjänst. På macOS installeras det med ett skalinstallationsprogram (curl -fsSL https://openclaw.ai/install.sh | bash) eller som npm-paket (npm install -g openclaw@latest, vilket kräver en aktuell Node.js), och openclaw onboard --install-daemon startar konfigurationen. Assistenten ansluter till fler än 20 meddelandetjänster, bland annat WhatsApp, Telegram, Slack, Discord, Signal och iMessage. I praktiken innebär det en långlivad Node.js-process på din Mac, med en lokal gateway framför.
Vad den har åtkomst till
README anger att dess verktyg som standard kan köra skalkommandon, surfa på webben och använda filsystemet på värddatorn, och att verktyg körs på värddatorn om inte en sandlåda har konfigurerats. Dess egen säkerhetsdokumentation beskriver en betrodd gräns per gateway: en enda operatör, eller ett team vars medlemmar litar på varandra. Den anger att OpenClaw inte är utformat som en gräns för fientliga flera hyresgäster.
Den dokumenterade behörighetsmodellen
- Gatewayen binder till loopback vid vanliga installationer på en värddator, enligt sidan om gatewaysäkerhet.
- Okända avsändare av direktmeddelanden får en parkopplingskod i stället för att behandlas, och åtkomst för grupper styrs av tillåtelselistor.
openclaw security auditrapporterar om en konfiguration har glidit ifrån de säkra standardinställningarna, ochopenclaw policylåter dig testa policyer för verktygsåtkomst.- Dokumentationen innehåller också en checklista för exponering att följa innan gatewayen görs nåbar utanför loopback.
Om nätverksbeteendet anger README att OpenClaw som standard bara kontaktar hem för dagliga versionskontroller, att anonym telemetri måste aktiveras aktivt, och att uppdateringskontroller kan stängas av. Utöver det beror de destinationer den kontaktar på vilken modelleverantör och vilka meddelandekanaler du konfigurerar, så ingen fast lista gäller.
Vad publicerad rapportering har kommit fram till
Säkerhetsrapportering under 2026 beskriver exponerade installationer och en brist mellan webbläsare och lokal agent. Censys räknade 21 639 offentligt exponerade instanser den 31 januari 2026 (Censys). Oasis Security rapporterade ClawJacked, där en skadlig webbplats kunde nå den lokala gatewayen och registrera en fientlig enhet; den åtgärdades i version 2026.2.25 (The Hacker News). Kaspersky rapporterade att innehåll inbäddat i e-post, dokument och webbsidor kan få OpenClaw att utföra oavsiktliga åtgärder (Kaspersky). The Register citerade versionsanteckningarna för OpenClaw 2.0 och skrev att en sandlåda för kod som kontrolleras av bidragsgivare är ”turned off by default” (The Register). En fullständigare lista med källor finns i vår sammanfattning av incidenterna.
Övervaka OpenClaw med FireAI
FireAI är en brandvägg för macOS som körs på enheten och utvecklas av HisnLabs. Funktionen Agent profile listar OpenClaw bland de 19 AI-agenter den känner igen, och den identifierar OpenClaw genom den app den körs från, eller genom det skript som körmiljön kör när den startas via node, bun, deno eller python. Agentens underordnade processer, till exempel ett skal, git eller curl som den startar, tillskrivs den genom att FireAI följer kedjan av överordnade processer. Under de första 3 dagarna lär sig FireAI sedan vilka destinationer OpenClaw normalt kontaktar, grupperade efter domän, och flaggar ingenting under den perioden. Därefter flaggas en allra första destination i Förslag, i kortet AI-agenter och i Snabbgenomgång. En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.
FireAI använder endast metadata, värdnamn och antal byte, och läser aldrig innehållet i en anslutning. Som standard flaggar det och överlåter beslutet till dig. I säkerhetsläget Agent profile går det längre: när inlärningen är klar blockeras en anslutning till en destination utanför baslinjen tills du trycker på Tillåt, och Fortsätt blockera gör blockeringen till en regel som gäller i alla lägen.
Konfiguration steg för steg
- Installera FireAI och slutför den första konfigurationen enligt Installera och slutför konfigurationen.
- Använd OpenClaw som vanligt i 3 dagar. FireAI lär sig dess destinationer i bakgrunden och flaggar ännu ingenting.
- Öppna Förslag och leta upp kortet AI-agenter. När en flagga visas läser du meningen i klartext och sveper sedan åt vänster i Snabbgenomgång för att blockera eller åt höger för ”Det är okej”.
- Om du vill att agenten ska hållas till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack.
- När något blockeras öppnar du kortet AI-agenter och väljer Tillåt för att lägga till det i baslinjen, eller Fortsätt blockera för att skapa en blockeringsregel.
Begränsningar
- FireAI förhindrar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
- FireAI kan inte se OpenClaws prompter, innehållet i MCP-verktyg, färdigheter eller vilka filer den läser, eftersom TLS döljer innehållet och FireAI inte finns inuti agenten.
- OpenClaw matchas efter app- eller skriptnamn, så FireAI märker den i stället för att verifiera den: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
- FireAI kan inte se vilka meddelandekanaler OpenClaw är anslutet till eller vad assistenten ombeds göra, bara de värdar den når och de byte den skickar.
- FireAI skannar inte färdigheter, stänger inte en exponerad gatewayport och ersätter inte OpenClaws egna kontroller för sandlåda och parkoppling.
- Under inlärningsperioden på 3 dagar flaggas ingenting, och uppladdningstoppar flaggas men blockeras inte.
- En ny server under en domän som agenten redan använder behandlas som känd, eftersom destinationer grupperas efter domän.
Den fullständiga funktionsbeskrivningen finns i dokumentationen för Agent profile. För de andra agenter som FireAI känner igen, se Hermes Agent och alla agenter som körs av Python eller Node.
Andra agenter som FireAI känner igen har egna guider: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla AI-agenter som körs av Python eller Node.
Var FireAI och HisnLabs kommer in
OpenClaw körs med ditt kontos behörigheter. FireAI visar, och kan blockera, vart det ansluter härnäst.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
