OpenClaw-projektet har påbörjat arbetet med OpenClaw Enterprise (OCE), ett styrsystem (control plane) med öppen källkod för att styra AI-agenter som körs permanent, med bidrag från Red Hat, Nvidia och OpenAI. OpenAI:s Kevin Lin tillkännagav det den 30 september 2026 och sa att IT-avdelningarnas utgångsläge i de flesta organisationer är att förbjuda agentplattformar som OpenClaw [1] [2]. Programvaran beskrivs som ett tidigt projekt på pilotstadiet, inte som en färdig produkt [2].
Bakgrund
OpenClaw är ett självhostat ramverk för AI-agenter med öppen källkod, där användare kan bygga agenter och koppla dem till program och tjänster [3]. The Register uppger att Gartner betecknade projektet som en ”unacceptable cybersecurity risk” (oacceptabel cybersäkerhetsrisk) för företagsanvändare och att Kinas nationella CERT varnade för ”extremely weak default security configurations” (extremt svaga standardinställningar för säkerhet) [1]. The New Stack uppger att OpenClaw sedan dess har bildat en oberoende OpenClaw Foundation, med bland andra OpenAI, Nvidia, Red Hat och GitHub som sponsorer [2].
En separat artikel i The Register den 31 augusti 2026 om OpenClaw 2.0 noterade att det mesta av säkerhetsansvaret fortfarande låg hos användarna och att sandlådan för kod som kontrolleras av bidragsgivare var avstängd som standard [3].
Vad rapporterna beskriver
Lin skrev att ”the main feedback we hear from organizations is that a stronger common security, safety, and governance standard is needed before agents can be fully adopted” (den viktigaste återkopplingen från organisationer är att en starkare gemensam standard för säkerhet, trygghet och styrning behövs innan agenter kan tas i fullt bruk) och att ”actual deployment of persistent agents remains limited” (den faktiska driftsättningen av permanenta agenter är fortfarande begränsad) [1] [2]. Han beskriver version 1.0 av OCE som en lösning som inför ett styrsystem med stöd för flera hyresgäster (multi-tenancy), fasta säkerhetsgränser och standardiserade agentgrunder, samt styrning och spårbarhet genom hela agentens livscykel, där ramverket, modellen och sandlådan kan bytas ut mot komponenter från tredje part eller interna komponenter [1].
The New Stack beskriver OpenClaw Control Plane (OCC) som den centrala platsen där administratörer driftsätter agenter, delar in dem i isolerade namnrymder, hanterar konfiguration och autentiseringsuppgifter, sätter behörigheter och för logg över ändringar. Gateways tar emot meddelanden, och harnesses hanterar agentens varv, modellanrop och verktygskörning. Enligt den arkitekturdokumentation för OpenClaw som artikeln hänvisar till är API:et, konsolen, den permanenta arbetsprocessen, PostgreSQL-backend och Kubernetes-paketeringen implementerade, medan extern gateway-godkännande, autentisering av arbetsbelastningar mot OCC och vissa metoder för modellautentisering är ofullbordade [2].
När det gäller licens och tillgänglighet citeras Lin för att OCE ”is built to run on your own infrastructure and will always be free for any organization to use” (är byggt för att köras på din egen infrastruktur och kommer alltid att vara gratis för alla organisationer). Koden finns på GitHub, 1.0 planeras till senare i år och projektet lämpar sig tills vidare bara för interna pilotprojekt [2]. Arbetet ”originally started at OpenAI and then was donated to the OpenClaw Foundation” (påbörjades ursprungligen hos OpenAI och donerades sedan till OpenClaw Foundation) [1]. OpenAI och Red Hat testar programvaran internt, och Red Hats Joe Fernandes jämför insatsen med RHEL och OpenShift [1] [2]. I OCE:s repository uppmanas läsarna att tänka på projektet som ”Kubernetes for agents” (Kubernetes för agenter) [1].
Följder för organisationer
Tillkännagivandet riktar sig mot den orsak organisationer anger för sina förbud: agenter har tillgång till autentiseringsuppgifter och kan agera i företagets system, och centrala team saknar ett sätt att kontrollera dem [2]. OCE är avsett för driftsättningar där flera agenter, användare och team delar infrastruktur. Rapporterna säger ingenting om enskilda Mac-datorer som kör OpenClaw utanför en sådan driftsättning, något som styrsystemet inte påstår sig täcka [2].
De säkerhetsåtgärder som projektet säger sig koncentrera sig på är isolering mellan betrodda och icke betrodda arbetsbelastningar, sandlådor, detaljerade behörigheter och granskning med stöd av stora språkmodeller, och det planerar att publicera en referensarkitektur [2]. Det är planer, inte färdiga komponenter.
Rekommendationer
- Behandla OCE som en pilot: Lin uppger att det bara lämpar sig för interna pilotprojekt före 1.0-versionen [2].
- Behåll befintliga begränsningar för OpenClaw tills referensarkitekturen och de ofullbordade delarna, till exempel autentisering av arbetsbelastningar, har publicerats [2].
- För installationer av OpenClaw 2.0: läs versionsanteckningarna om hemligheter och sandlådor. The Register citerar dem som att värden i Secret Store inte är krypterade i vila och att kontrollerna för delade sessioner inte utgör en säkerhetsgräns [3].
- Privatpersoner som kör OpenClaw på en egen Mac ansvarar fortfarande själva för isolering och hantering av autentiseringsuppgifter, eftersom det beskrivna styrsystemet är avsett för organisationers driftsättningar [2].
Relevans för FireAI
FireAI arbetar på en enskild Mac. Det identifierar en app utifrån dess kodsignatur eller sökväg, visar varje anslutning som appen gör och tillämpar regler per app och säkerhetslägen på dem. För en agent som är installerad på en Mac visar FireAI tolken som kör den, vanligtvis Node.js eller Python, och en regel för den tolken gäller alla skript den kör.
FireAI är inte ett styrsystem. Det erbjuder inte multi-tenancy, spårbarhet över en hel flotta av datorer, hantering av autentiseringsuppgifter, sandlådor för agenter eller styrningspolicyer, och har ingen integration med OpenClaw eller OCE. Det läser inte innehållet i krypterade anslutningar och kan inte hindra en agent från att läsa eller radera lokala filer.
Begränsningar
Källorna är två artiklar i fackpressen som återger tillkännagivanden från personal hos OpenAI och Red Hat; själva OCE-dokumentationen och inläggen från Lin och Fernandes hämtades inte. En artikel på qz.com om samma tillkännagivande var inte tillgänglig och används inte. Påståendena om OCE är avsikter för en 1.0-version som inte har släppts, och ingen oberoende säkerhetsbedömning av OCE anförs. Uttalandena från Gartner och Kinas CERT återges av The Register och kontrollerades inte mot originalpublikationerna [1].
Prova FireAI från HisnLabs gratis i 17 dagar.