Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Захист OpenClaw на Mac: моніторинг мережевих з’єднань

Захист OpenClaw на Mac: моніторинг мережевих з’єднань

OpenClaw — асистент ШІ з відкритим кодом, що працює на ваших власних пристроях і відповідає через месенджери. Оскільки він може виконувати команди shell, переглядати веб і читати файли, люди, які шукають «безпека openclaw» чи «чи безпечний OpenClaw», насправді питають, до чого він має доступ і куди йде його трафік. Ця стаття підсумовує, що документує проєкт, що виявили опубліковані повідомлення, і як FireAI, мережевий фаєрвол для macOS від HisnLabs, може стежити за його з’єднаннями.

Що таке OpenClaw і як він працює на Mac

Згідно з його репозиторієм, OpenClaw опікується некомерційна OpenClaw Foundation, без платного рівня чи хостингового сервісу. На macOS він встановлюється інсталятором shell (curl -fsSL https://openclaw.ai/install.sh | bash) або як пакет npm (npm install -g openclaw@latest, що потребує свіжого Node.js), а openclaw onboard --install-daemon запускає налаштування. Асистент підключається до понад 20 сервісів обміну повідомленнями, зокрема WhatsApp, Telegram, Slack, Discord, Signal та iMessage. На практиці це означає тривалий процес Node.js на вашому Mac із локальним шлюзом перед ним.

До чого він має доступ

README зазначає, що його інструменти за замовчуванням можуть виконувати команди shell, переглядати веб і користуватися файловою системою хоста і що інструменти виконуються на хості, якщо не налаштовано пісочницю. Його власна документація з безпеки описує одну межу довіри на шлюз: один оператор або команда, члени якої довіряють одне одному. Там зазначено, що OpenClaw не розраховано як межу для ворожої багатокористувацької (multi-tenant) роботи.

Задокументована модель дозволів

  • За сторінкою безпеки шлюзу, у звичайних встановленнях на хості шлюз прив’язується до loopback.
  • Невідомі відправники особистих повідомлень отримують код сполучення замість обробки, а доступ груп працює за списком дозволених.
  • openclaw security audit повідомляє, чи відхилилася конфігурація від безпечних налаштувань за замовчуванням, а openclaw policy дає змогу перевірити політики доступу до інструментів.
  • Документація також містить контрольний список щодо відкритості, який слід виконати, перш ніж робити шлюз доступним за межами loopback.

Щодо мережевої поведінки README зазначає, що за замовчуванням OpenClaw звертається «додому» лише для щоденної перевірки версії, що анонімна телеметрія вмикається лише за згодою і що перевірку оновлень можна вимкнути. Понад це адреси, з якими він зв’язується, залежать від того, якого постачальника моделі та які канали обміну повідомленнями ви налаштуєте, тож фіксованого переліку немає.

Що виявили опубліковані повідомлення

Публікації про безпеку 2026 року описують відкриті в мережі встановлення та ваду типу «браузер — локальний агент». Censys нарахувала 21 639 публічно доступних екземплярів станом на 31 січня 2026 року (Censys). Oasis Security повідомила про ClawJacked, через яку зловмисний вебсайт міг звернутися до локального шлюзу й зареєструвати ворожий пристрій; її виправлено у версії 2026.2.25 (The Hacker News). Kaspersky повідомила, що вміст, вбудований в електронні листи, документи й вебсторінки, може змусити OpenClaw виконувати непередбачені дії (Kaspersky). The Register, цитуючи примітки до випуску OpenClaw 2.0, написав, що пісочницю для коду, контрольованого дописувачами, «вимкнено за замовчуванням» (The Register). Повніший перелік із джерелами наведено в нашому огляді інцидентів.

Спостереження за OpenClaw за допомогою FireAI

FireAI — фаєрвол для macOS від HisnLabs, що працює на пристрої. Його функція «Профіль агента» зараховує OpenClaw до 19 агентів ШІ, яких розпізнає, і впізнає OpenClaw за застосунком, з якого він працює, або за скриптом, який виконує середовище, коли його запущено через node, bun, deno чи python. Дочірні процеси агента, наприклад shell, git чи curl, які він запускає, приписуються йому шляхом підйому ланцюжком батьківських процесів. Далі FireAI протягом перших 3 днів вивчає, з якими адресами OpenClaw зазвичай зв’язується, групуючи їх за доменом, і в цей період нічого не позначає. Після цього перша за весь час адреса позначається в «Пропозиціях», у картці «Агенти ШІ» та у «Швидкому перегляді». Сплеск вивантаження теж позначається: година, за яку агент вивантажив щонайменше вчетверо більше, ніж за свою найактивнішу годину досі, і ніколи не менше ніж 25 MB.

FireAI використовує лише метадані, імена хостів і кількість байтів, і ніколи не читає вмісту з’єднання. За замовчуванням він позначає й залишає рішення вам. У режимі безпеки «Профіль агента» він іде далі: після завершення навчання з’єднання з адресою поза базовою лінією блокується, доки ви не натиснете «Дозволити», а «Залишити заблокованим» перетворює це блокування на правило, що діє в усіх режимах.

Налаштування крок за кроком

  1. Установіть FireAI і завершіть початкове налаштування за інструкцією Встановлення та завершення налаштування.
  2. Користуйтеся OpenClaw як зазвичай протягом 3 днів. FireAI вивчає його адреси у фоновому режимі й поки нічого не позначає.
  3. Відкрийте «Пропозиції» й знайдіть картку «Агенти ШІ». Коли з’явиться позначка, прочитайте речення простими словами, а потім у «Швидкому перегляді» проведіть ліворуч, щоб заблокувати, або праворуч, щоб вибрати «It’s fine».
  4. Якщо ви хочете обмежити агента місцями, якими він уже користується, виберіть «Профіль агента» в меню режимів безпеки поряд із «Дім», «Кав’ярня», «Параноя» та «Під атакою».
  5. Коли щось заблоковано, відкрийте картку «Агенти ШІ» й виберіть «Дозволити», щоб додати адресу до базової лінії, або «Залишити заблокованим», щоб створити правило блокування.

Обмеження

  • FireAI не запобігає prompt injection. Він обмежує шкоду, позначаючи шлях, яким дані залишали б ваш Mac, і даючи змогу цей шлях заблокувати.
  • FireAI не бачить запитів OpenClaw, вмісту інструментів MCP, навичок чи того, які файли він читає, бо TLS приховує вміст, а FireAI не працює всередині агента.
  • OpenClaw зіставляється за назвою застосунку чи скрипта, тож FireAI позначає його міткою, а не перевіряє: лише Claude Code, Claude і Cursor звіряються з підписом свого розробника.
  • FireAI не бачить, до яких каналів обміну повідомленнями підключено OpenClaw чи що асистента просять зробити, лише хости, до яких він звертається, і байти, які він надсилає.
  • FireAI не сканує навичок, не закриває відкритого порту шлюзу й не замінює власної пісочниці та механізмів сполучення OpenClaw.
  • Протягом триденного періоду навчання нічого не позначається, а сплески вивантаження позначаються, але не блокуються.
  • Новий сервер у домені, яким агент уже користується, вважається відомим, бо адреси групуються за доменом.

Повний опис функції наведено в документації «Профілю агента». Про інших агентів, яких розпізнає FireAI, див. Hermes Agent і будь-який агент, запущений через Python чи Node.

Інші агенти, яких розпізнає FireAI, мають власні посібники: Claude Code, настільний застосунок Claude, Cursor, застосунок ChatGPT для Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse від Meta, будь-який агент ШІ, запущений через Python чи Node.

Яке місце тут посідають FireAI та HisnLabs

OpenClaw працює з дозволами вашого облікового запису. FireAI показує й може заблокувати, куди він підключиться далі.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела