Riesgos de seguridad de OpenClaw: avisos, auditoría y permisos Android
Comprueba dos avisos de seguridad de OpenClaw, sus configuraciones afectadas y las correcciones. Compara después el acceso real de un agente Android.
- Dos avisos oficiales afectan a OpenClaw anterior a 2026.8.1, cada uno bajo condiciones de configuración concretas.
- Una aprobación permanente de ejecución podía reutilizarse en otro directorio; otra condición podía dirigir una credencial de proveedor al destino predeterminado tras recargar el modelo.
- Actualiza OpenClaw y los clientes de ejecución asociados, revisa las configuraciones afectadas y vuelve a ejecutar la auditoría de seguridad.
- Compara OpenClaw y FoneClaw por los accesos realmente habilitados, las aprobaciones configuradas y el resultado de una tarea; el nombre del producto no establece cuál es más seguro.
Comprueba la versión y la configuración afectadas
Para evaluar los riesgos de seguridad de OpenClaw, empieza por la versión instalada y por cómo se usa. OpenClaw permite configurar herramientas, aprobaciones y límites de acceso. Los dos avisos oficiales siguientes describen fallos concretos en versiones anteriores a 2026.8.1; esa es la primera versión estable que los corrige. Tener OpenClaw instalado no implica por sí solo que se cumplan las condiciones de ninguno de los dos.
| Aviso | Condición afectada | Corrección |
|---|---|---|
| GHSA-3mq7-q27j-mq7q | OpenClaw anterior a 2026.8.1 con una aprobación permanente para ejecutar un comando cuyo efecto depende del directorio de trabajo | Actualizar OpenClaw y los clientes nativos de ejecución asociados a 2026.8.1 o posterior |
| GHSA-vhpg-cq3w-v8p9 | OpenClaw anterior a 2026.8.1, sesión fijada a un proveedor externo compatible con OpenAI y metadatos del modelo sin URL base explícita, seguida de una recarga del modelo | Actualizar a 2026.8.1 o posterior y revisar la configuración del proveedor |
En el primer caso, el operador tenía que conceder inicialmente una aprobación permanente. El problema era que la autorización reutilizable coincidía con los argumentos del comando sin vincularlos al directorio de trabajo. Si este cambiaba, el mismo comando aprobado podía afectar a otros archivos. Mientras se completa la actualización, retira las aprobaciones permanentes sensibles al directorio y autoriza cada ejecución para la ubicación prevista. Revisa también los clientes nativos que ejecutan esos comandos; actualizar solo una parte deja incompleta la corrección indicada en el aviso.
El segundo aviso se refiere a una ruta concreta de credenciales. Si una sesión seguía fijada a un proveedor externo y sus metadatos carecían de URL base explícita, una recarga podía conservar su credencial mientras el componente de conexión elegía su destino predeterminado. Hasta actualizar, define explícitamente la URL base del proveedor externo y evita continuar sesiones fijadas después de cambiar los valores predeterminados del modelo. Si observaste esa combinación y una solicitud dirigida al destino incorrecto, rota la credencial afectada. El aviso no demuestra que todas las claves de todos los usuarios se hayan divulgado.
Audita la instalación después de corregirla
Comprueba la versión de OpenClaw y de los clientes de ejecución asociados, aplica la actualización y revisa las aprobaciones permanentes, las URL base de proveedores y las sesiones que siguen activas. Después utiliza la auditoría de seguridad oficial de OpenClaw. Estas consultas permiten examinar la configuración sin pedir una corrección automática:
openclaw security audit
openclaw security audit --json
openclaw security audit --deepLa primera muestra los hallazgos; --json facilita guardar una salida estructurada y --deep intenta comprobar el Gateway activo. Revisa especialmente las políticas de acceso, las herramientas expuestas, la autenticación y la red, la exposición del navegador, los permisos de archivos y las listas de plugins permitidos. Contrasta cada hallazgo con la tarea que realmente necesitas ejecutar.
La opción --fix sí modifica determinadas políticas y ajustes de archivos o listas de control de acceso. Lee los cambios propuestos antes de aplicarla y vuelve a ejecutar la auditoría después. Su alcance es deliberadamente limitado: un resultado sin hallazgos no sustituye una revisión de los canales, credenciales y herramientas que has conectado. Del mismo modo, una configuración de confianza amplia puede ser una decisión operativa que requiere atención sin constituir por sí sola un fallo del programa.
Compara el acceso real de cada tarea
OpenClaw puede limitarse mediante sus controles de herramientas, aprobaciones y aislamiento. FoneClaw trabaja con acciones Android y permisos del teléfono. Para comparar una instalación concreta, anota qué puede leer o modificar cada una, desde qué cuenta y adónde se envía el contexto usado por el modelo.
| Superficie | Instalación de OpenClaw | FoneClaw en Android |
|---|---|---|
| Comandos, archivos y red | Dependen de las herramientas y del aislamiento habilitados; revisa directorios, credenciales y destinos de red | Revisa las acciones Android activadas y los permisos concedidos por el sistema |
| Apps y contenido visible | Dependen de las integraciones conectadas | Puede abrir una app compatible y leer el contenido accesible de su pantalla visible; una captura de imagen es una acción distinta |
| Acciones con efecto | Comprueba aprobaciones para comandos y servicios conectados | Abrir una app cambia la pantalla; crear un evento modifica el calendario. El modo global y los ajustes por herramienta determinan las solicitudes de aprobación |
| Contexto del modelo | Comprueba qué proveedor y canal reciben la información | Un modelo configurado o la ruta remota pueden procesar contexto fuera del teléfono |
En nuestras funciones de FoneClaw, la lectura de una pantalla accesible y la captura de una imagen son acciones separadas; la captura se reserva para una petición explícita de imagen. Las clasificaciones de riesgo y las aprobaciones ayudan a delimitar acciones, pero no certifican por sí solas su seguridad. Para distinguir el aislamiento de un agente de los permisos que Android concede a una app, consulta Sandbox de agentes de IA y permisos Android: tres capas que no se sustituyen.
Comprueba una denegación y su resultado
Puedes ensayar un control sin usar datos sensibles. Como prueba propuesta, deshabilita temporalmente en FoneClaw la acción de abrir apps y pide abrir una app conocida que esté cerrada. Comprueba que la petición se deniega y que la app sigue cerrada. Luego, si necesitas esa acción, vuelve a habilitarla según tu configuración, solicita abrirla y verifica en el teléfono cuál quedó en primer plano. Anota también si apareció una aprobación: ver una solicitud no demuestra por sí solo que el destino o la intención fueran correctos.
Aplica el mismo criterio a OpenClaw: concede solo las herramientas, directorios y cuentas necesarios; comprueba una denegación sencilla y revisa el resultado antes de mantener una aprobación reutilizable. Mantén actualizados los componentes implicados y separa las credenciales de cada proveedor. Si necesitas diseñar quién aprueba cada acción y qué evidencia conservar, Identidad de agentes de IA: permisos, aprobación por herramienta y auditoría en Android desarrolla ese registro. Para revisar el origen y la autoridad de extensiones, Seguridad de habilidades de agentes de IA: por qué el móvil necesita permisos en tiempo real trata esa superficie por separado.