Riscos de segurança do OpenClaw: duas falhas e como verificar sua instalação
Confira duas falhas documentadas do OpenClaw, as versões e configurações afetadas, as correções e o acesso que cada agente pode usar.
- Duas falhas documentadas afetam o OpenClaw anterior à versão 2026.8.1, mas cada uma depende de condições específicas de aprovação ou configuração.
- Atualize o OpenClaw e os clientes de execução associados; antes disso, restrinja aprovações reutilizáveis por diretório e defina explicitamente o endereço de provedores externos.
- Execute a auditoria de segurança do OpenClaw e examine suas conclusões junto das permissões, ferramentas, credenciais e interfaces realmente expostas.
- Compare OpenClaw e FoneClaw pelo acesso configurado e pelo resultado de uma tarefa, sem presumir que um deles seja seguro apenas por seu tipo de plataforma.
Confira versão e configuração nas duas falhas
Os riscos de segurança do OpenClaw ficam mais claros quando se examinam falhas concretas. As duas orientações oficiais abaixo afetam versões anteriores a 2026.8.1; essa foi a primeira versão estável com correção. A versão instalada, os clientes de execução associados e as configurações usadas determinam se cada caso é relevante para você.
| Orientação oficial | Condição necessária | Correção e medida temporária |
|---|---|---|
| GHSA-3mq7-q27j-mq7q | OpenClaw anterior a 2026.8.1 e aprovação reutilizável de execução. A aprovação inicial do operador ainda era necessária, mas a regra correspondia aos argumentos sem ficar vinculada ao diretório de trabalho. | Atualizar OpenClaw e clientes nativos de execução associados para 2026.8.1 ou posterior. Até lá, retirar aprovações permanentes sensíveis ao diretório e aprovar cada execução no diretório pretendido. |
| GHSA-vhpg-cq3w-v8p9 | OpenClaw anterior a 2026.8.1, sessão fixada em provedor externo compatível com a API da OpenAI, metadados do modelo sem endereço de base explícito e recarregamento que levasse o SDK a escolher seu endereço padrão enquanto mantinha a credencial do provedor. | Atualizar para 2026.8.1 ou posterior. Antes da atualização, definir explicitamente o endereço de base do provedor e evitar continuar sessões fixadas após mudanças nos padrões do modelo. Se a condição tiver ocorrido, trocar a credencial afetada. |
No primeiro caso, o problema é o alcance de uma autorização concedida: o mesmo comando aprovado poderia agir sobre arquivos diferentes depois de uma mudança de diretório. Não se trata de execução arbitrária sem aprovação inicial. No segundo, o risco diz respeito à credencial daquele provedor na configuração descrita; a orientação não demonstra exposição de todas as chaves de uma instalação.
Atualizar elimina essas falhas conhecidas nas condições documentadas, mas não substitui a revisão da configuração. OpenClaw oferece controles de acesso, aprovações e opções de isolamento. O risco prático depende também de quem pode enviar pedidos ao agente, quais ferramentas e arquivos ele alcança e que credenciais estão disponíveis.
Audite a instalação após as mudanças
Confirme a versão do OpenClaw e dos clientes de execução associados, aplique a correção pertinente e reveja as aprovações permanentes de comandos. Para provedores externos, confira o endereço de base configurado nas sessões e a situação das credenciais. Em seguida, use os comandos de leitura descritos na documentação oficial da auditoria de segurança:
openclaw security audit
openclaw security audit --json
openclaw security audit --deepA auditoria examina políticas de acesso, exposição de ferramentas, rede e autenticação, interfaces de navegador, permissões de arquivos e listas de plugins permitidos. A opção --json apresenta saída estruturada. A opção --deep também tenta verificar um Gateway em funcionamento; use-a quando essa verificação fizer sentido para a instalação.
Leia cada achado no contexto da tarefa autorizada. Uma configuração deliberadamente ampla pode aumentar a exposição sem, por si só, indicar um defeito no software. Revise quem pode enviar mensagens ao agente, se o Gateway e a interface do navegador estão expostos, quais pastas e contas estão acessíveis e quais plugins são confiáveis. Depois de ajustar o acesso, execute a auditoria novamente e registre o que ainda precisa de decisão.
O comando openclaw security audit --fix altera algumas políticas e permissões de arquivos. Examine as mudanças propostas antes de usá-lo: a correção automática tem alcance limitado e não substitui a atualização das versões afetadas, a definição do endereço do provedor nem a análise de credenciais. Uma auditoria sem achados também não equivale a um teste de invasão.
Compare o acesso disponível em cada tarefa
OpenClaw e FoneClaw trabalham em ambientes diferentes. A comparação útil é feita sobre uma tarefa e suas permissões efetivas, não sobre o nome ou a arquitetura geral do produto.
| Acesso a examinar | Instalação OpenClaw configurada | FoneClaw no Android |
|---|---|---|
| Comandos, arquivos e rede | Verifique comandos autorizados, diretórios, isolamento, conexões e credenciais disponíveis às ferramentas. | Verifique as permissões Android e as ferramentas habilitadas; uma ação no telefone não concede, por definição, acesso aos arquivos ou comandos de um computador. |
| Apps e conteúdo visível | Confira as integrações e interfaces conectadas à tarefa. | Abrir um app pode mudar a tela. Ler seu conteúdo acessível é uma ação distinta; capturar uma imagem da tela exige um pedido explícito de imagem e tem outra classificação de risco. |
| Ações com efeito externo | Confira as aprovações de execução e os destinos alcançáveis pela integração. | Criar um evento no calendário altera dados externos; o modo global e as configurações por ferramenta determinam as solicitações de aprovação efetivas. |
| Contexto enviado ao modelo | Identifique o provedor e quais dados a configuração lhe envia. | Modelos personalizados ou serviços de backend podem processar contexto fora do aparelho; executar uma ação Android não significa manter todo o pedido local. |
Na FoneClaw, classificamos ferramentas por risco e oferecemos controles por ferramenta e por modo geral de aprovação. Essas classificações ajudam a examinar o alcance de cada ação; não são uma certificação de segurança. A página de recursos da FoneClaw mostra as capacidades disponíveis. Para separar isolamento do agente das permissões concedidas pelo Android, veja Sandbox de agentes de IA e permissões Android: 3 camadas de confiança.
Verifique bloqueios e resultados com uma tarefa simples
Uma verificação prática pode ser feita sem dados sensíveis. Escolha uma ação conhecida e reversível, como abrir um app não confidencial. Confira antes se a ferramenta está habilitada e qual aprovação está configurada. Desabilite-a para o exercício, faça o pedido e observe se a ação é recusada e se o app permanece fechado. Depois, restabeleça somente o acesso necessário, repita o pedido autorizado e confira o app efetivamente aberto. Este é um procedimento para executar na sua instalação, não um resultado de teste da FoneClaw ou do OpenClaw.
Quando aparecer uma aprovação, leia o alvo e a consequência antes de decidir; a simples presença da solicitação não confirma que a intenção foi interpretada corretamente. Mantenha credenciais separadas, reduza acessos que não participam da tarefa e verifique o resultado no sistema afetado. Para organizar identidade, aprovação e evidências de ações Android, consulte Identidade de agentes de IA: permissões, aprovação por ferramenta e auditoria no Android. Se a tarefa depende de extensões, Segurança de habilidades de agentes de IA no celular trata da confiança nesses componentes.
O critério final é verificável: versões corrigidas, configurações compatíveis com a tarefa, acesso mínimo, bloqueio funcionando e resultado observado. Nenhum desses pontos, isoladamente, estabelece que um agente seja mais seguro do que outro em todas as instalações.