
OpenClaw (früher Moltbot und davor Clawdbot) ist eines der am schnellsten wachsenden Open-Source-KI-Projekte überhaupt. Es verspricht einen persönlichen KI-Assistenten, der über WhatsApp, Telegram und andere Plattformen wirklich Dinge für Sie erledigt. Die Möglichkeiten sind beeindruckend, doch Sicherheitsforscher haben ernste Schwachstellen entdeckt. Bevor Sie also begeistert loslegen, sollten Sie die Risiken kennen.
Bas Wenneker, einer unserer eigenen Data Scientists im GenAI Research Lab von Artific, hat sich für Sie in das Thema vertieft. Hier lesen Sie seine Erkenntnisse.
Was ist OpenClaw eigentlich?
Stellen Sie sich vor: ein KI-Assistent, der nicht nur Ihre Fragen beantwortet, sondern auch tatsächlich handelt. E-Mails beantworten, Ihren Kalender verwalten, Dateien ordnen, sogar Ihre Smart-Home-Geräte steuern. Und das alles über die Messaging-Apps, die Sie ohnehin schon nutzen: WhatsApp, Telegram, Slack, Discord oder Signal.
Das ist OpenClaw in Kürze.
OpenClaw wurde vom österreichischen Unternehmer Peter Steinberger entwickelt und läuft vollständig lokal auf Ihrer eigenen Hardware. Für Ihre Daten sind Sie nicht von externen Servern abhängig. Sie schicken Ihrer KI eine Nachricht über Telegram oder eine andere App, und sie führt daraufhin Aktionen auf Ihrem Computer aus.
Anfang 2026 ging das Projekt auf GitHub durch die Decke: von 9.000 auf mehr als 60.000 Sterne in wenigen Tagen. Andrej Karpathy, David Sacks und andere Tech-Größen lobten das Projekt als „die Zukunft persönlicher KI-Assistenten“.
Das Versprechen: eine digitale rechte Hand
Die Möglichkeiten von OpenClaw sind ohne Frage beeindruckend:
- Kommunikation automatisieren: Posteingang verwalten, Follow-up-E-Mails, tägliche Briefings, die Ihnen die KI von sich aus schickt.
- Kalender und Planung: Meetings ansetzen, Erinnerungen senden, Termine vorbereiten.
- Dateiverwaltung: Dokumente suchen, ordnen und sogar Shell-Befehle auf Ihrem System ausführen.
- Plattformübergreifend: ein Assistent, der gleichzeitig über WhatsApp, Telegram, Discord, Slack, Signal und iMessage arbeitet.
Das „Skills“-System macht OpenClaw zudem erweiterbar. Über den offiziellen Hub können Sie zusätzliche Funktionen hinzufügen, etwa für Krypto-Tracking, Projektmanagement, CRM-Anbindungen und mehr.
Für Unternehmen, die mit der Frage ringen, wie sie KI produktiv einsetzen, scheint OpenClaw eine Antwort zu bieten: einen Agenten, der nicht nur redet, sondern tatsächlich Arbeit abnimmt. Und das völlig selbstständig.
Food for Thought: die Kehrseite, die Sie kennen sollten
Jetzt kommt der Teil, auf den wir als Artific gern aufmerksam machen. Denn so begeistert wir von allen KI-Entwicklungen auch sind: Die glänzenden OpenClaw-Demos zeigen nicht die Risiken, die mit der derzeitigen Arbeitsweise von OpenClaw verbunden sind. Der Hinweis „Don’t try this at home“ fehlt, und das ist, gelinde gesagt, unglücklich.
Unser GenAI Research Lab hat sich die Sicherheitsaspekte von OpenClaw genauer angesehen. Die Ergebnisse sind besorgniserregend. Um nur einige zu nennen:
1. Prompt Injection: der Elefant im Raum
Das ist das größte Risiko. Und es ist nicht hypothetisch.
Bei Prompt Injection versteckt ein Angreifer bösartige Anweisungen in Inhalten, die Ihr KI-Assistent verarbeitet, zum Beispiel in einer E-Mail, einer Webseite oder einem Dokument. Die KI befolgt dann diese versteckten Anweisungen statt Ihrer Aufträge.
Der Sicherheitsforscher Matvey Kukuy (CEO von Archestra AI) hat das live vorgeführt: Er schickte eine E-Mail mit versteckten Anweisungen an ein OpenClaw-System und hatte innerhalb von fünf Minuten einen Private Key erbeutet.
Ein weiterer dokumentierter Vorfall: Versteckte Anweisungen in einer E-Mail führten dazu, dass OpenClaw sämtliche E-Mails löschte, einschließlich des Papierkorbs.
Das ist kein Randfall. Es ist ein grundlegendes Problem von KI-Agenten, die externe Inhalte verarbeiten.
2. Hunderte ungeschützte Gateways im offenen Internet
Der Sicherheitsforscher Jamieson O’Reilly entdeckte mehr als 900 OpenClaw-Installationen, die völlig ungeschützt über das Internet erreichbar waren. Keine Authentifizierung. Einige liefen sogar als root.
Was heißt das konkret? Außenstehende konnten:
- API-Keys von OpenAI und Anthropic einsehen
- Bot-Tokens von Telegram und Discord auslesen
- OAuth-Secrets für Slack und Google abfangen
- Vollständige Gesprächsverläufe über Monate zurück nachlesen
- Shell-Befehle auf dem Host-Rechner ausführen
Die Ursache? Eine Standardkonfiguration, die localhost-Verbindungen automatisch genehmigt, kombiniert mit falsch konfigurierten Reverse Proxies.
3. Zugangsdaten im Klartext
OpenClaw speichert Secrets in gewöhnlichen Markdown- und JSON-Dateien. Lesbar für jeden (und jedes Programm) mit Zugriff auf diese Ordner.
Das macht das Tool zu einem attraktiven Ziel für gängige Infostealer wie RedLine, Lumma und Vidar, Malware, die gezielt nach Konfigurationsdateien von Entwicklern und Power-Usern sucht.
4. Kein Sandboxing als Standard
Der KI-Agent hat dieselben Zugriffsrechte wie der Benutzer. Lassen Sie OpenClaw unter Ihrem eigenen Konto laufen? Dann kann der Agent alles, was Sie können. Dateien löschen, Skripte ausführen, Verbindungen aufbauen.
Die offizielle Dokumentation räumt das Problem mit dem Understatement des Jahres ein: „Running an AI agent with shell access on your machine is… spicy.“
5. Supply-Chain-Risiken über Skills
Das Skills-System, das OpenClaw so flexibel macht, bringt auch Supply-Chain-Risiken mit sich. O’Reilly zeigte das, indem er einen bösartigen Skill in der offiziellen MoltHub Registry veröffentlichte und die Downloadzahl so manipulierte, dass er wie das beliebteste Asset aussah.
Ein Angreifer kann auf diese Weise Code auf Tausenden Systemen gleichzeitig ausführen lassen.
Das Rebranding-Chaos als Zugabe
Als wären die Sicherheitsbedenken nicht genug, wurde die Umbenennung von Clawdbot in Moltbot (nach einer Markenrechtsanfrage von Anthropic) und jetzt wieder in OpenClaw zu einem kleinen Desaster für sich.
In den zehn Sekunden zwischen der Freigabe der alten GitHub- und X-Konten und der Registrierung der neuen kaperten Betrüger beide Handles. Es tauchten gefälschte Krypto-Token auf, die eine Marktkapitalisierung von 16 Millionen Dollar erreichten, bevor Steinberger öffentlich bestritt, dass es offizielle Token gebe.
Das zeigt einen allgemeineren Punkt: Die Popularität von Open-Source-Projekten zieht nicht nur Enthusiasten an, sondern auch Menschen mit bösen Absichten.
Wie dann? Eine Sicherheits-Checkliste für Mutige
Heißt das, Sie sollten OpenClaw meiden? Nicht unbedingt. Wenn Sie trotzdem damit arbeiten wollen, gibt es aber Mindestkontrollen, die Sie umsetzen müssen.
Mindestanforderungen für einen sicheren Pilot
- Principle of Least Privilege: Beginnen Sie mit Lesezugriff und engen Scopes und erweitern Sie langsam.
- Separate Service Accounts: Starten Sie Ihr erstes Deployment nie mit persönlichem Admin-Zugang.
- Secrets Management: API-Keys, Tokens und Webhooks müssen sicher gespeichert und regelmäßig rotiert werden. Gehen Sie davon aus, dass Infostealer nach Entwickler-Konfigurationen suchen.
- Abwehr von Prompt Injection: Behandeln Sie eingehende Nachrichten (Direktnachrichten, E-Mails, Tickets) als nicht vertrauenswürdige Inhalte.
- Logging und Audit Trails: Jede Aktion muss nachvollziehbar und überprüfbar sein.
- Blast-Radius-Design: Wird der Agent kompromittiert, darf er sich nicht seitwärts durch kritische Systeme bewegen können.
Zusätzliche Härtungsschritte
- Prüfen Sie Ihre Gateway-Konfiguration:
bind: "loopback"verhindert, dass Ihr Gateway aus dem Internet erreichbar ist - Aktivieren Sie die Authentifizierung:
gateway.auth.mode: "password"oder"token" - Konfigurieren Sie Trusted Proxies korrekt, wenn Sie Reverse Proxies verwenden
- Verwenden Sie
dmPolicy: "pairing", um für unbekannte Absender eine Freigabe zu verlangen - Erwägen Sie Claude Opus 4.5 als Modell: Anthropic gibt etwa 99 % Widerstandsfähigkeit gegen Prompt Injection an, auch wenn das teuer ist
- Betreiben Sie OpenClaw auf dedizierter, entbehrlicher Hardware, nicht auf Ihrem Hauptarbeitsrechner
- Setzen Sie Content-Quarantäne ein: Behandeln Sie alles aus E-Mail und Web als potenziell feindlich
Unsere Sicht: vielversprechend, aber der Markt ist noch nicht so weit
Bei Artific sehen wir OpenClaw als faszinierenden Blick in die Zukunft. Die Vision autonomer KI-Agenten, die tatsächlich Arbeit erledigen, ist genau die Richtung, in die sich der Markt bewegt.
Aber, und das ist ein wichtiges Aber: Die Sicherheitsgrundlagen stimmen noch nicht.
Derzeit gibt es keine zu 100 % wirksame Lösung gegen Prompt Injection. Das ist eine offene Forschungsfrage, mit der auch wir uns in unserem Research Lab beschäftigen.
Bis diese grundlegenden Probleme gelöst sind, empfehlen wir:
- Warten Sie mit dem Produktiveinsatz. OpenClaw ist interessant für Experimente und Pilots in kontrollierten Umgebungen, nicht für geschäftskritische Prozesse.
- Verstehen Sie die Risiken. Die Funktionen, die OpenClaw nützlich machen (Zugriff auf Ihr System, Ihre Nachrichten, Ihre Dateien), sind genau die, die es gefährlich machen.
- Verfolgen Sie die Entwicklungen. Das Feld der Sicherheit von KI-Agenten entwickelt sich schnell. Was heute unsicher ist, kann in sechs Monaten gelöst sein.
Und vor allem empfehlen wir Ihnen, zuerst einmal mit Artific zu sprechen. Unsere in den Niederlanden entwickelte KI-Plattform folgt dem Grundsatz Security and Privacy by Design. Artific ist vollständig plattform- und sprachmodellunabhängig, und wir unterstützen bereits mehr als 35 Sprachmodellvarianten. Wir bauen virtuelle Mitarbeitende, die sicher und zuverlässig sind. Von Ethical Hackern getestet.
Die Zukunft ist zweifellos agentisch. Diese Zukunft erreichen wir aber nur, wenn wir Sicherheit ernst nehmen, nicht als nachträglichen Gedanken, sondern als Fundament.
Dieser Artikel wurde vom Artific GenAI Research Lab verfasst. Wir erforschen aktiv die Möglichkeiten und Risiken generativer KI für geschäftliche Anwendungen. Haben Sie Fragen oder möchten Sie sich über die KI-Einführung in Ihrer Organisation austauschen? Nehmen Sie Kontakt mit uns auf.
Quellen
- Trilogy AI Center of Excellence: “Moltbot rises from Clawdbot’s ashes” (öffnet in neuem Tab)
- Building Creative Machines: “Moltbot (formerly Clawdbot): The Self-Hosted AI Assistant” (öffnet in neuem Tab)
- Michael Crist: “I Hardened My Clawdbot Security in an Afternoon” (öffnet in neuem Tab)
- Snyk: “Your Clawdbot AI Assistant Has Shell Access and One Prompt Injection Away from Disaster” (öffnet in neuem Tab)
- Composio: “How to secure Moltbot (Clawdbot)” (öffnet in neuem Tab)
- Zenity Labs: “Clawdbot: More than you bargained for?” (öffnet in neuem Tab)
- BleepingComputer: Virtueller Assistent Moltbot weckt Bedenken zur Datensicherheit (öffnet in neuem Tab)
- Bitdefender: Offen erreichbare Clawdbot-Kontrollpanels riskieren Datenlecks und Kontoübernahmen (öffnet in neuem Tab)
- Chase Aldridge: “The Clawdbot Disaster: A Cautionary Tale for AI-Powered Businesses” (öffnet in neuem Tab)