Artículo

OpenClaw: totalmente autónomo, revolucionario y aún lejos de ser seguro

OpenClaw promete un asistente personal de IA que de verdad hace cosas por ti. Nuestro GenAI Research Lab analizó su seguridad y encontró vulnerabilidades graves.

Artific

Una langosta robot roja con ojos brillantes entre pantallas flotantes llenas de código.

OpenClaw (antes Moltbot y, antes aún, Clawdbot) es uno de los proyectos de IA de código abierto que más rápido han crecido nunca. Promete ser un asistente personal de IA que de verdad hace cosas por ti a través de WhatsApp, Telegram y otras plataformas. Sus posibilidades son impresionantes, pero investigadores de seguridad han descubierto vulnerabilidades graves. Así que, antes de lanzarte con entusiasmo, conviene que sepas cuáles son los riesgos.

Bas Wenneker, uno de los data scientists del GenAI Research Lab de Artific, lo ha investigado a fondo para ti. Aquí tienes sus conclusiones.

¿Qué es OpenClaw exactamente?

Imagínatelo: un asistente de IA que no solo responde a tus preguntas, sino que además ejecuta acciones. Contestar correos, gestionar tu agenda, organizar archivos, incluso controlar los dispositivos inteligentes de tu casa. Y todo ello a través de las apps de mensajería que ya usas: WhatsApp, Telegram, Slack, Discord o Signal.

Eso es OpenClaw en pocas palabras.

Desarrollado por el emprendedor austriaco Peter Steinberger, OpenClaw se ejecuta íntegramente en local, en tu propio hardware. Tus datos no dependen de servidores externos. Le envías un mensaje a tu IA por Telegram, o por otra app, y ella ejecuta acciones en tu ordenador.

El proyecto explotó en GitHub a principios de 2026: pasó de 9000 a más de 60.000 estrellas en pocos días. Andrej Karpathy, David Sacks y otros iconos tecnológicos elogiaron el proyecto como «el futuro de los asistentes personales de IA».

La promesa: una mano derecha digital

Las posibilidades de OpenClaw son, sin duda, impresionantes:

  • Automatizar la comunicación: gestión de la bandeja de entrada, correos de seguimiento, resúmenes diarios que la IA te envía por iniciativa propia.
  • Agenda y planificación: programar reuniones, enviar recordatorios, preparar citas.
  • Gestión de archivos: buscar y organizar documentos, e incluso ejecutar comandos de shell en tu sistema.
  • Multiplataforma: un único asistente que funciona a la vez en WhatsApp, Telegram, Discord, Slack, Signal e iMessage.

Además, el sistema de «Skills» hace que OpenClaw sea ampliable. Desde el hub oficial puedes añadir funcionalidades extra para seguir criptomonedas, gestionar proyectos, conectar con el CRM y mucho más.

Para las empresas que se preguntan «¿cómo usamos la IA de forma productiva?», OpenClaw parece ofrecer una respuesta: un agente que no solo habla, sino que de verdad te quita trabajo de encima. Y de forma totalmente autónoma.

Food for Thought: la otra cara que debes conocer

Llega la parte en la que en Artific queremos poner el foco. Porque, por mucho entusiasmo que nos despierten todos los avances en IA, las relucientes demos de OpenClaw no muestran los riesgos que conlleva la forma en que OpenClaw funciona hoy. Falta el aviso «Don’t try this at home», y eso es, como mínimo, poco práctico.

Nuestro GenAI Research Lab ha analizado a fondo la seguridad de OpenClaw. Las conclusiones son preocupantes. Por mencionar solo algunas:

1. Prompt injection: el elefante en la habitación

Este es el mayor riesgo. Y no es hipotético.

La prompt injection consiste en que un atacante esconde instrucciones maliciosas en contenido que procesa tu asistente de IA, por ejemplo un correo, una página web o un documento. La IA sigue entonces esas instrucciones ocultas en lugar de tus órdenes.

El investigador de seguridad Matvey Kukuy (CEO de Archestra AI) lo demostró en directo: envió un correo con instrucciones ocultas a un sistema OpenClaw y en menos de cinco minutos se había hecho con una clave privada.

Otro incidente documentado: unas instrucciones ocultas en un correo hicieron que OpenClaw borrara todos los correos, papelera incluida.

No es un caso extremo. Es un problema de fondo de los agentes de IA que procesan contenido externo.

2. Cientos de gateways sin proteger en internet

El investigador de seguridad Jamieson O’Reilly descubrió más de 900 instalaciones de OpenClaw accesibles desde internet sin ninguna protección. Sin autenticación. Algunas incluso se ejecutaban como root.

¿Qué significa eso en la práctica? Cualquiera de fuera podía:

  • Ver las claves de API de OpenAI y Anthropic
  • Obtener los tokens de bot de Telegram y Discord
  • Interceptar los secretos OAuth de Slack y Google
  • Leer historiales de conversaciones completos de meses atrás
  • Ejecutar comandos de shell en la máquina anfitriona

¿La causa? Una configuración por defecto que aprueba automáticamente las conexiones desde localhost, combinada con proxies inversos mal configurados.

3. Credenciales en texto plano

OpenClaw guarda los secretos en archivos Markdown y JSON normales. Legibles para cualquiera (o cualquier programa) con acceso a esas carpetas.

Eso convierte la herramienta en un objetivo atractivo para infostealers comunes como RedLine, Lumma y Vidar, malware que busca específicamente archivos de configuración de desarrolladores y usuarios avanzados.

4. Sin sandboxing por defecto

El agente de IA tiene los mismos permisos que el usuario. ¿Ejecutas OpenClaw con tu propia cuenta? Entonces el agente puede hacer todo lo que puedes hacer tú. Borrar archivos, ejecutar scripts, abrir conexiones.

La documentación oficial reconoce el problema con el eufemismo del año: «Running an AI agent with shell access on your machine is… spicy.»

5. Riesgos en la cadena de suministro a través de las Skills

El sistema de Skills que hace a OpenClaw tan flexible también introduce riesgos en la cadena de suministro. O’Reilly lo demostró publicando una Skill maliciosa en el registro oficial MoltHub y manipulando el número de descargas para que pareciera el recurso más popular.

Así, un atacante puede hacer que se ejecute código en miles de sistemas a la vez.

El caos del cambio de nombre, de regalo

Por si las dudas de seguridad no fueran suficientes, el cambio de nombre de Clawdbot a Moltbot (tras una solicitud de Anthropic por la marca) y ahora a OpenClaw fue un pequeño desastre en sí mismo.

En los diez segundos entre liberar las antiguas cuentas de GitHub y X y reclamar las nuevas, unos estafadores se hicieron con ambos nombres de usuario. Aparecieron tokens cripto falsos que alcanzaron una capitalización de mercado de 16 millones de dólares antes de que Steinberger negara públicamente que existiera ningún token oficial.

Esto ilustra algo más amplio: la popularidad de los proyectos de código abierto no solo atrae a entusiastas, también a gente con malas intenciones.

Entonces, ¿cómo hacerlo? Una checklist de seguridad para valientes

¿Significa esto que debes evitar OpenClaw? No necesariamente. Pero si aun así quieres ponerte con él, hay unos controles mínimos que debes implantar.

Requisitos mínimos para un piloto seguro

  • Principio de mínimo privilegio: empieza con acceso de solo lectura y permisos acotados, y amplíalos poco a poco.
  • Cuentas de servicio separadas: nunca hagas tu primer despliegue con acceso de administrador personal.
  • Gestión de secretos: las claves de API, los tokens y los webhooks deben guardarse de forma segura y rotarse con regularidad. Da por hecho que los infostealers buscan configuraciones de desarrolladores.
  • Defensas contra la prompt injection: trata los mensajes entrantes (mensajes directos, correos, tickets) como contenido no fiable.
  • Registros y pistas de auditoría: cada acción debe poder rastrearse y revisarse.
  • Diseño del radio de impacto: si el agente se ve comprometido, no debe poder moverse lateralmente por sistemas críticos.

Medidas de refuerzo adicionales

  • Revisa la configuración de tu gateway: bind: "loopback" impide que tu gateway sea accesible desde internet
  • Activa la autenticación: gateway.auth.mode: "password" o "token"
  • Configura correctamente los trusted proxies si usas proxies inversos
  • Usa dmPolicy: "pairing" para exigir aprobación a los remitentes desconocidos
  • Plantéate usar Claude Opus 4.5 como modelo: Anthropic afirma una resistencia de aproximadamente el 99 % frente a la prompt injection, aunque es caro
  • Ejecuta OpenClaw en hardware dedicado y prescindible, no en tu equipo de trabajo principal
  • Implanta una cuarentena de contenido: trata todo lo que llegue por correo o de la web como potencialmente hostil

Nuestra visión: prometedor, pero el mercado aún no está preparado

En Artific vemos OpenClaw como un vistazo fascinante al futuro. La visión de agentes de IA autónomos que de verdad hacen trabajo es exactamente hacia donde se mueve el mercado.

Pero, y es un pero importante, los cimientos de seguridad todavía no están en orden.

Hoy por hoy no existe ninguna solución 100 % eficaz contra la prompt injection. Es una cuestión de investigación abierta en la que también trabajamos en nuestro Research Lab.

Hasta que estos problemas de fondo se resuelvan, te recomendamos:

  • Espera antes de llevarlo a producción. OpenClaw es interesante para experimentos y pilotos en entornos controlados, no para procesos críticos del negocio.
  • Entiende los riesgos. Las funciones que hacen útil a OpenClaw (acceso a tu sistema, tus mensajes, tus archivos) son exactamente las que lo hacen peligroso.
  • Sigue su evolución. La seguridad de los agentes de IA evoluciona rápido. Lo que hoy es inseguro puede estar resuelto dentro de seis meses.

Y, por encima de todo, te recomendamos que primero hables con Artific. Nuestra plataforma de IA, desarrollada en los Países Bajos, se ha diseñado partiendo de Security and Privacy by Design. Artific es totalmente independiente de plataformas y de modelos de lenguaje, y ya admitimos más de 35 variantes de modelos de lenguaje. Construimos empleados virtuales seguros y fiables. Probados por hackers éticos.

No cabe duda de que el futuro es agéntico. Pero solo llegaremos a ese futuro si nos tomamos la seguridad en serio, no como algo de última hora, sino como cimiento.

Este artículo lo ha escrito el Artific GenAI Research Lab. Investigamos activamente las posibilidades y los riesgos de la IA generativa en aplicaciones empresariales. ¿Tienes preguntas o quieres contrastar ideas sobre la implantación de IA en tu organización? Ponte en contacto con nosotros.

Fuentes

Volver al centro de conocimiento