
OpenClaw (anciennement Moltbot, et avant cela Clawdbot) est l’un des projets d’IA open source à la croissance la plus rapide de l’histoire. Il promet d’être un assistant IA personnel qui agit vraiment pour vous, via WhatsApp, Telegram et d’autres plateformes. Ses possibilités sont impressionnantes, mais des chercheurs en sécurité y ont découvert de sérieuses vulnérabilités. Alors avant de vous lancer avec enthousiasme, vous devez connaître les risques.
Bas Wenneker, l’un des data scientists du GenAI Research Lab d’Artific, s’est penché sur la question pour vous. Voici ses conclusions.
Qu’est-ce qu’OpenClaw, au juste ?
Imaginez : un assistant IA qui ne se contente pas de répondre à vos questions, mais qui agit réellement. Répondre à des e-mails, gérer votre agenda, organiser vos fichiers, et même piloter vos appareils domotiques. Le tout via les messageries que vous utilisez déjà : WhatsApp, Telegram, Slack, Discord ou Signal.
Voilà OpenClaw en quelques mots.
Développé par l’entrepreneur autrichien Peter Steinberger, OpenClaw tourne entièrement en local, sur votre propre matériel. Aucune dépendance à des serveurs externes pour vos données. Vous envoyez un message à votre IA via Telegram, ou une autre application, et elle exécute ensuite des actions sur votre ordinateur.
Début 2026, le projet a explosé sur GitHub, passant de 9 000 à plus de 60 000 étoiles en quelques jours. Andrej Karpathy, David Sacks et d’autres figures de la tech l’ont salué comme « l’avenir des assistants IA personnels ».
La promesse : un bras droit numérique
Les possibilités d’OpenClaw sont indéniablement impressionnantes :
- Automatiser la communication : gestion de la boîte de réception, e-mails de relance, briefings quotidiens que l’IA vous envoie de sa propre initiative.
- Agenda et planning : programmer des réunions, envoyer des rappels, préparer des rendez-vous.
- Gestion des fichiers : rechercher et organiser des documents, et même exécuter des commandes shell sur votre système.
- Multiplateforme : un seul assistant qui fonctionne à la fois via WhatsApp, Telegram, Discord, Slack, Signal et iMessage.
Le système de « Skills » rend en plus OpenClaw extensible. Via le hub officiel, vous pouvez ajouter des fonctionnalités pour le suivi des cryptomonnaies, la gestion de projet, les connexions CRM et bien plus.
Pour les entreprises qui se demandent « comment utiliser l’IA de façon productive ? », OpenClaw semble apporter une réponse : un agent qui ne se contente pas de parler, mais qui vous décharge réellement du travail. Et en toute autonomie.
Food for Thought : le revers de la médaille
Vient maintenant la partie sur laquelle nous, chez Artific, tenons à attirer l’attention. Car malgré tout notre enthousiasme pour les avancées de l’IA, les démos séduisantes d’OpenClaw ne montrent pas les risques liés à son fonctionnement actuel. L’avertissement « Don’t try this at home » est absent, et c’est pour le moins malvenu.
Notre GenAI Research Lab a étudié les aspects de sécurité d’OpenClaw. Les conclusions sont inquiétantes. Pour n’en citer que quelques-unes :
1. L’injection de prompt : l’éléphant dans la pièce
C’est le plus grand risque. Et il n’a rien d’hypothétique.
L’injection de prompt consiste, pour un attaquant, à cacher des instructions malveillantes dans un contenu que votre assistant IA traite, par exemple un e-mail, une page web ou un document. L’IA suit alors ces instructions cachées au lieu des vôtres.
Le chercheur en sécurité Matvey Kukuy (CEO d’Archestra AI) l’a démontré en direct : il a envoyé un e-mail contenant des instructions cachées à un système OpenClaw et s’est emparé d’une clé privée en moins de cinq minutes.
Autre incident documenté : des instructions cachées dans un e-mail ont amené OpenClaw à supprimer tous les e-mails, corbeille comprise.
Ce n’est pas un cas marginal. C’est un problème fondamental des agents IA qui traitent du contenu externe.
2. Des centaines de passerelles non sécurisées sur l’internet public
Le chercheur en sécurité Jamieson O’Reilly a découvert plus de 900 installations d’OpenClaw accessibles depuis internet sans aucune protection. Aucune authentification. Certaines tournaient même en root.
Concrètement, qu’est-ce que cela signifie ? Des personnes extérieures pouvaient :
- Consulter les clés d’API d’OpenAI et d’Anthropic
- Récupérer les jetons de bot de Telegram et de Discord
- Intercepter les secrets OAuth de Slack et de Google
- Relire des historiques de conversation complets remontant à plusieurs mois
- Exécuter des commandes shell sur la machine hôte
La cause ? Une configuration par défaut qui approuve automatiquement les connexions localhost, combinée à des reverse proxies mal configurés.
3. Des identifiants en clair
OpenClaw stocke ses secrets dans de simples fichiers Markdown et JSON. Lisibles par n’importe qui (ou n’importe quel programme) ayant accès à ces dossiers.
L’outil devient ainsi une cible de choix pour des infostealers courants comme RedLine, Lumma et Vidar, des logiciels malveillants qui recherchent précisément les fichiers de configuration des développeurs et des utilisateurs avancés.
4. Pas de sandboxing par défaut
L’agent IA dispose des mêmes droits d’accès que l’utilisateur. Vous faites tourner OpenClaw sous votre propre compte ? Alors l’agent peut faire tout ce que vous pouvez faire. Supprimer des fichiers, exécuter des scripts, établir des connexions.
La documentation officielle reconnaît le problème avec l’euphémisme de l’année : « Running an AI agent with shell access on your machine is… spicy. »
5. Des risques pour la chaîne d’approvisionnement via les Skills
Le système de Skills qui rend OpenClaw si flexible introduit aussi des risques pour la chaîne d’approvisionnement logicielle. O’Reilly l’a démontré en publiant une Skill malveillante sur le registre officiel MoltHub et en manipulant son nombre de téléchargements pour qu’elle passe pour la ressource la plus populaire.
Un attaquant peut ainsi faire exécuter du code sur des milliers de systèmes à la fois.
En prime, le chaos du changement de nom
Comme si les inquiétudes de sécurité ne suffisaient pas, le passage de Clawdbot à Moltbot (après une demande d’Anthropic liée à sa marque), puis à OpenClaw, a tourné au petit désastre.
Dans les dix secondes entre la libération des anciens comptes GitHub et X et la réservation des nouveaux, des escrocs se sont emparés des deux identifiants. De faux jetons crypto sont apparus et ont atteint une capitalisation de 16 millions de dollars avant que Steinberger ne démente publiquement l’existence de tout jeton officiel.
Cela illustre un point plus général : la popularité des projets open source n’attire pas seulement des passionnés, mais aussi des personnes malveillantes.
Comment faire, alors ? Une checklist de sécurité pour les courageux
Faut-il pour autant éviter OpenClaw ? Pas forcément. Mais si vous voulez tout de même vous y mettre, il existe des mesures minimales à mettre en place.
Exigences minimales pour un pilote sûr
- Principe du moindre privilège : commencez par un accès en lecture seule et des périmètres étroits, puis élargissez progressivement.
- Des comptes de service distincts : ne lancez jamais votre premier déploiement avec un accès administrateur personnel.
- Gestion des secrets : les clés d’API, les jetons et les webhooks doivent être stockés de façon sûre et renouvelés régulièrement. Partez du principe que des infostealers cherchent les configurations des développeurs.
- Défenses contre l’injection de prompt : traitez les messages entrants (messages privés, e-mails, tickets) comme du contenu non fiable.
- Journalisation et pistes d’audit : chaque action doit être traçable et vérifiable.
- Limiter le rayon d’impact : si l’agent est compromis, il ne doit pas pouvoir se déplacer latéralement dans des systèmes critiques.
Mesures de durcissement complémentaires
- Vérifiez la configuration de votre passerelle :
bind: "loopback"empêche qu’elle soit accessible depuis internet - Activez l’authentification :
gateway.auth.mode: "password"ou"token" - Configurez correctement les trusted proxies si vous utilisez des reverse proxies
- Utilisez
dmPolicy: "pairing"pour exiger une approbation pour les expéditeurs inconnus - Envisagez Claude Opus 4.5 comme modèle : Anthropic revendique une résistance d’environ 99 % à l’injection de prompt, même si cela a un coût
- Faites tourner OpenClaw sur du matériel dédié et sacrifiable, pas sur votre poste de travail principal
- Mettez en place une quarantaine des contenus : considérez tout ce qui vient des e-mails et du web comme potentiellement hostile
Notre vision : prometteur, mais le marché n’est pas encore prêt
Chez Artific, nous voyons OpenClaw comme un aperçu fascinant de l’avenir. La vision d’agents IA autonomes qui effectuent un vrai travail est exactement la direction que prend le marché.
Mais, et c’est un « mais » important, les fondations de sécurité ne sont pas encore en place.
Il n’existe aujourd’hui aucune solution efficace à 100 % contre l’injection de prompt. C’est une question de recherche ouverte, sur laquelle nous travaillons aussi dans notre Research Lab.
Tant que ces problèmes fondamentaux ne sont pas résolus, nous conseillons de :
- Attendre avant tout déploiement en production. OpenClaw est intéressant pour des expériences et des pilotes dans des environnements maîtrisés, pas pour des processus critiques pour l’entreprise.
- Comprendre les risques. Les fonctionnalités qui rendent OpenClaw utile (l’accès à votre système, vos messages, vos fichiers) sont précisément celles qui le rendent dangereux.
- Suivre les évolutions. Le domaine de la sécurité des agents IA évolue vite. Ce qui n’est pas sûr aujourd’hui pourrait être résolu dans six mois.
Et surtout, nous vous conseillons de venir d’abord en parler avec Artific. Notre plateforme IA, développée aux Pays-Bas, est conçue sur le principe du Security and Privacy by Design. Artific est totalement indépendante des plateformes et des modèles de langage, et nous prenons déjà en charge plus de 35 variantes de modèles de langage. Nous construisons des collaborateurs virtuels sûrs et fiables. Testée par des hackers éthiques.
L’avenir sera sans aucun doute agentique. Mais nous n’y parviendrons qu’en prenant la sécurité au sérieux, non comme une réflexion après coup, mais comme un fondement.
Cet article a été rédigé par l’Artific GenAI Research Lab. Nous étudions activement les possibilités et les risques de l’IA générative pour les usages professionnels. Des questions, ou envie d’échanger sur la mise en œuvre de l’IA dans votre organisation ? Contactez-nous.
Sources
- Trilogy AI Center of Excellence: “Moltbot rises from Clawdbot’s ashes” (s’ouvre dans un nouvel onglet)
- Building Creative Machines: “Moltbot (formerly Clawdbot): The Self-Hosted AI Assistant” (s’ouvre dans un nouvel onglet)
- Michael Crist: “I Hardened My Clawdbot Security in an Afternoon” (s’ouvre dans un nouvel onglet)
- Snyk: “Your Clawdbot AI Assistant Has Shell Access and One Prompt Injection Away from Disaster” (s’ouvre dans un nouvel onglet)
- Composio: “How to secure Moltbot (Clawdbot)” (s’ouvre dans un nouvel onglet)
- Zenity Labs: “Clawdbot: More than you bargained for?” (s’ouvre dans un nouvel onglet)
- BleepingComputer : l’assistant IA viral Moltbot suscite des inquiétudes sur la sécurité des données (s’ouvre dans un nouvel onglet)
- Bitdefender : des panneaux de contrôle Clawdbot exposés font courir un risque de fuite d’identifiants et de prise de contrôle de comptes (s’ouvre dans un nouvel onglet)
- Chase Aldridge: “The Clawdbot Disaster: A Cautionary Tale for AI-Powered Businesses” (s’ouvre dans un nouvel onglet)