
OpenClaw (voorheen Moltbot en daarvoor Clawdbot) is een van de snelst groeiende open-source AI-projecten ooit. Het belooft een persoonlijke AI-assistent te zijn die echt dingen voor je doet via WhatsApp, Telegram en andere platforms. De mogelijkheden zijn indrukwekkend, maar security-onderzoekers hebben serieuze kwetsbaarheden ontdekt. Dus voordat je enthousiast aan de slag gaat, moet je weten wat de risico’s zijn.
Bas Wenneker, een van onze eigen data scientists van Artific’s GenAI Research Lab, is er voor jullie ingedoken. Lees hier zijn bevindingen.
Wat is OpenClaw eigenlijk?
Stel je voor: een AI-assistent die niet alleen antwoord geeft op je vragen, maar ook daadwerkelijk acties uitvoert. E-mails beantwoorden, je agenda beheren, bestanden organiseren, zelfs je slimme huisapparaten bedienen. En dat allemaal via de messaging-apps die je al gebruikt: WhatsApp, Telegram, Slack, Discord of Signal.
Dat is OpenClaw in een notendop.
Ontwikkeld door de Oostenrijkse ondernemer Peter Steinberger, draait OpenClaw volledig lokaal op je eigen hardware. Geen afhankelijkheid van externe servers voor je data. Je stuurt een berichtje naar je AI via Telegram, of een andere app, en die voert vervolgens acties uit op je computer.
Het project explodeerde begin 2026 op GitHub, van 9.000 naar meer dan 60.000 sterren in een paar dagen. Andrej Karpathy, David Sacks en andere tech-iconen prezen het project als “de toekomst van persoonlijke AI-assistenten”.
De belofte: een digitale rechterhand
De mogelijkheden van OpenClaw zijn zonder meer indrukwekkend:
- Communicatie automatiseren: inbox management, follow-up e-mails, dagelijkse briefings die de AI proactief naar je stuurt.
- Agenda en planning: meetings inplannen, herinneringen sturen, voorbereidingen treffen voor afspraken.
- Bestandsbeheer: documenten zoeken, organiseren en zelfs shell-commando’s uitvoeren op je systeem.
- Multi-platform: één assistent die werkt via WhatsApp, Telegram, Discord, Slack, Signal en iMessage tegelijk.
Het “Skills”-systeem maakt OpenClaw ook nog eens uitbreidbaar. Via de officiële hub kun je extra functionaliteiten toevoegen voor crypto-tracking, projectmanagement, CRM-koppelingen en meer.
Voor bedrijven die worstelen met de vraag “hoe zetten we AI productief in?”, lijkt OpenClaw een antwoord te bieden: een agent die niet alleen praat, maar daadwerkelijk werk uit handen neemt. En dat volledig zelfstandig.
Food for Thought: de keerzijde die je moet kennen
Nu komt het deel waar wij als Artific graag de aandacht op vestigen. Want hoe enthousiast we ook zijn over alle AI-ontwikkelingen, de glanzende OpenClaw demo’s laten niet de risico’s zien die kleven aan de manier waarop OpenClaw op dit moment werkt. De disclaimer “Don’t try this at home” ontbreekt en dat is op zijn zachtst gezegd niet handig.
Ons GenAI Research Lab is de security-aspecten van OpenClaw ingedoken. De bevindingen zijn zorgwekkend. Om er maar een paar te noemen:
1. Prompt injection: de olifant in de kamer
Dit is het grootste risico. En het is niet hypothetisch.
Prompt injection houdt in dat een aanvaller kwaadaardige instructies verstopt in content die je AI-assistent verwerkt, bijvoorbeeld een e-mail, een webpagina, een document. De AI volgt vervolgens die verborgen instructies op in plaats van jouw opdrachten.
Security-onderzoeker Matvey Kukuy (CEO van Archestra AI) demonstreerde dit live: hij stuurde een e-mail met verborgen instructies naar een OpenClaw-systeem en had binnen vijf minuten een private key buitgemaakt.
Een ander gedocumenteerd incident: verborgen instructies in een e-mail zorgden ervoor dat OpenClaw alle e-mails verwijderde, inclusief de prullenbak.
Dit is geen edge case. Dit is een fundamenteel probleem met AI-agents die externe content verwerken.
2. Honderden onbeveiligde gateways op het open internet
Security-onderzoeker Jamieson O’Reilly ontdekte meer dan 900 OpenClaw-installaties die volledig onbeschermd bereikbaar waren via het internet. Geen authenticatie. Sommige draaiden zelfs als root.
Wat betekent dat concreet? Buitenstaanders konden:
- API-keys van OpenAI en Anthropic inzien
- Bot-tokens van Telegram en Discord achterhalen
- OAuth-secrets voor Slack en Google onderscheppen
- Complete gespreksgeschiedenissen van maanden teruglezen
- Shell-commando’s uitvoeren op de host-machine
De oorzaak? Een standaardconfiguratie die localhost-verbindingen automatisch goedkeurt, gecombineerd met verkeerd geconfigureerde reverse proxies.
3. Credentials in plain text
OpenClaw slaat secrets op in gewone Markdown- en JSON-bestanden. Leesbaar voor iedereen (of elk programma) dat toegang heeft tot die mappen.
Dit maakt de tool een aantrekkelijk doelwit voor commodity infostealers zoals RedLine, Lumma en Vidar, malware die specifiek zoekt naar configuratiebestanden van developers en power users.
4. Geen sandboxing als standaard
De AI-agent heeft dezelfde toegangsrechten als de gebruiker. Draai je OpenClaw onder je eigen account? Dan kan de agent alles wat jij kunt. Bestanden verwijderen, scripts uitvoeren, verbindingen opzetten.
De officiële documentatie erkent dit probleem met de understatement van het jaar: “Running an AI agent with shell access on your machine is… spicy.”
5. Supply-chain risico’s via Skills
Het Skills-systeem dat OpenClaw zo flexibel maakt, introduceert ook supply-chain risico’s. O’Reilly demonstreerde dit door een malafide Skill te publiceren op de officiële MoltHub registry en het download-aantal te manipuleren zodat het de populairste asset leek.
Een aanvaller kan zo code laten uitvoeren op duizenden systemen tegelijk.
De rebrand-chaos als bonus
Alsof de security-zorgen niet genoeg waren, werd de naamsverandering van Clawdbot naar Moltbot (na een trademark-verzoek van Anthropic) en nu weer naar OpenClaw een kleine ramp op zich.
In de tien seconden tussen het vrijgeven van de oude GitHub- en X-accounts en het claimen van de nieuwe, kaapten oplichters beide handles. Er verschenen fake crypto-tokens die een marktkapitalisatie van 16 miljoen dollar bereikten voordat Steinberger publiekelijk ontkende dat er officiële tokens waren.
Dit illustreert een breder punt: de populariteit van open-source projecten trekt niet alleen enthousiastelingen aan, maar ook kwaadwillenden.
Hoe dan wel? Een security-checklist voor de moedigen
Betekent dit dat je OpenClaw moet mijden? Niet per se. Maar als je er toch mee aan de slag wilt, zijn er minimale controls die je moet implementeren.
Minimale vereisten voor een veilige pilot
- Principle of least privilege: begin met read-only toegang, smalle scopes, en breid langzaam uit.
- Aparte service accounts: draai nooit je eerste deployment met persoonlijke admin-toegang.
- Secrets management: API-keys, tokens en webhooks moeten veilig opgeslagen worden en regelmatig geroteerd. Ga ervan uit dat infostealers zoeken naar developer configs.
- Prompt-injection defenses: behandel inkomende berichten (DM’s, e-mails, tickets) als onbetrouwbare content.
- Logging en audit trails: elke actie moet traceerbaar en reviewbaar zijn.
- Blast radius design: als de agent gecompromitteerd wordt, moet die niet lateraal door kritieke systemen kunnen bewegen.
Aanvullende hardening-stappen
- Controleer je gateway-configuratie:
bind: "loopback"voorkomt dat je gateway bereikbaar is vanaf het internet - Schakel authenticatie in:
gateway.auth.mode: "password"of"token" - Configureer trusted proxies correct bij gebruik van reverse proxies
- Gebruik
dmPolicy: "pairing"om goedkeuring te vereisen voor onbekende afzenders - Overweeg Claude Opus 4.5 als model, Anthropic claimt ongeveer 99% weerstand tegen prompt injection, al is dit kostbaar
- Draai OpenClaw op dedicated, expendable hardware, niet je hoofdwerkstation
- Implementeer content quarantine: behandel alles van e-mail en web als potentieel vijandig
Onze visie: veelbelovend, maar de markt is er nog niet klaar voor
Bij Artific zien we OpenClaw als een fascinerende glimp van de toekomst. De visie van autonome AI-agents die daadwerkelijk werk verrichten is precies waar de markt naartoe beweegt.
Maar, en dit is een belangrijke maar, de security-fundamenten zijn nog niet op orde.
Er bestaat momenteel geen 100% effectieve oplossing voor prompt injection. Dit is een open onderzoeksvraag waar ook wij in ons Research Lab mee bezig zijn.
Totdat deze fundamentele problemen zijn opgelost, adviseren wij:
- Wacht met productie-implementaties. OpenClaw is interessant voor experimenten en pilots in gecontroleerde omgevingen, niet voor bedrijfskritieke processen.
- Begrijp de risico’s. De features die OpenClaw nuttig maken (toegang tot je systeem, berichten, bestanden) zijn precies de features die het gevaarlijk maken.
- Volg de ontwikkelingen. Het veld van AI-agent security evolueert snel. Wat vandaag onveilig is, kan over zes maanden opgelost zijn.
En bovenal adviseren wij je om eerst eens met Artific te gaan praten. Ons in Nederland ontwikkelde AI-platform is ontworpen met als uitgangspunt Security and Privacy by Design. Artific is volledig platform- en taalmodelonafhankelijk en we ondersteunen al meer dan 35 taalmodelvarianten. Wij bouwen virtuele medewerkers die veilig en betrouwbaar zijn. Getest door ethical hackers.
De toekomst is ongetwijfeld agentic. Maar die toekomst bereiken we alleen als we de security serieus nemen, niet als een afterthought, maar als fundament.
Dit artikel is geschreven door het Artific GenAI Research Lab. Wij onderzoeken actief de mogelijkheden én risico’s van generatieve AI voor zakelijke toepassingen. Vragen of wil je sparren over AI-implementatie in jouw organisatie? Neem contact met ons op.
Bronnen
- Trilogy AI Center of Excellence: “Moltbot rises from Clawdbot’s ashes” (opent in nieuw tabblad)
- Building Creative Machines: “Moltbot (formerly Clawdbot): The Self-Hosted AI Assistant” (opent in nieuw tabblad)
- Michael Crist: “I Hardened My Clawdbot Security in an Afternoon” (opent in nieuw tabblad)
- Snyk: “Your Clawdbot AI Assistant Has Shell Access and One Prompt Injection Away from Disaster” (opent in nieuw tabblad)
- Composio: “How to secure Moltbot (Clawdbot)” (opent in nieuw tabblad)
- Zenity Labs: “Clawdbot: More than you bargained for?” (opent in nieuw tabblad)
- BleepingComputer: viral Moltbot AI assistant raises concerns over data security (opent in nieuw tabblad)
- Bitdefender: exposed Clawdbot control panels risk credential leaks and account takeovers (opent in nieuw tabblad)
- Chase Aldridge: “The Clawdbot Disaster: A Cautionary Tale for AI-Powered Businesses” (opent in nieuw tabblad)