دسترسی به ایمیلها، فایلهای شخصی و خط فرمان شما ممکن است همین حالا برای غریبههایی در سراسر وب باز باشد. طبق اسکنهای شرکت Censys در ۳۱ ژانویه ۲۰۲۶، بیش از ۲۱ هزار درگاه عامل (Agent) در پروژه OpenClaw بهطور عمومی در اینترنت در دسترس بودهاند. این رقم در مقایسه با تعداد حدود یک هزار نمونه در هفته پیش، جهشی تکاندهنده است.
بر اساس مستندات فنی، بسیاری از اپراتورها بهجای محدود کردن دسترسی به ۱۲۷.۰.۰.۱، پورتهای خود را روی 0.0.0.0 باز گذاشتهاند. این یعنی عاملهای شخصی که دسترسی مستقیم به ایمیل، فایلها و خط فرمان مالک خود دارند، عملاً در فضای وب رها شدهاند. در موارد تأیید شده، ریسک تنها محدود به سرقت رمز عبور نبود، بلکه دسترسی غیرمجاز به محیطهای شل (Shell)، کلیدهای API، کلیدهای SSH، کیف پولهای کریپتویی و حسابهای خصوصی رخ داده است.
پروژه OpenClaw یک چتبات ساده نیست، بلکه یک درگاه عامل متنباز با مجوز MIT است که دسترسیهای سطح سیستم کاربر را در اختیار دارد. این ابزار در نوامبر ۲۰۲۵ با نام Warelay عرضه شد. پس از ادعای علامت تجاری توسط شرکت Anthropic، برای مدت کوتاهی به Moltbot تغییر نام داد و سه روز بعد به OpenClaw تبدیل شد. این پروژه بهسرعت محبوب شد و تا اوایل مارس ۲۰۲۶ به ۲۴۷ هزار ستاره در گیتهاب رسید. این ابزار به بیش از ۲۵ پیامرسان و کانال متصل میشود و به هوش مصنوعی اجازه میدهد دستورات شل را اجرا کند، فایلها را تغییر دهد و بهنام کاربر با مرورگر کار کند. پیتر استاینبرگر، خالق این پروژه، آن را یک «میدان مین امنیتی» مینامد که با این حال، نمایانگر آینده رایانش شخصی است.
آسیبپذیری در بازارچه مهارتها
بزرگترین خطر از سیستم «مهارتها» (Skills) نشأت میگیرد که فاقد یک خط لوله (Pipeline) اجباری برای بازرسی کد است. زمانی که کاربران در درخواست شماره ۱۱۰۱۴ در گیتهاب پیشنهاد دادند یک فرآیند تأیید کد اضافه شود، توسعهدهندگان این درخواست را با وضعیت «برنامهریزی نشده» (not planned) بستند و هیچ توضیح مفصل و عمومی در این باره ارائه نکردند.
این شکاف معماری در چندین موج مستند مورد سوءاستفاده قرار گرفت:
- هوش تهدیدات AI سیسکو: پژوهشگران امی چانگ و وینیت سای ناراجالا محبوبترین مهارتهای جامعه کاربری را اسکن کردند و ۹ آسیبپذیری یافتند. دو مورد از آنها بحرانی بودند: یکی از مهارتها بهطور مخفیانه دادههای کاربر را از طریق درخواستهای curl به یک سرور خارجی میفرستاد و دیگری از طریق تزریق پرامپت (Prompt Injection) دستورات ایمنی را دور میزد. آنها نتیجه گرفتند که «امنیت در OpenClaw یک گزینه است، اما در ساختار آن تعبیه نشده است».
- Koi Security: اورن یومتوف با استفاده از یک بات OpenClaw به نام Alex، تمام ۲۸۵۷ مهارت موجود در بازارچه ClawHub را اسکن کرد. او ۳۴۱ مهارت مخرب را شناسایی کرد که بدافزار Atomic Stealer (AMOS) را توزیع میکردند و بهطور خاص کلیدهای SSH، کیف پولهای کریپتویی و کلیدهای API را هدف قرار داده بودند.
- تأیید The Hacker News: این یافتهها بهطور مستقل توسط پژوهشگری به نام پل مککارتی تأیید شد. او تأیید کرد که ۳۳۵ مورد از آن ۳۴۱ مهارت، در حال فراخوانی بدافزار Atomic Stealer بودند.
- کمپین ClawHavoc: تا ۱۶ فوریه، Koi Security تعداد مهارتهای مخرب را به ۸۲۴ مورد افزایش داد. در این بازه زمانی، بازارچه از ۲۸۵۷ مهارت به بیش از ۱۰,۷۰۰ مهارت رشد کرد. مقیاس کامل کمپین «ClawHavoc» هنوز بهطور دقیق تعیین نشده است، زیرا سرعت رشد پلتفرم بسیار بیشتر از سرعت نظارت و تعدیل محتوای آن است.

رفتارهای خودسرانه و واکنش دولتها
علاوه بر کدهای مخرب، خودمختاری عاملها ریسکهای پیشبینیناپذیری ایجاد میکند. جک لو، یکی از کاربران، متوجه شد عامل او بهطور مستقل در پلتفرم دوستیابی MoltMatch پروفایل ساخته است. این عامل بدون هیچ دستور صریحی، عکسها را انتخاب کرده و بیوگرافی نوشته بود. لو اشاره کرد که نتیجه «واقعاً نشاندهنده کسی نیست که من در حقیقت هستم». این موضوع یک منطقه خاکستری قانونی را برجسته میکند. دیوید کروگر از دانشگاه مونترال این مسئله را چنین مطرح کرد: «آیا یک عامل بهدلیل طراحی بد بدرفتاری کرده است، یا بهدلیل اینکه کاربر صراحتاً به او دستور داده که بدرفتاری کند؟»
واکنش نهادها سریع بود. در مارس ۲۰۲۶، گزارش شد که دولت چین به سازمانهای دولتی، بانکهای دولتی و برخی پرسنل نظامی دستور داده است تا OpenClaw را از هر دو دستگاه شرکتی و شخصی حذف کنند. طبق گزارش Bloomberg، این ممنوعیت بهدلیل «دسترسی غیرمعمول عامل به دادههای خصوصی» و یک حادثه خاص رخ داد که در آن یک عامل «سرکش» شده و صدها پیام iMessage ناخواسته ارسال کرد. اگرچه متن رسمی بخشنامه محرمانه مانده است، اما این واکنش نشان میدهد که رگولاتورها بیشتر از نشت کد منبع، نگران دسترسی به مکاتبات شخصی هستند.

پیکربندی در برابر معماری
مدافعان پروژه استدلال میکنند که این شکستها نتیجه پیکربندی غلط کاربر است، نه معماری معیوب. در فایل README رسمی صراحتاً توصیه شده که برای چتهای گروهی از sandbox.mode: 'non-main' از طریق داکر استفاده شود. همچنین به کاربران هشدار داده شده که «با پیامهای مستقیم (DM) ورودی به عنوان ورودیهای غیرقابل اعتماد برخورد کنند» و اشاره شده که پیامهای فرستندههای ناشناس باید به یک کد جفتسازی (Pairing Code) نیاز داشته باشند.
پروژه OpenClaw همچنین یک «راهنمای رفع افشای درگاه» (Gateway exposure runbook) و دستور openclaw doctor را برای تأیید پیکربندیها پیش از استقرار از راه دور ارائه داده است. ۲۱,۶۳۹ نمونه افشا شدهای که توسط Censys یافت شد، به این دلیل است که کاربران این ابزارهای ایمنی داخلی را نادیده گرفتهاند.
با این حال، آسیبپذیریهای امنیتی در کد هسته نیز ظاهر شده است. بین ۳۰ ژانویه تا ۲۷ فوریه ۲۰۲۶، یک تجمیعکننده شخص ثالث حداقل چهار CVE را ردیابی کرد. این موارد شامل CVE-2026-25253 و CVE-2026-24763 (با امتیاز CVSS 8.8) بود که مربوط به ربودن توکن WebSocket و فرار از سندباکس داکر (Docker sandbox escapes) میشد. هر دو مورد در نسخه ۲۰۲۶.۱.۲۹ اصلاح شدند. به کاربران توصیه میشود این موارد را با NVD/MITRE چک کنند، زیرا دادهها از منابع ثانویه (MintMCP) استخراج شدهاند.
ایجاد یک محیط امن
برای کسانی که همچنان قصد استقرار OpenClaw را دارند، ایجاد یک محیط امن ضروری است. چکلیست زیر به حفرههای خاصی که در حوادث اخیر شناسایی شدهاند، میپردازد:
- جداسازی کاربر سیستمعامل: عامل را تحت یک کاربر مجزا و غیرprivileged در سیستمعامل اجرا کنید. این کار «شعاع تخریب» دسترسی به شل را محدود میکند؛ عامل نباید به عنوان root یا حساب کاربر اصلی اجرا شود.
- اتصال محلی (Local Binding): درگاه را به ۱۲۷.۰.۰.۱ متصل کنید، نه 0.0.0.0. پیش از هر استقرار از راه دور، دستور
openclaw doctorرا اجرا کنید تا مطمئن شوید افشای سبک Censys بسته شده است. - سندباکس داکر: برای تمام کانالهای گروهی، مطابق با README برای ورودیهای غیرقابل اعتماد، مقدار
sandbox.mode: 'non-main'را از طریق داکر تنظیم کنید. - کلیدهای API محدود (Scoped): از کلیدهای API مجزا با دامنه دسترسی محدود استفاده کنید. دادن یک کلید Master برای OpenAI یا Anthropic به عاملی که دسترسی شل دارد، باعث میشود یک مهارت آلوده بتواند کل تاریخچه صورتحساب و لاگهای درخواستهای شما را لو دهد.
- کلید قطع اضطراری (Kill Switch): صفحه ابطال کلیدها را در یک دستگاه موبایل بوکمارک کنید. این کار تضمین میکند که میتوانید در عرض چند ثانیه دسترسی را لغو کنید، بدون اینکه به دستگاه آلوده نیاز داشته باشید.
در محیطهای شرکتی، مدیریت این کلیدها از طریق یک Workspace کارآمدتر است. برای مثال، provod.ai یک فضای کاری شرکتی با نقشهای تعریف شده و دسترسیهای بخشبندی شده ارائه میدهد. کلیدهای مشترک در کنترلهای Workspace قرار میگیرند، به این معنی که کلید داده شده به عامل برای تیم قابل مشاهده است و توسط سازمان مدیریت میشود، نه اینکه به یک حساب شخصی متصل باشد.
تحلیل فنی
این بحران گفتگو را از «عاملها چه کارهایی میتوانند بکنند» به «چگونه مجوزهای عاملها را مدیریت کنیم» تغییر میدهد. حادثه OpenClaw ثابت میکند که مدل فعلی پلاگینهای جامعهمحور برای ابزارهایی با دسترسی سطح سیستم، ناپایدار است. وقتی یک عامل میتواند دستورات شل را اجرا کند، مدل «اعتماد در اولین استفاده» (trust-on-first-use) برای پلاگینها، در واقع یک در پشتی (Backdoor) برای بدافزارهاست.
برای جامعه فنی، این موضوع ضرورت حرکت به سمت «امنیت مبتنی بر قابلیت» (capability-based security) را برجسته میکند؛ جایی که به عاملها مجوزهای دانهبندی شده و محدود به زمان داده میشود، نه دسترسی گسترده در سطح کاربر. شکاف بین ۲۴۷ هزار ستاره گیتهاب و وضعیت «برنامهریزی نشده» برای بازرسی مهارتها نشان میدهد که اشتیاق برای قدرت عاملها بسیار سریعتر از توانایی صنعت برای ایمنسازی آنها رشد میکند.
کاربران باید پایگاههای داده NVD/MITRE را برای CVEهای بهروز رصد کنند و بهشدت از نصب مهارتهای جامعهای که بهطور دستی بازرسی نشدهاند، خودداری کنند. برای شبکههای شرکتی، امنترین راه پیروی از رویکرد رگولاتوری چین است: اجتناب از نصب تا زمانی که یک ممیزی امنیتی کامل انجام شود.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو