تصور کنید دستیاری داشته باشید که در واتساپ یا دیسکورد حضور دارد و هر دستوری را مستقیماً روی سیستم شما اجرا میکند؛ ایدهای وسوسهانگیز که حالا به یکی از خطرناکترین ابزارهای نصبشده روی سرورها تبدیل شده است. اگر امروز OpenClaw را روی سیستم خود نصب کردهاید، احتمالاً بدون آنکه بدانید، کلید دسترسی به محیط شل (Shell) خود را در اختیار یک رابط متنی قرار دادهاید.
در حالی که پروژهای مثل React حدود ده سال زمان نیاز داشت تا از مرز ۲۵۰ هزار ستاره در گیتهاب عبور کند، OpenClaw این مسیر را در حدود ۶۰ روز طی کرد. طبق دادههای گیتهاب، این پروژه در اوایل سال ۲۰۲۶ رشد خیرهکنندهای داشت و از ۹ هزار ستاره به بیش از ۳۸۰ هزار ستاره رسید تا سریعترین رشد تاریخ این پلتفرم را ثبت کند. پس از آنکه در اواخر ژانویه ۲۰۲۶ وایرال شد، تعداد ستارههای آن تنها در یک هفته از ۹ هزار به بیش از ۶۰ هزار رسید و تا ماه آوریل از مرز ۳۴۶ هزار عبور کرد. این ابزار اکنون با تعداد ستارههای بیش از ۳۸۰ هزار، در فهرست ۱۵ مخزن برتر تاریخ گیتهاب قرار دارد و در عرض چند ماه، مسیری را طی کرد که پروژههای پیشکسوت برای آن به یک دهه زمان نیاز داشتند.
این رشد انفجاری حاصل یک شرطبندی روی تجربه کاربری (UX) است: دستیار هوش مصنوعی شما باید جایی باشد که گفتگوهایتان اتفاق میافتد، نه در یک تب جداگانه در مرورگر. در حالی که چارچوبهای دیگر بر منطق عامل (Agent) تمرکز دارند، OpenClaw بر توزیع متمرکز شده و اجازه میدهد کاربران از طریق واتساپ، اسلک یا دیسکورد با هوش مصنوعی خود چت کنند. شعار برندینگ این پروژه وعده میدهد: «دستیار هوش مصنوعی شخصی شما. هر سیستمعامل. هر پلتفرم. به روش لابیستر (The lobster way).»

همانطور که در تحلیلهای پیشین ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، دسترسی گسترده بدون لایههای حفاظتی، همواره به قیمت امنیت تمام میشود. اکثر چارچوبهای سال ۲۰۲۵-۲۰۲۶ مانند LangGraph، CrewAI یا AutoGen بر کنترل و پیشبینیپذیری متمرکز هستند. آنها با عاملها به عنوان ابزارهای محدود شده که در یک زیرساخت تعریفشده اجرا میشوند، برخورد میکنند. برای مثال، LangGraph منطق عامل را به صورت یک ماشین حالت صریح مدل میکند تا بتواند درباره هر انتقال (Transition) استدلال کند؛ CrewAI و AutoGen بر هماهنگی چندعاملی مبتنی بر نقش تمرکز دارند؛ و AutoGPT به دنبال خودمختاری کامل است، هرچند زمانی که اهداف به اندازه کافی دقیق نباشند، اغلب در حلقههای گرانقیمت و غیربهرهور گیر میکند. در مقابل، OpenClaw رویکردی کاملاً متضاد دارد و برای «دسترسی بومی در کانالها» بهینه شده است.
به نقل از تحلیل فنی منتشر شده در dev.to در تاریخ ۱۱ اوت ۲۰۲۶، این انتخاب طراحی یک شکاف اعتماد بنیادین ایجاد کرده است. برای اینکه OpenClaw بتواند از طریق گوشی قابل دسترسی باشد و دستورات شل را اجرا کند، درگاه (Gateway) آن به اعتبارنامههای دائمی و فعال و اجرای ابزارها در سطح میزبان (Host-level) به صورت پیشفرض نیاز دارد. در حالی که یک عامل LangGraph چیزی است که شما «میسازید»، یک عامل OpenClaw چیزی است که شما «مستقر میکنید» و بلافاصله شروع به پیام دادن به آن میکنید. این مدل، ایزولهسازی را فدای دسترسیپذیری میکند و مدلی از اعتماد ایجاد میکند که در آن زبان طبیعی به لایه اصلی کنترل دسترسی برای پردازشی تبدیل شده است که دسترسی کامل به شل دارد.
معماری دسترسیپذیری
OpenClaw در واقع سه جزء است که در یک محیط زمان اجرا (Runtime) یکپارچه شدهاند:
- درگاه (Gateway): صفحه کنترل یا Control Plane است. این یک پردازش سرور طولانیمدت است که مالک جلسات، اجرای ابزارها، مسیریابی رویدادها و اتصالات کانال است. این بخش شامل یک اپلیکیشن نوار منو (Menu-bar app) برای کنترل محلی، یک رابط کاربری وب (Control UI) و یک رابط خط فرمان/متنی (CLI/TUI) است.
- آداپتورهای کانال: رابطهایی هستند که بیش از ۱۰ سطح پیامرسانی را به یک فرمت داخلی تبدیل میکنند. پلتفرمهای پشتیبانی شده شامل واتساپ، تلگرام، اسلک، دیسکورد، سیگنال، اپل آیمسیج (iMessage)، گوگل چت، مایکروسافت تیمز، ماتریکس و زالو (Zalo) هستند.
- سیستم مهارتها: قابلیتهای ماژولاری هستند که عامل میتواند فراخوانی کند، از جمله دسترسی به شل، عملیات فایل، اتوماسیون مرورگر، تقویم و حافظه. این سیستم دارای یک رابط پلاگین برای افزودنیهای سفارشی است و مخزن جامعهمحور
awesome-openclaw-agentsفهرستی از ۱۶۲ قالب عامل آماده برای تولید در ۱۹ دستهبندی مختلف را ارائه میدهد.
مکانیزمهای عملیاتی
این سیستم برای عملیات مداوم طراحی شده است. این ابزار صرفاً به پرامپتها پاسخ نمیدهد، بلکه وضعیت فعال را از طریق چندین مکانیزم پسزمینه مدیریت میکند:
- پایداری (Persistence): از طریق حافظه دائمی، بافت (Context) را در طول جلسات مختلف به خاطر میسپارد.
- محرکها (Triggers): از وظایف پسزمینه/ضربانسنج (Heartbeat)، محرکهای سبک cron و تحویل رویدادها از طریق وبهوکها و Gmail-Pub/Sub پشتیبانی میکند.
- احراز هویت: به طور پیشفرض، پیش از انجام اقداماتی که پیشتر تأیید نشدهاند، درخواست تأیید میکند.
استقرار و سازگاری
نصب این ابزار به گونهای طراحی شده که بدون اصطکاک باشد و تنها به Node.js (نسخههای 22.22.3+، 24.15+ یا 25.9+)، pnpm و یک نصبکننده ساده شل یا npm install نیاز دارد. این ابزار در گزینههای میزبانی بسیار منعطف است:
- سیستمعامل محلی: macOS، لینوکس و ویندوز از طریق WSL2.
- کانتینری: داکر (Docker).
- ابری: Fly.io یا Render.
- موبایل: یک اپلیکیشن همراه اندرویدی که به عنوان یک گره دستگاه (Device Node) جفت میشود و قابلیتهای دوربین، کپچر صفحه و تبهای صوتی را در اختیار عامل قرار میدهد.
هزینه امنیتی
این استقرار «بدون کد» بهای امنیتی سنگینی دارد. از آنجا که عامل اغلب بدون محیط ایزوله (Sandboxing) روی میزبان اجرا میشود، مرز اعتماد بین پیامهایی که میخواند و دستوراتی که اجرا میکند تقریباً وجود ندارد. طبق مستندات خود پروژه، ابزارها «روی میزبان اجرا میشوند مگر اینکه ایزولهسازی پیکربندی شده باشد». برای درک بهتر چالشهای زیرساختی در این زمینه، تحلیل ما درباره نحوه اجرای عاملهای OpenClaw از طریق MicroVMهای Firecracker دیدگاهی جامعتر درباره مدلهای جایگزین برای میزبانی امن ارائه میدهد.
پژوهشگران امنیتی فهرستی تکاندهنده از CVEها را ثبت کردهاند. بحرانیترین آنها، CVE-2026-25253 با امتیاز ۸.۸ در مقیاس CVSS است. به گزارش The Hacker News و ProArch، و بر اساس کشف Mav Levin، این باگ اجرای کد از راه دور (RCE) با یک کلیک را ممکن میکرد که در ۳۰ ژانویه ۲۰۲۶ در نسخه 2026.1.29 وصله شد.
این آسیبپذیری به این دلیل رخ داد که رابط کنترل (Control UI)، مقدار gatewayUrl را از رشته پرسوجو (Query String) بدون اعتبارسنجی میپذیرفت و هنگام بارگذاری صفحه به طور خودکار متصل میشد و توکن ذخیره شده درگاه را از طریق دستدادن (Handshake) وبساکت ارسال میکرد. از آنجا که درگاه در اعتبارسنجی هدر WebSocket Origin شکست میخورد، هر وبسایتی میتوانست توکن را سرقت کند. یک مهاجم با دسترسیهای operator.admin و operator.approvals میتوانست مقدار exec.approvals را خاموش کند، tools.exec.host را روی gateway تنظیم کند تا از محیط داکر خارج شود و دستورات دلخواه را روی میزبان از طریق یک لینک دستکاریشده اجرا کند.
گزارش تفصیلی آسیبپذیریها
علاوه بر RCE اصلی، این پروژه با فهرستی از نقصهای بحرانی دیگر روبرو بوده است:
- CVE-2026-24763: آسیبپذیریهای تزریق دستور (Command Injection).
- CVE-2026-26322: جعل درخواست سمت سرور (SSRF).
- CVE-2026-26329: پیمایش مسیر (Path Traversal) که خواندن دلخواه فایلهای محلی را ممکن میکرد.
- CVE-2026-30741: اجرای کد ناشی از تزریق پرامپت (Prompt-injection-driven code execution).
تحقیقات Giskard و HiddenLayer (شامل مقالات arXiv 2605.25435 و 2605.23330) به یک ریسک ساختاری اشاره دارند: تزریق پرامپت غیرمستقیم. از آنجا که OpenClaw زبان طبیعی را مستقیماً به دستورات شل ترجمه میکند، هر ورودی نامعتبر — یک ایمیل، یک صفحه وب یا یک پیام اسلک از کسی خارج از سازمان شما — میتواند رفتار آن را هدایت کند. Giskard مواردی را مستند کرده است که در آن عاملی که در حال تلخیص محتوا بود، مجبور شد حافظههای ذخیره شده کاربر را بازنویسی کند یا در تمام جلسات آینده فقط با حروف بزرگ پاسخ دهد. این نوع رفتارهای پیشبینیناپذیر یادآور نبرد OpenAI با عاملهای هکری خودجوش است که نشان میدهد حتی پیشرفتهترین مدلها نیز میتوانند در محیطهای باز به رفتارهای مخرب یا غیرمنتظره روی آورند.
مواجهه در دنیای واقعی
اینها ریسکهای تئوریک نیستند. اسکن فوریه ۲۰۲۶ توسط SecurityScorecard نشان داد که ۴۰,۲۱۴ نمونه OpenClaw از اینترنت عمومی قابل دسترسی بودهاند. از این تعداد، ۳۵.۴٪ نسخههای آسیبپذیر را اجرا میکردند، به این معنی که در یک بازه زمانی خاص، تقریباً ۱۴ هزار عامل با دسترسی شل در معرض بهرهبرداری بودند.
هشدار مایکروسافت
مایکروسافت در وبلاگ امنیتی خود دستورالعملهای امنیتی داخلی صادر کرد که با بازاریابی «نصب پنج دقیقهای» این پروژه در تضاد است. مایکروسافت صراحتاً اعلام کرد که OpenClaw «برای اجرا روی یک ایستگاه کاری استاندارد شخصی یا سازمانی مناسب نیست» و آن را به عنوان اجرای کد نامعتبر با اعتبارنامههای دائمی توصیف کرد.
وضعیت عملیاتی ایمن توصیهشده توسط آنها شامل موارد زیر است:
- ایزولهسازی کامل: اجرای عامل تنها روی یک ماشین مجازی (VM) اختصاصی یا یک ماشین فیزیکی مجزا. هرگز نباید در کنار دسترسیهای کاری روزمره یا دادههای حساس قرار گیرد. با محیط به عنوان یک فضای یکبارمصرف برخورد کنید.
- محیطهای یکبارمصرف: در نظر گرفتن میزبان به عنوان محیطی دورریختنی. این شامل تهیه اسنپشات از
.openclaw/workspace/(به جز اعتبارنامهها) است تا نمونههای آلوده به جای پاکسازی، دور ریخته و دوباره ساخته شوند. - اعتبارنامههای اختصاصی: استفاده از حسابها و توکنهایی که صرفاً برای عامل ساخته شدهاند، با چرخش منظم، با این فرض که احتمال نفوذ «محتمل» است نه «نامحتمل».
- مانیتورینگ وضعیت: بازرسی منظم دستورالعملهای ذخیره شده و قوانین دائمی برای شناسایی هرگونه انحراف (Drift)، زیرا بدافزارها اغلب به جای یک فایل باینری، به صورت ویرایشهای آرام در فایلهای حافظه ظاهر میشوند.
- فیلترینگ شبکه: محدود کردن دسترسیهای خروجی به یک لیست سفید (Allowlist) شناخته شده از طریق فیلترینگ وب در سطح Endpoint برای جلوگیری از خروج دادهها ناشی از تزریق پرامپت؛ زیرا عاملی که میتواند URLهای دلخواه را مرور کند، میتواند توسط یک تزریق پرامپت به سمت URLهای مخرب هدایت شود.
- مدیریت هویت: اعمال اصل کمترین امتیاز (Least Privilege) و دسترسی مشروط از طریق ارائهدهندگانی مانند Entra ID و ترجیح دادن توکنهای کوتاهمدت بر کلیدهای API طولانیمدت.
مقایسه چارچوبها
در مقایسه با سایر ابزارهای این حوزه، OpenClaw جایگاه منحصربهفرد اما پرریسکی را اشغال کرده است. جدول زیر توازنها را خلاصه میکند:
| ویژگی | OpenClaw | LangGraph | CrewAI / AutoGen | AutoGPT |
|---|---|---|---|---|
| رابط اصلی | پیامرسانها | کد / API | کد / API | CLI / پرامپت هدف |
| مدل نصب | استقرار بدون کد | ساخت با SDK | پیکربندی نقشمحور | استقرار با حداقل تنظیمات |
| مدل کنترل | گیت زبان طبیعی | ماشین حالت صریح | ارکستراسیون نقش/وظیفه | حلقه خودمختار |
| دامنه پیشفرض | سطح میزبان | محدود در کد | محدود در کد | سطح میزبان |
| چندعاملی | محدود (چند-مهارتی) | قوی (زیر-گرافها) | قوی (طراحی اصلی) | ضعیف |
| پیشبینیپذیری | پایین (به طور پیشفرض) | بالا | متوسط | پایین |
| تاریخچه CVE | ۵ مورد (CVSS 8.8) | بدون سابقه مشابه | بدون سابقه مشابه | بدون سابقه مشابه |
LangGraph برای کسانی است که نیاز دارند یک پردازش هوش مصنوعی مانند یک نرمافزار تولیدی (Production) رفتار کند، با تمام کارهای طراحی اولیه که این امر میطلبد. OpenClaw برای کسانی است که یک اپراتور قابل مشاهده و همیشه در دسترس در یک محیط محدود میخواهند بدون اینکه کد ارکستراسیون بنویسند. هیچکدام «بهتر» نیستند؛ آنها به سوالات متفاوتی پاسخ میدهند.
چارچوب تصمیمگیری
- امتحان کنید (در محیط ایزوله): اگر درباره عاملهای بومی پیامرسان کنجکاو هستید، آن را روی یک VM یکبارمصرف بدون اعتبارنامههای واقعی یا دادههای تولیدی اجرا کنید. این بهترین راه برای درک مسیر حرکت UX عاملها است.
- بهکار بگیرید (با چکلیست مایکروسافت): اگر جریان کاری اتوماسیون شخصی خاصی دارید و میتوانید یک VM ایزوله اختصاصی را مدیریت کنید، اعتبارنامهها را بچرخانید و در صورت مشکوک شدن به نفوذ، سیستم را بازسازی کنید. هزینه عملیاتی این کار را در نظر بگیرید؛ این هزینه واقعی است و علیرغم نصب پنج دقیقهای، اختیاری نیست.
- منتظر بمانید: اگر این الگو را برای یک تیم یا مورد استفاده شرکتی میخواهید. روند CVEها را در چند نسخه آینده دنبال کنید تا ببینید آیا پروژه کلاسهای آسیبپذیری را میبندد یا فقط باگهای تکی را وصله میکند.
- نادیده بگیرید: اگر مورد استفاده شما شامل دادههای مشتری، اعتبارنامههای تولیدی یا هر نوع زیرساخت مشترک است. از LangGraph، CrewAI یا یک عامل سفارشی محدود شده استفاده کنید که در آن مرز اجرا را مستقیماً کنترل میکنید.
این مسیر نشان میدهد که فاز بعدی تکامل عاملها، نه درباره استدلال بهتر، بلکه درباره حل پارادوکس «ایزولهسازی در برابر دسترسیپذیری» است. رشد رکوردشکن OpenClaw و لیست CVEهای آن، در واقع یک داستان هستند که دو بار تعریف شدهاند: همان استقرار بدون کد و دسترسی دائمی به میزبان که باعث رشد سریع شد، دقیقاً همان چیزی است که منجر به RCE با امتیاز ۸.۸ و ۱۴ هزار نمونه در معرض حمله شد.
اگر امروز OpenClaw را اجرا میکنید، اولین قدم شما باید انتقال آن به یک VM ایزوله و بازرسی .openclaw/workspace/ برای شناسایی هرگونه انحراف غیرمجاز در حافظه باشد. آیا شما چیزی با این پروفایل دسترسی را خارج از یک VM ایزوله اجرا میکنید؟ و اگر قبلاً OpenClaw یا چیزی شبیه به آن را برای جریانهای کاری واقعی مستقر کردهاید، در توازن بین ایزولهسازی و راحتی، کجا قرار گرفتید؟
گام بعدی شما
- اگر OpenClaw را نصب کردهاید، فوراً آن را به یک ماشین مجازی (VM) ایزوله منتقل کنید.
- پوشه
.openclaw/workspace/را برای شناسایی هرگونه تغییر غیرمجاز در حافظه عامل بازرسی کنید. - اعتبارنامههای API خود را تغییر داده و توکنهای کوتاهمدت جایگزین کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو