Sigurnost OpenClawa: zašto su agentski pomoćnici noćna mora
Brojke su nevjerojatne. Više od sto tisuća zvjezdica na GitHubu u nekoliko dana, a do sredine veljače 2026. preko 179 tisuća. Dva milijuna posjeta stranici u tjedan dana. I, negdje između tih brojki, sigurnosna nesreća koja čeka da se dogodi.
OpenClaw, osobni pomoćnik otvorenog koda koji je krajem siječnja 2026. preplavio zajednicu programera, donosi nešto što dosad nismo vidjeli: samostalan program koji doista ispunjava obećanje agentske umjetne inteligencije. Vodi kalendar, šalje poruke, pokreće skripte, upravlja preglednikom i pamti kontekst između razgovora. Korisnik ga vodi kroz WhatsApp, Telegram, Signal i desetak drugih programa za dopisivanje. Radi na vlastitom računalu, pa podaci ostaju kod korisnika. I stvarno radi.
Ciscov sigurnosni tim za njega kaže da je iz sigurnosnog kuta noćna mora.
Smrtonosna trojka
Istraživač Simon Willison godinama upozorava na ono što naziva smrtonosnom trojkom u građi agentskih programa: pristup privatnim podacima korisnika, izloženost sadržaju kojemu se ne može vjerovati i mogućnost djelovanja prema van. OpenClaw ima sve troje.
Program pokreće naredbe ljuske, čita i piše datoteke te izvodi skripte na računalu domaćinu. Povezuje se s poštom, kalendarom i programima za dopisivanje. Obrađuje dokumente, mrežni sadržaj i vanjske ulaze. Taj spoj otvara površinu napada za koju uobičajeni sigurnosni alati nisu građeni.
Istraživači tvrtke Vectra AI opisali su kako zauzet agent može zlorabiti postojeće veze i iznositi podatke kroz Slack, Telegram i poštu, a da se pritom stopi s uobičajenim prometom. Iz jednog zauzetog agenta napadač može pretražiti unutarnju mrežu, ponovno upotrijebiti vjerodajnice i kretati se između osobnog, poslovnog i oblačnog okruženja.
Brojke o ranjivostima su otrežnjujuće. Prema istraživanju koje Cisco navodi uz svoj alat Skill Scanner, 26 posto od 31 tisuće pregledanih vještina sadržavalo je barem jednu ranjivost. Jedna jedina zlonamjerna vještina, nazvana „What Would Elon Do?”, imala je devet sigurnosnih nalaza, dva kritična i pet visoke ozbiljnosti. Ta je vještina tiho pokretala naredbu koja je podatke slala na vanjski poslužitelj, bez znanja korisnika. Usput je bila i najpopularnija vještina u registru, što pokazuje da se popularnost može proizvesti.
Kad automatizacija postane stražnja vrata
Bit problema nije u tome da je OpenClaw loše napravljen. Njegov autor, austrijski programer Peter Steinberger, sam ga opisuje kao mlad hobistički projekt, nedovršen i star manje od tri mjeseca, zamišljen da potakne pokuse, a ne da radi kao otvrdnut poslovni sustav.
Problem je razmak između onoga što OpenClaw omogućuje i onoga što sigurnosne arhitekture mogu zaštititi.
Pristupni ključevi i žetoni stoje u čitljivom obliku u mjesnim konfiguracijskim datotekama. Istraživači su pokazali kako se privatni ključevi izvlače za manje od pet minuta, jednom jedinom zlonamjernom porukom. U jednom je zabilježenom slučaju pomoćnik cijeli sadržaj korisničke mape ispisao u skupni razgovor. Već postoji zlonamjerni program koji izričito traži OpenClawove vjerodajnice.
Istraživači su našli više od tisuću i osamsto loše postavljenih instalacija izloženih javnom internetu. Kad je sučelje izloženo bez zaštite, napadač se s njim može spojiti preko mreže i preuzeti cijelo računalo.
Zbrka oko preimenovanja, od Clawdbota preko Moltbota do OpenClawa, otvorila je dodatne putove napada. Napadači su iskoristili prijelaze, preuzimali napuštena spremišta koda i objavljivali proširenja sličnih imena. Zabilježeno je lažno proširenje za VS Code koje je isporučivalo program za udaljeni pristup.
Informatika u sjeni
Za one koji vode sigurnost trenutak je najgori mogući. OpenClaw se proširio brže nego što su organizacije stigle reagirati. Zaposlenici ga danas postavljaju na vlastite poslužitelje, izvan vidokruga i nadzora informatičke službe.
IBM je tu pojavu opisao kao prekretnicu u kojoj je zajednica odabrala osobnog pomoćnika koji joj pripada umjesto usluge u oblaku koju unajmljuje. Programeri gledaju vlasništvo i samostalnost. Sigurnosni timovi gledaju rizik koji može srušiti cijelu organizaciju.
Uobičajene kontrole tu ne pomažu. Agent sa sistemskim pristupom postaje prikriven kanal za odljev podataka koji zaobilazi alate za sprječavanje gubitka podataka, posrednike i nadzor krajnjih točaka. Sam upit postaje naredba, a ubacivanje upita teško je uočiti klasičnim alatima.
Trajno pamćenje uvodi još jednu dimenziju: napad s odgođenim izvršavanjem umjesto napada u jednom trenutku. Istraživači Palo Alta upozorili su da zlonamjerni teret više ne mora okinuti odmah po dolasku. Može se razlomiti na dijelove i kasnije sastaviti u naredbu.
Što organizacijama treba sada
Sama dokumentacija projekta priznaje neugodnu istinu: savršeno sigurne postavke ne postoje. Organizacije ipak mogu uvesti kontrole koje smanjuju rizik, a zadržavaju korist zbog koje je alat i postao zanimljiv.
Osnovno je držati pristupnik vezan uz mjesno računalo, a svaki udaljeni pristup propustiti kroz virtualnu privatnu mrežu ili vatrozid. Uz to idu jaka provjera autentičnosti i pravilo da se sučelje nikada ne izlaže javno.
Za samu postavu smjernica je jasna: koristite pomoćno računalo ili odvojeno okruženje, otvorite poseban korisnički račun namijenjen samo automatizaciji i ograničite alat na poslove koji nisu ključni, gdje je kvar podnošljiv. Svaku vještinu pregledajte prije uporabe, ostavite uključene samo one koje su nužne i ograničite im ovlasti pojedinačno.
Najvažnija je vidljivost. Bilježite svako izvršavanje naredbe. Podignite uzbunu na neočekivanu promjenu sustava. Redovito pregledavajte odluke koje je agent donio. Sigurnosni tim ne može zaštititi ono što ne vidi, a većina njih danas ne vidi gdje se sve u njihovoj organizaciji OpenClaw već vrti.
Šira slika
OpenClaw nije problem. On je znak napetosti koja će obilježiti sljedeće razdoblje poslovne sigurnosti: agentska umjetna inteligencija donosi stvarnu korist, ali sigurnosni model koji je radio za čavrljajuće pomoćnike i suradnike u uredniku koda ne skalira se na samostalne programe sa sistemskim pristupom.
Programeri koji su alatu u nekoliko dana dali više od sto tisuća zvjezdica okladili su se da udobnost pretiče rizik. Za mnoge namjene na odvojenom osobnom uređaju ta se oklada može isplatiti. U poslovnom okruženju, gdje jedan zauzet agent može ući u poslovne usluge, alate za suradnju i infrastrukturu u oblaku, ulog je znatno veći.
OpenClaw dokazuje da agentska umjetna inteligencija radi. Dokazuje i da sigurnosna struka ima pred sobom mnogo posla.
Kako se takav nadzor postavlja u organizaciji, opisali smo na stranici o upravljanju umjetnom inteligencijom, a sam obrazac napada na stranici o prijetnjama iz umjetne inteligencije.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

