Wichtigste Erkenntnisse
- Quelloffenes KI-Agenten-Gateway: verbindet ein LLM mit WhatsApp, Telegram, Discord, Slack, Signal, iMessage und über 25 weiteren Kanälen
- Kann Shell-Befehle ausführen, einen Browser steuern, Dateien lesen/schreiben sowie Kalender oder E-Mail verwalten — ausgelöst durch eine Textnachricht
- Gestartet im November 2025 als „Clawdbot"; im Januar 2026 innerhalb von 3 Tagen über „Moltbot" zu „OpenClaw" umbenannt — nach Anthropics Markenrechtsstreit um „Clawd"
- Gründer Peter Steinberger wechselte im Februar 2026 zu OpenAI; das Projekt ging an die gemeinnützige OpenClaw Foundation, unter Vorsitz von Dave Morin, gesponsert von OpenAI
- 647 veröffentlichte GitHub-Sicherheitshinweise (Jan.–Jun. 2026): 14 kritisch, 219 hoch, 350 mittel, 64 niedrig
- Eine offengelegte, nicht authentifizierte RCE-Kette (3 CVEs, CVSS bis 8,8) über eine einzige WhatsApp-Nachricht, behoben in Version 2026.6.6
- MIT-lizenziert, 388.916 Sterne, aktuelles Release v2026.9.1
📍 In einem Satz
OpenClaw ist ein quelloffenes, MIT-lizenziertes KI-Agenten-Gateway, das ein Sprachmodell mit Messaging-Apps wie WhatsApp und Discord verbindet und ihm erlaubt, Shell-Befehle auszuführen, einen Browser zu steuern und Dateien auf Ihrem Rechner zu verwalten — mit einer ungewöhnlich öffentlichen und umfangreichen Sicherheitshistorie (647 veröffentlichte Hinweise in den ersten sechs Monaten).
💬 In einfachen Worten
Statt ein Chatfenster zu öffnen, schreiben Sie einem KI-Agenten wie einem Menschen — auf WhatsApp, Telegram, was auch immer Sie ohnehin nutzen — und er kann tatsächlich Dinge auf Ihrem Rechner erledigen, nicht nur mit Text antworten. Genau diese Macht ist auch das Risiko: Jeder der 647 Einträge in seiner Sicherheitshistorie führt auf exakt diese Fähigkeit zurück.
📌Hinweis: Dieser Test bezieht sich auf OpenClaw Stand v2026.9.1 (September 2026). Angesichts des Release-Tempos (mehrere Versionen pro Woche) und der ungewöhnlich aktiven Sicherheitshinweis-Historie sollten Sie den aktuellen Status direkt im Repository prüfen, bevor Sie es mit echten Messaging-Konten und Dateisystemzugriff einsetzen.
Was ist OpenClaw?
OpenClaw (github.com/openclaw/openclaw) ist ein Open-Source-KI-Agenten-Gateway — ein dauerhaft laufender Hintergrunddienst, kein Chatfenster, das Sie besuchen —, der auf Ihrem eigenen Rechner läuft und Sie über Messaging-Apps erreicht, die Sie ohnehin nutzen. Die eigene Projektbeschreibung bringt es auf den Punkt: „The AI that really does things. Any OS. Any Platform." Im Zentrum steht das Gateway, ein Daemon, der Verbindungen zu Messaging-Kanälen verwaltet, eingehende Nachrichten an Agenten-Sessions weiterleitet und die Terminplanung übernimmt.
- Erreicht Sie über WhatsApp, Telegram, Discord, Slack, Signal, iMessage und weitere Kanäle (die Dokumentation nennt 29 unterstützte Kanäle)
- Kann Shell-Befehle ausführen, einen Browser steuern, Dateien lesen und schreiben, einen Kalender verwalten und E-Mails versenden — alles per Textnachricht
- Funktioniert mit OpenAI, Google Gemini, Mistral, lokalen Modellen über Ollama und praktisch jedem Anbieter mit API
- Zustand (Transkripte, Gedächtnis-Index) liegt auf dem eigenen Rechner statt in einer Anbieter-Cloud, laut erklärtem Designziel des Projekts
- Verarbeitet Nachrichten innerhalb einer Session nacheinander über eine Command Queue, um Tool-Konflikte zu vermeiden und den Sitzungsverlauf konsistent zu halten
- Homepage: openclaw.ai
Von Clawdbot über Moltbot zu OpenClaw
OpenClaw begann nicht als OpenClaw. Der österreichische Softwareentwickler Peter Steinberger, Gründer der PDF-Tooling-Firma PSPDFKit, baute für sich selbst einen persönlichen KI-Assistenten namens „Clawd" — eine spielerische Anspielung auf Anthropics Claude — und veröffentlichte im November 2025 eine leistungsfähigere Version davon als Open Source auf GitHub, unter dem Namen Clawdbot.
Am 27. Januar 2026 schickte Anthropics Rechtsabteilung einen Markenhinweis: „Clawd" sei phonetisch zu nah an „Claude". Steinberger griff das Hummer-Maskottchen des Projekts auf — Hummer häuten sich, um zu wachsen — und benannte es noch am selben Tag in Moltbot um, mit „Molty" als neuer Agenten-Persona. Drei Tage später, am 29. Januar 2026, benannte er es erneut um, diesmal in OpenClaw, weil ihm „Moltbot" nie richtig über die Zunge gegangen sei. Die zweite Umbenennung erfolgte mit bewusster Geheimhaltung und koordiniertem Timing, um einen erneuten Zwischenfall zu vermeiden, und verweist sowohl auf die Open-Source-Natur des Projekts als auch auf sein Hummer-Erbe.
Der Übergang verlief nicht reibungslos. Als Steinberger versuchte, die GitHub-Organisation und den X/Twitter-Handle des Projekts gleichzeitig umzubenennen, kaperten Krypto-Betrüger die kurzzeitig verwaisten Handles binnen rund 10 Sekunden und bewarben einen gefälschten „$CLAWD"-Token auf Solana, der Berichten zufolge eine Marktkapitalisierung von über 16 Millionen US-Dollar erreichte, bevor Steinberger ihn öffentlich als Betrug bezeichnete. In den folgenden Tagen tauchten zudem Typosquatting-Domains und ein geklontes GitHub-Repository auf.
Im Februar 2026 gab Steinberger bekannt, dass er zu OpenAI wechsle und dass eine gemeinnützige Stiftung die Betreuung des Projekts übernehmen werde. Die OpenClaw Foundation ging offiziell mit 501(c)(3)-Gemeinnützigkeitsstatus an den Start, mit einem ersten festangestellten Team aus zehn Personen in Engineering und Betrieb, unter Vorsitz des Unternehmers und Investors Dave Morin. OpenAI verpflichtete sich, die Stiftung zu sponsern, während OpenClaw unter der MIT-Lizenz quelloffen bleibt.
📌Hinweis: Die Scam-Token- und Domain-Squatting-Vorfälle rund um die Umbenennung im Januar 2026 richteten sich gegen verwaiste Social-/GitHub-Handles während des Übergangsfensters — nicht gegen eine Schwachstelle in der OpenClaw-Software selbst. Sie werden hier erwähnt, weil sie den öffentlichen Ruf des Projekts geprägt haben und häufig mit den separaten, softwareseitigen Sicherheitshinweisen unten verwechselt werden.
Wie OpenClaw funktioniert
Im Zentrum von OpenClaws Architektur steht das Gateway: ein dauerhaft laufender Daemon, der jede Verbindung zu Messaging-Kanälen verwaltet, eingehende Nachrichten an die richtige Agenten-Session weiterleitet und geplante oder Hintergrundaufgaben übernimmt. Innerhalb einer einzelnen Session werden Nachrichten nacheinander über eine Command Queue verarbeitet, nicht parallel — die eigene Dokumentation des Projekts erklärt, dass dies bewusst so gestaltet ist, um Tool-Konflikte zu vermeiden und den Sitzungsverlauf konsistent zu halten. Gesprächstranskripte werden in einer lokalen SQLite-Datenbank mit Vektorsuche indiziert, und der Agent führt vor jeder Antwort eine Gedächtnissuche gegen diesen Index aus, statt sich allein auf das aktuelle Konversationsfenster zu verlassen.
- Gateway: dauerhaft laufender Hintergrund-Daemon, verwaltet Kanalverbindungen, Nachrichtenweiterleitung und Terminplanung
- Command Queue: serialisiert die Nachrichtenverarbeitung pro Session, um Tool-Konflikte zu verhindern
- Lokales Gedächtnis: Transkripte in SQLite mit Vektorsuche indiziert, vor jeder Antwort abgefragt
- Modellunabhängig: OpenAI, Google Gemini, Mistral, lokale Modelle über Ollama oder jeder API-kompatible Anbieter
- Team-Modus: ein gemeinsames Gateway mit Sessions, die mehrere Personen öffnen und steuern können, Live-Präsenz und Commits, die einzelnen Teammitgliedern zugeschrieben werden
- 1macOS oder Linux:
curl -fsSL https://openclaw.ai/install.sh | bashin einem Terminal ausführen. - 2Windows:
iwr -useb https://openclaw.ai/install.ps1 | iexin PowerShell ausführen. - 3Verwalten Sie Node.js bereits selbst? Installieren Sie stattdessen das veröffentlichte Paket:
npm install -g openclaw@latest --allow-scripts=openclaw(npm 12 oder npm 11.16+). - 4Der Installer startet automatisch einen Onboarding-Assistenten — wählen Sie Quick Start, um erkannten KI-Zugriff wiederzuverwenden und das Dashboard zu öffnen, oder Custom Setup für den vollständigen geführten Ablauf.
- 5Quick Start lässt das Gateway im Vordergrund laufen. Für den Hintergrundbetrieb stoppen Sie es mit Strg+C und führen dann
openclaw gateway installaus. - 6Führen Sie
openclaw dashboardaus, um die Control UI im Browser zu öffnen und zu bestätigen, dass das Gateway erreichbar ist; senden Sie eine Testnachricht, um die Modellverbindung zu prüfen.
Sicherheitsbilanz
OpenClaws Sicherheitshistorie ist für ein Projekt jeden Alters ungewöhnlich gut dokumentiert und ungewöhnlich umfangreich. Laut GitHubs eigener Security-Advisories-API veröffentlichte das Projekt zwischen dem 31. Januar und dem 30. Juni 2026 insgesamt 647 Hinweise: 14 als kritisch, 219 als hoch, 350 als mittel und 64 als niedrig eingestuft. Zwischen Juli und dem Datenstand dieses Tests im September 2026 wurden keine neuen Hinweise veröffentlicht — das spiegelt jedoch den Erhebungszeitpunkt dieses Tests wider, nicht die Garantie, dass sich das Tempo dauerhaft verlangsamt hat. Prüfen Sie den aktuellen Stand im Live-Feed des Repositorys.
Der schwerwiegendste offengelegte Fund stammt vom Sicherheitsforscher Chinmohan Nayak: drei schwerwiegende Schwachstellen (GHSA-hjr6-g723-hmfm, GHSA-9969-8g9h-rxwm, beide CVSS 8,8; GHSA-575v-8hfq-m3mc, CVSS 8,4), die zusammen eine nicht authentifizierte Remote-Code-Execution-Kette bildeten, auslösbar durch eine einzige WhatsApp-Nachricht. Sie betraf Versionen bis 2026.6.1 und wurde in 2026.6.6 behoben.
Getrennt davon berichteten die Sicherheitsfirma Malwarebytes und weitere Forscher in den Tagen nach der Umbenennung im Januar 2026 von über 1.000 öffentlich zugänglichen OpenClaw-Instanzen, die API-Schlüssel, private Chatverläufe und Systemzugangsdaten offenlegten — ein Konfigurations- und Bereitstellungsproblem (unsichere öffentliche Exposition), keine Schwachstelle in OpenClaw selbst.
Veröffentlichte Hinweise (Jan.–Jun. 2026)
- What it shows:
- 647 insgesamt: 14 kritisch, 219 hoch, 350 mittel, 64 niedrig
Schwerwiegendster offengelegter Fund
- What it shows:
- Nicht authentifizierte RCE-Kette via WhatsApp-Nachricht, CVSS bis 8,8, behoben in 2026.6.6
Vorfall mit exponierten Instanzen
- What it shows:
- 1.000+ öffentliche Instanzen fanden API-Schlüssel und Chatverläufe offen (Fehlkonfiguration, kein Code-Fehler)
Offenlegungsprozess
- What it shows:
- Hinweise über GitHubs Standard-Security-Advisory-Workflow veröffentlicht, mit CVE-/GHSA-Kennungen und CVSS-Werten
📌Hinweis: Wir haben für diesen Test kein eigenes Sicherheitsaudit von OpenClaw durchgeführt. Jede Zahl oben stammt aus GitHubs öffentlicher Security-Advisories-API oder aus namentlich genannter, datierter Berichterstattung (Forbes, Malwarebytes und der eigenen Offenlegung des genannten Forschers), nicht aus Tests, die PromptQuorum selbst durchgeführt hat. Eine hohe Anzahl an Hinweisen ist nicht automatisch vernichtend — sie kann entweder eine tatsächlich große Angriffsfläche widerspiegeln (OpenClaw fasst Shell, Browser, Dateien und E-Mail an) oder einen ungewöhnlich rigorosen Offenlegungsprozess, und beides schließt sich hier nicht aus. Prüfen Sie den aktuellen Stand der Hinweise und Ihre installierte Version gegen das Repository, bevor Sie es mit echten Konten oder Dateisystemzugriff einsetzen.
Wird OpenClaw noch gepflegt?
Ja, aktiv. Das Repository wurde innerhalb weniger Stunden vor der Recherche zu diesem Test aktualisiert, und OpenClaw veröffentlicht etwa alle paar Tage ein neues Release — die fünf jüngsten Tags zum Zeitpunkt des Tests waren v2026.9.1, v2026.8.2, v2026.8.1 sowie zwei Beta-Releases, verteilt über weniger als zwei Wochen.
Die Governance wechselte im Februar 2026: Gründer Peter Steinberger wechselte zu OpenAI, und die Betreuung ging an die gemeinnützige OpenClaw Foundation über (501(c)(3)-Status, unter Vorsitz von Dave Morin, ein erstes festangestelltes Team aus zehn Personen in Engineering und Betrieb, gesponsert von OpenAI). Das Projekt bleibt unter dieser Konstellation MIT-lizenziert. Zum Zeitpunkt dieses Tests hatte die Stiftung noch keine detaillierten öffentlichen Governance-Dokumente veröffentlicht, sodass von außen nicht vollständig transparent ist, wie technische Entscheidungen und die Roadmap im Alltag getroffen werden.
Repository-Aktivität
- What it shows:
- Push innerhalb weniger Stunden vor diesem Test; Releases etwa alle paar Tage
Aktuelles Release
- What it shows:
- v2026.9.1
Sterne-Anzahl
- What it shows:
- 388.916 Sterne, 81.708 Forks
Governance
- What it shows:
- Gemeinnützige OpenClaw Foundation (501(c)(3)), unter Vorsitz von Dave Morin, gesponsert von OpenAI, seit Februar 2026
Für wen eignet sich OpenClaw?
Die richtige Wahl hängt stark davon ab, wie viel Toleranz Sie dafür haben, dass ein junges, sich schnell veränderndes und ungewöhnlich stark unter Sicherheitsbeobachtung stehendes Projekt echten Zugriff auf Ihre Konten, Dateien und Shell erhält.
OpenClaw vs. Alternativen
OpenClaws Kombination aus Messaging-Kanal-Reichweite und voller Rechnersteuerung hat in diesem Verzeichnis kein exaktes Gegenstück. Die nächsten Vergleiche verteilen sich auf zwei verschiedene Achsen: andere breit angelegte persönliche Agenten-Gateways und engere, einzweckige Agenten, die OpenClaws Reichweite gegen eine kleinere Angriffsfläche eintauschen.
Tool | Interface | Lizenz | Am besten für |
|---|---|---|---|
| OpenClaw | Messaging-Apps + Gateway | MIT | Kanalübergreifender persönlicher Agent, voller Rechnerzugriff |
| goose | Desktop, CLI | Apache-2.0 | Coding-/Automatisierungsagent, geführt von der Linux Foundation |
| n8n | Web, selbst gehostet | Fair-Code | Workflow-Automatisierung mit KI-/LLM-Knoten |
| Open Interpreter | Terminal, ACP-kompatibel | Apache 2.0 | Eng gefasster Terminal-Coding-Agent für offene Modelle |
| Onyx | Web, selbst gehostet | MIT | Enterprise-Suche + RAG, beliebiger Modellanbieter |
| AutoGPT (classic) | CLI, autonome Schleife | MIT | Ungebundene autonome Agenten-Experimente |
Häufige Fehler
- Die Scam-Token- und Typosquatting-Vorfälle vom Januar 2026 (die verwaiste Social-/GitHub-Handles während der Umbenennung betrafen) mit einer Schwachstelle in OpenClaws eigenem Code zu verwechseln — beides sind separate, in unterschiedlichen Abschnitten oben behandelte Themen
- Eine Gateway-Instanz ohne Authentifizierung dem öffentlichen Internet auszusetzen — genau das ist die Fehlkonfiguration hinter dem Vorfall mit über 1.000 exponierten Instanzen, statt sie in einem privaten Netzwerk oder hinter angemessenen Zugriffskontrollen zu betreiben
- Eine veraltete Version eines Projekts zu betreiben, das etwa alle paar Tage neue Releases veröffentlicht und 647 Sicherheitshinweise veröffentlicht hat — prüfen Sie Ihre installierte Version gegen das aktuelle Release, bevor Sie annehmen, gepatcht zu sein
- Vollen Shell-, Datei- und Messaging-Kontozugriff zu gewähren, ohne zuvor OpenClaws Berechtigungs- und Kanal-Deaktivierungseinstellungen zu lesen — angesichts der dokumentierten Historie berechtigungsbezogener Hinweise (darunter ignorierte kontospezifische Tool-Deaktivierung, siehe GHSA-2q7j-2vhx-56g8)
Häufig gestellte Fragen
Was ist OpenClaw?
OpenClaw ist ein quelloffenes, MIT-lizenziertes KI-Agenten-Gateway, das ein Sprachmodell mit Messaging-Apps wie WhatsApp, Telegram, Discord und Slack verbindet und ihm erlaubt, Shell-Befehle auszuführen, einen Browser zu steuern, Dateien zu lesen und zu schreiben sowie Kalender oder E-Mail zu verwalten, alles ausgelöst durch eine Textnachricht.
Ist OpenClaw dasselbe wie Clawdbot oder Moltbot?
Ja. OpenClaw ist dasselbe Projekt, im Januar 2026 innerhalb von drei Tagen zweimal umbenannt: zuerst von Clawdbot zu Moltbot nach einem Markenrechtsstreit mit Anthropic um den Namen „Clawd", dann drei Tage später von Moltbot zu OpenClaw.
Wer hat OpenClaw erschaffen und wer betreibt es heute?
Der österreichische Softwareentwickler Peter Steinberger, Gründer von PSPDFKit, schuf das Projekt im November 2025 als Clawdbot. Im Februar 2026 wechselte er zu OpenAI, und die Betreuung ging an die gemeinnützige OpenClaw Foundation über, unter Vorsitz von Dave Morin und gesponsert von OpenAI, während das Projekt MIT-lizenziert bleibt.
Ist OpenClaw sicher zu nutzen?
Das hängt von der Konfiguration und davon ab, wie aktuell Ihre installierte Version ist. OpenClaw hat zwischen Januar und Juni 2026 647 Sicherheitshinweise veröffentlicht (14 kritisch, 219 hoch, 350 mittel, 64 niedrig), darunter eine inzwischen behobene, nicht authentifizierte Remote-Code-Execution-Kette, auslösbar über eine einzige WhatsApp-Nachricht. Shell-, Datei- und Browserzugriff sind absichtlich weitreichend — prüfen Sie das Berechtigungsmodell, bevor Sie umfassenden Zugriff gewähren, und halten Sie es angesichts des schnellen Release-Tempos aktuell.
Was ist das OpenClaw-Gateway?
Das Gateway ist OpenClaws zentrale Komponente: ein dauerhaft laufender Hintergrund-Daemon, der Verbindungen zu Messaging-Kanälen verwaltet, eingehende Nachrichten an Agenten-Sessions weiterleitet und geplante Aufgaben übernimmt. Innerhalb einer Session verarbeitet es Nachrichten nacheinander über eine Command Queue, um Tool-Nutzung und Sitzungsverlauf konsistent zu halten.
Mit welchen Modellen funktioniert OpenClaw?
OpenClaw ist modellunabhängig. Es funktioniert mit OpenAI, Google Gemini, Mistral, lokalen Modellen über Ollama und praktisch jedem Anbieter mit kompatibler API.
Wie installiere ich OpenClaw?
Führen Sie unter macOS oder Linux curl -fsSL https://openclaw.ai/install.sh | bash aus. Unter Windows führen Sie iwr -useb https://openclaw.ai/install.ps1 | iex in PowerShell aus. Wenn Sie Node.js bereits selbst verwalten, können Sie stattdessen npm install -g openclaw@latest --allow-scripts=openclaw ausführen. Der Installer startet automatisch einen Onboarding-Assistenten.
Ist OpenClaw kostenlos?
Ja. Es ist MIT-lizenziert, was kostenlose Nutzung, Veränderung und Weitergabe erlaubt, auch innerhalb eines kommerziellen Produkts.
Was geschah mit dem $CLAWD-Token?
Während der Umbenennung im Januar 2026 kaperten Krypto-Betrüger kurzzeitig die verwaisten GitHub-Organisations- und X/Twitter-Handles des Projekts und bewarben einen gefälschten „$CLAWD"-Token auf Solana, der Berichten zufolge über 16 Millionen US-Dollar Marktkapitalisierung erreichte, bevor Steinberger ihn öffentlich als Betrug bezeichnete. Er wurde nicht vom OpenClaw-Projekt erstellt oder unterstützt.
Wie schneidet OpenClaw im Vergleich zu n8n oder goose ab?
n8n ist eine Workflow-Automatisierungsplattform mit KI-Knoten, besser geeignet für strukturierte Geschäftsprozesse als für offene, persönliche Assistenzaufgaben. goose ist ein von der Linux Foundation geführter Coding- und Automatisierungsagent mit engerem Umfang als OpenClaws kanalübergreifende Reichweite. OpenClaws Unterscheidungsmerkmal ist, dass es Sie über Messaging-Apps erreicht, die Sie ohnehin nutzen, und von dort aus breit auf Ihrem Rechner handeln kann — eine größere Fähigkeitsfläche als bei beiden Alternativen, mit einer entsprechend größeren dokumentierten Sicherheitshistorie.