Principais conclusões
- Gateway de agente de IA open source: conecta um LLM ao WhatsApp, Telegram, Discord, Slack, Signal, iMessage e mais de 25 outros canais
- Pode executar comandos de shell, controlar um navegador, ler/escrever arquivos e gerenciar agenda ou e-mail — acionado por uma mensagem de texto
- Lançado em novembro de 2025 como "Clawdbot"; renomeado em janeiro de 2026, em 3 dias, para "Moltbot" e depois "OpenClaw", após a disputa de marca da Anthropic sobre "Clawd"
- O criador Peter Steinberger entrou para a OpenAI em fevereiro de 2026; o projeto passou para a fundação sem fins lucrativos OpenClaw Foundation, presidida por Dave Morin, patrocinada pela OpenAI
- 647 avisos de segurança do GitHub publicados (jan.–jun. 2026): 14 críticos, 219 altos, 350 médios, 64 baixos
- Uma cadeia RCE não autenticada divulgada (3 CVEs, CVSS de até 8,8) via uma única mensagem do WhatsApp, corrigida na versão 2026.6.6
- Licenciado sob MIT, 388.916 estrelas, versão atual v2026.9.1
📍 Em uma frase
O OpenClaw é um gateway de agente de IA open source, sob licença MIT, que conecta um modelo de linguagem a aplicativos de mensagens como WhatsApp e Discord e permite que ele execute comandos de shell, controle um navegador e gerencie arquivos na sua máquina, com um histórico de segurança incomumente público e extenso (647 avisos publicados nos primeiros seis meses).
💬 Em termos simples
Em vez de abrir uma janela de chat, você escreve para um agente de IA como escreveria para uma pessoa — no WhatsApp, Telegram, o que você já usa — e ele realmente consegue fazer coisas no seu computador, não apenas responder com texto. Esse poder também é o risco: cada um dos 647 avisos do seu histórico de segurança remete exatamente a essa capacidade.
📌Nota: Esta análise cobre o OpenClaw na versão v2026.9.1 (setembro de 2026). Dado seu ritmo de lançamentos (múltiplas versões por semana) e seu histórico de avisos de segurança incomumente ativo, verifique o status atual diretamente no repositório antes de implantá-lo, especialmente com contas de mensagens reais e acesso ao sistema de arquivos.
O que é o OpenClaw?
O OpenClaw (github.com/openclaw/openclaw) é um gateway de agente de IA open source — um serviço persistente em segundo plano, não uma janela de chat que você visita — que roda na sua própria máquina e chega até você pelos aplicativos de mensagens que você já usa. A própria descrição do projeto é direta: "The AI that really does things. Any OS. Any Platform." No centro está o Gateway, um daemon que gerencia conexões aos canais de mensagens, roteia mensagens recebidas para sessões de agente, e cuida do agendamento.
- Fala com você via WhatsApp, Telegram, Discord, Slack, Signal, iMessage e outros canais (a documentação cita 29 canais suportados)
- Pode executar comandos de shell, controlar um navegador, ler e escrever arquivos, gerenciar uma agenda e enviar e-mails — tudo a partir de uma mensagem de texto
- Funciona com OpenAI, Google Gemini, Mistral, modelos locais via Ollama, e praticamente qualquer provedor com API
- O estado (transcrições, índice de memória) fica na sua própria máquina em vez de na nuvem de um fornecedor, segundo o objetivo de design declarado do projeto
- Processa as mensagens de uma sessão uma de cada vez via uma Command Queue, para manter o uso de ferramentas e o histórico da sessão consistentes
- Site oficial: openclaw.ai
De Clawdbot para Moltbot e OpenClaw
O OpenClaw não começou como OpenClaw. O engenheiro de software austríaco Peter Steinberger, fundador da empresa de ferramentas de PDF PSPDFKit, criou para si mesmo um assistente de IA pessoal chamado "Clawd" — uma referência bem-humorada ao Claude da Anthropic — e publicou em open source no GitHub uma versão mais capaz em novembro de 2025, sob o nome Clawdbot.
Em 27 de janeiro de 2026, a equipe jurídica da Anthropic enviou um aviso de marca registrada: "Clawd" foi considerado foneticamente próximo demais de "Claude". Steinberger abraçou o mascote lagosta do projeto — lagostas trocam de casca para crescer — e o renomeou para Moltbot no mesmo dia, com a persona do agente passando a se chamar "Molty". Três dias depois, em 29 de janeiro de 2026, ele o renomeou de novo para OpenClaw, dizendo que "Moltbot" nunca soou bem. A segunda renomeação foi executada com sigilo deliberado e tempo coordenado para evitar um novo incidente, e fazia referência tanto à natureza open source do projeto quanto à sua herança de lagosta.
A transição não foi limpa. Quando Steinberger tentou renomear simultaneamente a organização do GitHub e o identificador do X/Twitter do projeto, golpistas de criptomoedas tomaram os identificadores brevemente abandonados em cerca de 10 segundos e promoveram um token falso "$CLAWD" na Solana que, segundo relatos, chegou a uma capitalização de mercado acima de US$ 16 milhões antes que Steinberger o denunciasse publicamente como um golpe. Domínios de typosquatting e um repositório clonado no GitHub também surgiram nos dias seguintes.
Em fevereiro de 2026, Steinberger anunciou que entraria para a OpenAI e que uma fundação sem fins lucrativos assumiria a administração do projeto. A OpenClaw Foundation foi formalmente lançada com status de organização sem fins lucrativos 501(c)(3), com uma primeira equipe em tempo integral de dez pessoas em engenharia e operações, presidida pelo empreendedor e investidor Dave Morin. A OpenAI se comprometeu a patrocinar a fundação enquanto o OpenClaw permanece open source sob licença MIT.
📌Nota: Os incidentes do token golpe e do acaparamento de domínios em torno da renomeação de janeiro de 2026 tiveram como alvo identificadores sociais/GitHub abandonados durante a janela de transição, não uma vulnerabilidade no próprio software do OpenClaw. Eles são incluídos aqui porque moldaram a reputação pública do projeto e são frequentemente confundidos com os avisos de segurança separados, em nível de software, tratados abaixo.
Como o OpenClaw funciona
A arquitetura do OpenClaw gira em torno do Gateway: um daemon persistente que gerencia cada conexão com canal de mensagens, roteia mensagens recebidas para a sessão de agente correta, e cuida de tarefas agendadas ou em segundo plano. Dentro de uma única sessão, as mensagens são processadas uma de cada vez via uma Command Queue, em vez de em paralelo — a própria documentação do projeto explica que isso é deliberado, para evitar conflitos de ferramentas e manter o histórico da sessão consistente. As transcrições de conversas são indexadas em um banco de dados SQLite local com busca vetorial, e o agente executa uma consulta de busca na memória contra esse índice antes de responder, em vez de depender apenas da janela de contexto da conversa atual.
- Gateway: daemon persistente em segundo plano que gerencia conexões de canal, roteamento de mensagens e agendamento
- Command Queue: serializa o processamento de mensagens por sessão para evitar conflitos de ferramentas
- Memória local: transcrições indexadas em SQLite com busca vetorial, consultadas antes de cada resposta
- Independente de modelo: OpenAI, Google Gemini, Mistral, modelos locais via Ollama, ou qualquer provedor compatível com API
- Modo equipe: um gateway compartilhado com sessões que várias pessoas podem abrir e conduzir, presença ao vivo, e commits atribuídos a membros individuais da equipe
- 1macOS ou Linux: execute
curl -fsSL https://openclaw.ai/install.sh | bashem um terminal. - 2Windows: execute
iwr -useb https://openclaw.ai/install.ps1 | iexno PowerShell. - 3Já gerencia o Node.js você mesmo? Instale o pacote publicado no lugar:
npm install -g openclaw@latest --allow-scripts=openclaw(npm 12, ou npm 11.16+). - 4O instalador inicia automaticamente um assistente de integração — escolha Quick start para reutilizar o acesso de IA detectado e abrir o painel, ou Custom setup para o fluxo guiado completo.
- 5O Quick start mantém o Gateway rodando em primeiro plano. Para operação em segundo plano, pare-o com Ctrl+C e depois execute
openclaw gateway install. - 6Execute
openclaw dashboardpara abrir a Control UI no navegador e confirmar que o Gateway está acessível; envie uma mensagem de teste para confirmar que a conexão com o modelo funciona.
Histórico de segurança
O histórico de segurança do OpenClaw está incomumente bem documentado, e incomumente extenso, para um projeto de qualquer idade. Segundo a própria API de avisos de segurança do GitHub, o projeto publicou 647 avisos entre 31 de janeiro e 30 de junho de 2026: 14 classificados como críticos, 219 altos, 350 médios e 64 baixos. Nenhum novo aviso foi publicado entre julho e a coleta de dados desta análise em setembro de 2026, embora essa lacuna reflita o momento da coleta de dados desta análise, não uma garantia de que o ritmo tenha desacelerado permanentemente — verifique o feed de avisos ao vivo do repositório para a contagem atual.
O problema divulgado mais grave foi relatado pelo pesquisador de segurança Chinmohan Nayak: três vulnerabilidades de gravidade alta (GHSA-hjr6-g723-hmfm e GHSA-9969-8g9h-rxwm, ambas CVSS 8,8; GHSA-575v-8hfq-m3mc, CVSS 8,4) que juntas formavam uma cadeia de execução remota de código não autenticada, acionável por uma única mensagem do WhatsApp. Afetava versões até a 2026.6.1 e foi corrigida na 2026.6.6.
Separadamente, nos dias seguintes à renomeação de janeiro de 2026, a empresa de segurança Malwarebytes e outros pesquisadores relataram mais de 1.000 instâncias do OpenClaw expostas publicamente, vazando chaves de API, históricos de chat privados e credenciais de sistema — um problema de configuração e implantação (exposição pública insegura) e não uma vulnerabilidade no próprio OpenClaw.
Avisos publicados (jan.–jun. 2026)
- What it shows:
- 647 no total: 14 críticos, 219 altos, 350 médios, 64 baixos
Problema divulgado mais grave
- What it shows:
- Cadeia RCE não autenticada via mensagem do WhatsApp, CVSS de até 8,8, corrigida na 2026.6.6
Incidente de instâncias expostas
- What it shows:
- Mais de 1.000 instâncias públicas encontradas vazando chaves de API e históricos de chat (configuração incorreta, não uma falha de código)
Processo de divulgação
- What it shows:
- Avisos publicados via o fluxo padrão de avisos de segurança do GitHub, com identificadores CVE/GHSA e pontuações CVSS
📌Nota: Não realizamos nossa própria auditoria de segurança do OpenClaw para esta análise. Cada número acima vem da API pública de avisos de segurança do GitHub ou de reportagens nomeadas e datadas (Forbes, Malwarebytes, e a própria divulgação do pesquisador citado), não de testes realizados pela PromptQuorum. Um número alto de avisos não é automaticamente condenatório — pode refletir uma superfície de ataque genuinamente grande (o OpenClaw lida com shell, navegador, arquivos e e-mail) ou um processo de divulgação incomumente rigoroso, e as duas coisas não são mutuamente exclusivas aqui. Verifique o número atual de avisos e sua versão instalada em relação ao repositório antes de implantá-lo com contas reais ou acesso ao sistema de arquivos.
O OpenClaw ainda é mantido?
Sim, ativamente. O repositório recebeu um push horas antes da pesquisa para esta análise, e o OpenClaw lança uma nova versão a cada poucos dias, em média — as cinco tags mais recentes no momento da análise eram v2026.9.1, v2026.8.2, v2026.8.1 e duas versões beta, distribuídas em menos de duas semanas.
A governança mudou de mãos em fevereiro de 2026: o criador Peter Steinberger entrou para a OpenAI, e a administração passou para a fundação sem fins lucrativos OpenClaw Foundation (status 501(c)(3), presidida por Dave Morin, uma primeira equipe em tempo integral de dez pessoas em engenharia e operações, patrocinada pela OpenAI). O projeto permanece sob licença MIT nesse arranjo. No momento desta análise, a fundação não havia publicado documentos de governança públicos detalhados, então a forma exata como decisões técnicas e de roadmap são tomadas no dia a dia não é totalmente transparente vista de fora.
Atividade do repositório
- What it shows:
- Push horas antes desta análise; lançamentos a cada poucos dias em média
Versão atual
- What it shows:
- v2026.9.1
Número de estrelas
- What it shows:
- 388.916 estrelas, 81.708 forks
Governança
- What it shows:
- Fundação sem fins lucrativos OpenClaw Foundation (501(c)(3)), presidida por Dave Morin, patrocinada pela OpenAI, desde fevereiro de 2026
Quem deveria usar o OpenClaw?
A escolha certa depende muito da sua tolerância a deixar um projeto jovem, de evolução rápida e incomumente escrutinado em termos de segurança ter acesso real às suas contas, arquivos e shell.
OpenClaw vs. alternativas
A combinação do OpenClaw entre alcance multicanal de mensagens e controle total da máquina não tem um equivalente exato neste diretório. As comparações mais próximas se dividem em dois eixos diferentes: outros gateways de agente pessoal de amplo alcance, e agentes mais restritos de propósito único que trocam o alcance do OpenClaw por uma superfície de ataque menor.
Ferramenta | Interface | Licença | Melhor para |
|---|---|---|---|
| OpenClaw | Apps de mensagens + Gateway | MIT | Agente pessoal multicanal, acesso completo à máquina |
| goose | Desktop, CLI | Apache-2.0 | Agente de codificação/automação, governado pela Linux Foundation |
| n8n | Web, auto-hospedado | Fair-code | Automação de fluxo de trabalho com nós de IA/LLM |
| Open Interpreter | Terminal, compatível com ACP | Apache 2.0 | Agente de codificação em terminal restrito para modelos abertos |
| Onyx | Web, auto-hospedado | MIT | Busca empresarial + RAG, qualquer provedor de modelo |
| AutoGPT (clássico) | CLI, loop autônomo | MIT | Experimentos de agente autônomo irrestrito |
Erros comuns
- Confundir os incidentes do token golpe e do typosquatting de janeiro de 2026 (que visavam identificadores sociais/GitHub abandonados durante a renomeação) com uma vulnerabilidade no próprio código do OpenClaw — são questões separadas tratadas em seções diferentes acima
- Expor uma instância do Gateway à internet pública sem autenticação, que é exatamente a configuração incorreta por trás do incidente de mais de 1.000 instâncias expostas, em vez de mantê-la em uma rede privada ou atrás de controles de acesso adequados
- Rodar uma versão desatualizada de um projeto que lança novas versões a cada poucos dias e publicou 647 avisos de segurança — verifique sua versão instalada em relação à versão atual antes de presumir que está corrigida
- Conceder acesso total a shell, arquivos e contas de mensagens sem antes ler as configurações de permissão e desativação de canal do OpenClaw, dado o histórico documentado de avisos relacionados a permissões (incluindo a desativação de ferramenta por conta sendo ignorada, como em GHSA-2q7j-2vhx-56g8)
Perguntas frequentes
O que é o OpenClaw?
O OpenClaw é um gateway de agente de IA open source, sob licença MIT, que conecta um modelo de linguagem a aplicativos de mensagens como WhatsApp, Telegram, Discord e Slack, e permite que ele execute comandos de shell, leia e escreva arquivos, controle um navegador e gerencie uma agenda ou e-mail, tudo acionado por uma mensagem de texto.
O OpenClaw é o mesmo que Clawdbot ou Moltbot?
Sim. O OpenClaw é o mesmo projeto, renomeado duas vezes em três dias em janeiro de 2026: primeiro de Clawdbot para Moltbot após uma disputa de marca registrada com a Anthropic sobre o nome "Clawd", depois de Moltbot para OpenClaw três dias depois.
Quem criou o OpenClaw e quem o administra hoje?
O engenheiro de software austríaco Peter Steinberger, fundador da PSPDFKit, criou o projeto como Clawdbot em novembro de 2025. Em fevereiro de 2026, ele entrou para a OpenAI, e a administração passou para a fundação sem fins lucrativos OpenClaw Foundation, presidida por Dave Morin e patrocinada pela OpenAI, enquanto o projeto permanece sob licença MIT.
É seguro usar o OpenClaw?
Depende da configuração e de quão atualizada está sua versão instalada. O OpenClaw publicou 647 avisos de segurança (14 críticos, 219 altos, 350 médios, 64 baixos) entre janeiro e junho de 2026, incluindo uma cadeia de execução remota de código não autenticada, agora corrigida, acionável por uma única mensagem do WhatsApp. Seu acesso a shell, arquivos e navegador é poderoso por design — revise seu modelo de permissões antes de conceder acesso amplo, e mantenha-o atualizado dado seu ritmo de lançamentos frequente.
O que é o Gateway do OpenClaw?
O Gateway é o componente central do OpenClaw: um daemon persistente em segundo plano que gerencia conexões aos canais de mensagens, roteia mensagens recebidas para sessões de agente, e cuida de tarefas agendadas. Dentro de uma sessão, ele processa mensagens uma de cada vez via uma Command Queue, para manter o uso de ferramentas e o histórico da sessão consistentes.
Com quais modelos o OpenClaw funciona?
O OpenClaw é independente de modelo. Funciona com OpenAI, Google Gemini, Mistral, modelos locais via Ollama, e praticamente qualquer provedor com uma API compatível.
Como instalo o OpenClaw?
No macOS ou Linux, execute curl -fsSL https://openclaw.ai/install.sh | bash. No Windows, execute iwr -useb https://openclaw.ai/install.ps1 | iex no PowerShell. Se você já gerencia o Node.js por conta própria, pode em vez disso executar npm install -g openclaw@latest --allow-scripts=openclaw. O instalador inicia automaticamente um assistente de integração.
O OpenClaw é gratuito?
Sim. Ele tem licença MIT, que permite uso, modificação e redistribuição gratuitos, inclusive dentro de um produto comercial.
O que aconteceu com o token $CLAWD?
Durante a renomeação de janeiro de 2026, golpistas de criptomoedas tomaram brevemente a organização do GitHub e o identificador do X/Twitter abandonados do projeto e promoveram um token falso "$CLAWD" na Solana, que segundo relatos chegou a mais de US$ 16 milhões em capitalização de mercado antes que Steinberger o denunciasse publicamente como um golpe. Ele não foi criado nem endossado pelo projeto OpenClaw.
Como o OpenClaw se compara ao n8n ou ao goose?
O n8n é uma plataforma de automação de fluxo de trabalho com nós de IA, mais adequada a processos de negócio estruturados do que a tarefas abertas de assistente pessoal. O goose é um agente de codificação e automação governado pela Linux Foundation, com escopo mais restrito do que o alcance multicanal do OpenClaw. O traço distintivo do OpenClaw é que ele chega até você pelos aplicativos de mensagens que você já usa e pode agir amplamente na sua máquina a partir daí — uma superfície de capacidade mais ampla do que qualquer uma das alternativas, com um histórico de segurança documentado proporcionalmente maior.