OpenClaw y Hermes

¿Es seguro OpenClaw? Riesgos reales y cómo protegerte

¿Es seguro OpenClaw? Repasamos sus incidentes reales (ClawHavoc y CVE-2026-25253), qué recomienda su propio README y cómo usarlo con menos riesgo.

OpenClaw puede usarse de forma razonablemente segura, pero no es seguro "por defecto" para cualquiera: es un agente con acceso a tu ordenador, tu correo y tus cuentas, y en 2026 ha tenido incidentes serios, como cientos de skills maliciosas en su registro comunitario y una vulnerabilidad de ejecución remota de código ya corregida. El riesgo real depende de dónde lo instales, qué permisos le des y qué extensiones añadas.

Aquí tienes los hechos verificados, lo que recomienda el propio proyecto y una lista práctica para protegerte.

¿Es seguro OpenClaw? La respuesta corta

OpenClaw es un agente de IA de código abierto que se instala en tu equipo y actúa en tu nombre: lee el correo, gestiona el calendario, navega, maneja archivos y ejecuta comandos. Si quieres el contexto completo, empieza por qué es OpenClaw y para qué sirve.

Esa capacidad de actuar es justo lo que lo hace útil y lo que lo hace delicado. Un chatbot que se equivoca te da una mala respuesta; un agente que se equivoca (o al que engañan) puede enviar un correo, borrar un archivo o filtrar una contraseña.

Por eso la pregunta útil no es "¿es seguro?", sino "¿es seguro tal como yo lo tengo instalado?".

Los riesgos reales de OpenClaw (con datos)

ClawHavoc: 341 skills maliciosas en ClawHub

ClawHub es el registro comunitario donde cualquiera publica skills, las extensiones que amplían lo que puede hacer el agente. Entre enero y febrero de 2026, la empresa Koi Security auditó 2.857 skills de ClawHub y encontró 341 maliciosas. De ellas, 335 usaban "prerrequisitos" falsos para que el usuario instalara Atomic Stealer, un programa que roba información en macOS. La investigación se conoce como ClawHavoc.

La lección es clara: una skill es código de un desconocido que se ejecuta con los permisos de tu agente.

CVE-2026-25253: ejecución remota de código con un clic

A principios de 2026 se dio a conocer una vulnerabilidad con una puntuación CVSS de 8,8 (alta). La interfaz aceptaba un parámetro gatewayUrl sin validarlo y enviaba el token de acceso a quien estuviera detrás de esa dirección, lo que permitía a un atacante ejecutar código con un solo clic de la víctima. Se corrigió en la versión 2026.1.29, publicada el 30 de enero de 2026, como recogen The Hacker News y el aviso del Centro de Ciberseguridad de Bélgica.

Si tienes una versión anterior, actualiza. Es el ejemplo perfecto de por qué un agente sin mantenimiento es un riesgo.

Inyección de prompts y exfiltración de datos

Según el resumen de Wikipedia sobre OpenClaw, Cisco detectó skills de terceros que sacaban datos del equipo y usaban inyección de prompts: instrucciones escondidas en un texto (un email, una web, un documento) que el agente lee y obedece como si vinieran de ti.

La misma fuente recoge que uno de los mantenedores del proyecto advirtió que, si no sabes usar la línea de comandos, OpenClaw es demasiado peligroso para ti, y que en marzo de 2026 China restringió su uso en organismos públicos y bancos.

Resumen de incidentes

IncidenteQué pasóEstadoCómo te proteges
ClawHavoc (ene–feb 2026)341 de 2.857 skills auditadas eran maliciosasDetectadas por Koi SecurityNo instalar skills sin revisarlas
CVE-2026-25253 (CVSS 8,8)Ejecución remota de código con un clicCorregida en 2026.1.29Mantener OpenClaw actualizado
Skills con exfiltración e inyección de promptsDetectadas por CiscoRiesgo general de cualquier agenteMínimos permisos y confirmación antes de actuar

Qué recomienda el propio OpenClaw

Para ser justos: el proyecto no esconde estos riesgos. Su README incluye recomendaciones claras:

  • Trata los mensajes entrantes como no fiables. Cualquier texto que llegue de fuera puede intentar manipular al agente.
  • Exige emparejamiento (pairing) para los mensajes directos de desconocidos. Nadie que no hayas aprobado con openclaw pairing approve debería poder darle órdenes a tu agente.
  • Lee las guías de seguridad y de sandbox antes de exponer el Gateway a internet. El Gateway es el proceso que conecta tus apps de mensajería con el agente; si queda accesible desde fuera sin protección, es una puerta abierta.

Un proyecto con este nivel de adopción (unas 391.000 estrellas en GitHub a 5 de octubre de 2026) recibe mucha atención de investigadores, y eso también hace que los fallos se encuentren y se corrijan.

Cómo usar OpenClaw de forma más segura

1. Aíslalo en un servidor o VPS dedicado

No lo instales en el portátil donde tienes la banca, las contraseñas guardadas y los documentos de la empresa. Un servidor dedicado o un VPS solo para el agente limita lo que puede tocar si algo sale mal. Explico cómo hacerlo en cómo instalar OpenClaw en un VPS o en Windows.

2. OpenClaw en sandbox o en Docker

Un sandbox es un entorno cerrado donde el agente ejecuta comandos sin acceso al resto del sistema. Si sabes usar Docker, un contenedor añade otra capa de aislamiento. Consulta las guías de sandbox de la documentación oficial para ver qué opciones admite tu versión antes de montarlo por tu cuenta.

3. Mínimo privilegio

Dale solo lo que necesita. Si va a leer el correo de ventas, conéctale esa cuenta, no la personal. Si no necesita borrar archivos, que no pueda.

4. No instales skills sin revisarlas

Lee el código o, como mínimo, quién la publica, qué pide instalar y qué permisos usa. Desconfía de cualquier skill que te pida ejecutar un "prerrequisito" descargado de fuera: fue justo el truco de ClawHavoc. Lo mismo vale para los comandos de instalación del tipo curl … | bash: descárgalos, léelos y después ejecútalos.

5. Mantenlo actualizado

La CVE-2026-25253 afectaba a versiones anteriores a la 2026.1.29. Una instalación que nadie actualiza acumula fallos ya conocidos y públicos.

6. Pide permiso antes de las acciones sensibles

Configura el agente para que te pida confirmación antes de enviar, publicar, borrar o pagar. Es la mejor defensa contra la inyección de prompts: aunque alguien lo engañe, la última palabra es tuya.

7. Protege tokens y canales

El token de un bot de Telegram da control total sobre el bot: trátalo como una contraseña. Y recuerda que los chats con bots de Telegram no tienen cifrado de extremo a extremo, así que no compartas por ahí claves ni datos que no deban salir.

¿Clawdbot y Moltbot son seguros?

Clawdbot y Moltbot son nombres anteriores del mismo proyecto: pasó de Clawdbot a Moltbot el 27 de enero de 2026 y a OpenClaw el 30 de enero. No son programas distintos. Si instalaste el agente con uno de esos nombres, puede que tengas una versión antigua, quizá anterior a la corrección de la CVE-2026-25253. Actualiza a la última versión de OpenClaw y revisa las skills que tengas instaladas.

¿Hermes Agent es seguro?

Hermes Agent, de Nous Research, es otro agente de código abierto y comparte la misma familia de riesgos: skills de terceros, inyección de prompts, tokens expuestos y equipos sin actualizar. Tiene una ventaja práctica para aislarlo: puede ejecutar comandos en distintos entornos (local, Docker, SSH, Singularity o Modal), así que puedes sacarlo de tu ordenador personal. Las mismas siete reglas de arriba le sirven. Lo explico con más detalle en la guía de Hermes Agent.

Cómo lo planteo en KiraOS

Cuando diseñé KiraOS partí de estas mismas lecciones, porque Orion, mi propio agente, funciona 24/7 en su servidor con acceso a mis herramientas y en 82 días ha ejecutado 896 tareas. No es invulnerable (nada lo es), pero la seguridad no depende de que tú configures cada detalle:

  • Servidor privado dedicado para cada cliente: tu agente no comparte máquina con nadie ni vive en tu portátil.
  • Claves cifradas mediante un formulario seguro: cuando conectas una API, la clave nunca pasa por el chat y se guarda cifrada.
  • Permiso antes de actuar: el agente te pide confirmación antes de enviar, publicar, borrar o comprar, y su navegador te pide permiso por Telegram antes de acciones sensibles.
  • Botón de parada: escribes /stop en Telegram y se detiene.
  • Doble verificación para entrar en el panel, y trazabilidad de lo que hace.
  • Actualizaciones incluidas en el mantenimiento, para no quedarte con una versión vulnerable sin saberlo.

Si quieres un agente con estas protecciones sin montarlo ni mantenerlo tú, puedes ver cómo funciona KiraOS en tu propio servidor. Y si todavía estás valorando opciones, la guía sobre cómo tener tu propio agente de IA personal compara las tres vías.

Preguntas frecuentes

¿Es seguro instalar OpenClaw en mi ordenador personal?

Es la opción con más riesgo, porque el agente tiene acceso a todo lo que hay en ese equipo. Es preferible instalarlo en un servidor o VPS dedicado, con los mínimos permisos y siempre actualizado.

¿Qué fue ClawHavoc?

Fue una investigación de Koi Security, entre enero y febrero de 2026, que auditó 2.857 skills de ClawHub y encontró 341 maliciosas; 335 intentaban instalar Atomic Stealer, un programa que roba información, en macOS mediante prerrequisitos falsos.

¿Está corregida la vulnerabilidad CVE-2026-25253?

Sí. Es una vulnerabilidad de ejecución remota de código con un clic (CVSS 8,8) corregida en la versión 2026.1.29 de OpenClaw, publicada el 30 de enero de 2026. Si usas una versión anterior, actualiza.

¿Se puede usar OpenClaw en Docker o en un sandbox?

Ejecutar el agente en un entorno aislado reduce mucho el impacto de un error o un ataque. El propio proyecto recomienda leer sus guías de seguridad y sandbox antes de exponer el Gateway a internet.

¿Clawdbot y Moltbot son lo mismo que OpenClaw?

Sí, son los nombres anteriores del mismo proyecto. Si lo instalaste con esos nombres, actualiza a la última versión de OpenClaw.