OpenClaw ist ein quelloffener KI-Assistent, der auf eigener Infrastruktur läuft und über bereits verwendete Chat-Kanäle erreichbar ist. Statt nur Antworten in einer Weboberfläche zu erzeugen, verbindet er Modelle, Sitzungen, Werkzeuge und Automatisierungen über ein dauerhaft laufendes Gateway.
Damit kann OpenClaw E-Mails, Kalender, Dateien, Entwicklerwerkzeuge oder interne Systeme in Arbeitsabläufe einbinden. Diese Handlungsfähigkeit ist zugleich der wichtigste Sicherheitsfaktor: Ein Agent darf nur jene Daten und Aktionen erreichen, die für seinen Zweck erforderlich sind.
Was ist OpenClaw?
Die offizielle Beschreibung bezeichnet OpenClaw als selbst betriebenen Assistenten für Einzelpersonen oder vertrauensvolle Teams. Das Gateway ist die ständig aktive Steuerungsebene; Clients, Kanäle und Nodes verbinden sich damit.
OpenClaw ist kein eigenes Sprachmodell und kein Ersatz für eine IDE. Es koordiniert auswählbare Modelle, Tools und Kommunikationskanäle. Dadurch kann ein Modell oder Provider ausgetauscht werden, ohne alle Integrationen neu zu bauen.
Gateway und Architektur
Laut Architekturdokumentation verwaltet ein langlebiges Gateway Messaging-Verbindungen, Sitzungen und eine typisierte WebSocket-API. Web UI, CLI, Desktop- und Mobile-Nodes greifen auf denselben Zustand zu. Remote-Zugriff sollte bevorzugt über VPN oder SSH-Tunnel erfolgen.
Diese Zentralisierung vereinfacht Synchronisation und Betrieb, macht das Gateway aber zu einer besonders schützenswerten Komponente. Authentifizierung, Netzwerkgrenzen, Updates, Logs und Backups gehören deshalb zur Grundarchitektur.
Chat-Kanäle statt neuer Oberfläche
OpenClaw kann unter anderem Discord, Slack, Signal, Telegram, WhatsApp, iMessage, Mattermost und WebChat anbinden. Welche Medien- und Aktionsfunktionen verfügbar sind, hängt vom Kanal und Plugin ab. Für jedes Konto sollten Absender, Gruppen, Erwähnungen und erlaubte Aktionen explizit begrenzt werden.
Modelle, Tools, Skills und Plugins
Modelle erzeugen Entscheidungen und Antworten. Tools führen typisierte Aktionen aus, Skills beschreiben wiederholbare Arbeitsweisen und Plugins ergänzen Kanäle, Provider oder Runtime-Funktionen. Die offizielle Übersicht zeigt, dass sichtbare Tools aus Profil, Allow-/Deny-Regeln, Sandbox, Provider- und Kanalrechten entstehen.
Plugins laufen im Gateway-Prozess und müssen wie vertrauenswürdiger Code behandelt werden. Drittanbieter-Skills können ebenfalls riskante Anweisungen oder Installer enthalten. Quellen, Änderungen und benötigte Rechte sollten vor jeder Aktivierung geprüft werden.
Sessions, Memory und Teams
Der Gateway hält Sitzungen, Transkripte, Routing und aktive Runs zentral. Mehrere Clients können dadurch dieselbe Sitzung verwenden. Für Teams stehen Besitzer- und Operator-Konzepte bereit. Die dokumentierte Vertrauensgrenze bleibt dennoch entscheidend: Ein Gateway ist für eine Person oder eine gegenseitig vertrauende Gruppe gedacht, nicht für gegnerische Mandanten.
Unterschiedliche Kunden, öffentliche Bots und interne Assistenten sollten getrennte Gateways, Betriebssystemkonten oder Hosts erhalten. Auch Session-Sichtbarkeit und Agent-zu-Agent-Kommunikation müssen bewusst eingeschränkt werden.
Sicherheit: Rechte zuerst
Die Dokumentation zu Tool-Rechten empfiehlt für nicht vertrauenswürdige Inhalte gefährliche Fähigkeiten standardmäßig zu sperren. Dazu zählen insbesondere Shell, Dateischreibzugriff, Browser-Aktionen, persistente Jobs, Gateway-Verwaltung und Sub-Agenten.
- Sandbox pro Agent oder Sitzung aktivieren;
- Workspace standardmäßig nicht oder nur lesend freigeben;
- Tools nach dem Least-Privilege-Prinzip erlauben;
- Nachrichtenversand zwischen Kanälen begrenzen;
- Secrets nicht in Prompts, Skills oder Logs speichern;
- Plugins und Skills vor Installation prüfen;
- riskante Aktionen durch menschliche Freigaben schützen.
Prompt Injection bleibt relevant, sobald der Agent Webseiten, Nachrichten oder Dokumente verarbeitet. Ein Systemprompt allein ist keine Sicherheitsgrenze; technische Rechte und Isolation müssen den möglichen Schaden begrenzen.
Self-Hosting und Betrieb
Die offizielle Einführung beschreibt Installation und Onboarding mit einer unterstützten Node.js-Version, vorhandenem Modellzugang und anschließendem Gateway. Für Produktion gehören Prozessüberwachung, gesicherte Konfiguration, Rotation von Tokens, Protokollierung, getestete Backups und ein kontrollierter Updateweg dazu.
Typische Einsatzbereiche
- persönlicher Assistent für Kalender, Kommunikation und Recherche;
- Team-Assistent für Projekte, Meetings und geteilte Abläufe;
- Entwicklungsagent für Repositories, Issues und Deployments;
- interner Service-Agent mit begrenztem Zugriff auf Fachsysteme;
- Automatisierungen, die über vertraute Chat-Kanäle gestartet werden.
Wann passt OpenClaw?
OpenClaw passt zu Teams, die einen anpassbaren Assistenten selbst betreiben und dessen Rechte sorgfältig modellieren möchten. Für untrusted Multi-Tenancy, ungeprüfte Plugins oder unbeschränkten Host-Zugriff ist eine gemeinsame Standardinstallation ungeeignet.
OpenClaw-Projekte mit BIT62
BIT62 unterstützt bei Architektur, Self-Hosting, Modell- und Kanalintegration, Skill-Entwicklung, Sandbox- und Rechtekonzepten sowie Monitoring und sicherem Betrieb.