Instalar OpenClaw toma poco tiempo. Implementarlo en una empresa exige decisiones: dónde corre, qué modelo usa y qué datos salen de su red, qué canales escucha, qué identidad y permisos tiene cada agente, dónde viven los secretos, cómo se aísla, qué habilidades puede usar, qué se registra, cómo se actualiza y quién lo opera. Esas decisiones, y no el comando de instalación, definen si el agente es un activo o un riesgo.
Esta no es una guía de comandos; para eso está la documentación oficial. Es la lista de decisiones que revisamos con nuestros clientes antes de instalar nada. Appropia implementa OpenClaw desde febrero de 2026 y varios clientes operan docenas de agentes en producción.
Qué está implementando en realidad
OpenClaw es un agente de código abierto (licencia MIT) que usted aloja. Su documentación lo describe como una pasarela (gateway) autoalojada que conecta aplicaciones de mensajería, como WhatsApp, Telegram, Slack, Discord, Signal, Microsoft Teams y Google Chat, con agentes de IA. La pasarela maneja sesiones, rutas y conexiones de canal; el agente usa un modelo de lenguaje, habilidades (archivos SKILL.md), memoria local y tareas programadas.
Su documentación de seguridad fija una regla que define toda implementación: una pasarela es una sola frontera de confianza, pensada para un operador o para un equipo cuyos miembros confían entre sí. No separa a usuarios que no deben confiar entre ellos. Si dos grupos no deben ver los datos del otro, necesitan pasarelas distintas, con credenciales distintas.
Dónde alojar OpenClaw
La documentación menciona macOS, Linux, Windows (con WSL2), un VPS y Docker. Para una empresa, la pregunta real es quién controla la máquina, la red y los datos.
| Opción | Sirve para | Qué debe agregar |
|---|---|---|
| Servidores propios (on-premise) | Datos sensibles, sectores regulados, integración con sistemas internos | Hardware, parches, copias de respaldo y alguien de guardia |
| Nube privada o su cuenta de nube | La mayoría de las empresas: control con operación en la nube | Segmentación de red, identidad, gestor de secretos y registros en su cuenta |
| Un VPS | Un primer piloto con datos no sensibles | Cortafuegos, panel no público y endurecimiento; rara vez sirve para datos de producción |
| El portátil de un empleado | Solo experimentos personales | No sirve para agentes de la empresa: sin aislamiento, sin continuidad, con datos personales y de la empresa mezclados |
Planee una pasarela por frontera de confianza: un área, un cliente o un nivel de sensibilidad, no una sola pasarela compartida por todos.
Las diez decisiones antes de instalar
- Dónde corre: servidores propios, nube privada o VPS, y cuántas pasarelas, una por frontera de confianza.
- Qué modelo y qué sale de la red: OpenClaw trabaja con modelos externos (Anthropic, OpenAI, Google, Mistral y otros) y con modelos servidos en su propia infraestructura. Cada instrucción que va a un modelo externo sale de su red, así que decida por tarea qué datos pueden salir y cuáles exigen un modelo local.
- Canales: qué aplicaciones escucha el agente y quién puede escribirle. La documentación ofrece emparejamiento, listas de permitidos, modo abierto y modo desactivado para mensajes directos, y exigir mención en los grupos. En una empresa, empiece con listas de permitidos.
- Identidad por agente: cada agente tiene sus propias cuentas de servicio y los permisos OAuth mínimos para su tarea. Nunca la cuenta de una persona ni credenciales de administrador.
- Secretos: claves y tokens viven en un gestor de secretos y llegan al agente al ejecutarse. Según Wikipedia, la versión 2.0 de OpenClaw (agosto de 2026) recibió críticas por no cifrar en reposo los valores de su almacén de secretos; no confíe en la configuración por defecto.
- Aislamiento: el agente y sus herramientas corren en un entorno aislado (contenedor, máquina separada o red segmentada), lejos de los sistemas críticos. Según Wikipedia, la versión 2.0 no activa por defecto el aislamiento para código no confiable; actívelo y elija el modo más restrictivo que funcione.
- Habilidades: la documentación pide tratar las habilidades de terceros como código no confiable y leerlas antes de activarlas. Revise cada habilidad, fije su versión y mantenga una lista interna de habilidades aprobadas.
- Registro: guarde cada instrucción, herramienta usada, dato tocado y resultado, en un lugar que el agente no pueda modificar.
- Política de actualización: fije la versión de OpenClaw, pruebe las actualizaciones en una pasarela de pruebas y aplique rápido las de seguridad. La CVE-2026-25253, una falla de robo de token con un clic y puntaje CVSS de 8,8, se corrigió en la versión 2026.1.29 el 30 de enero de 2026; las instalaciones sin actualizar quedaron expuestas.
- Quién lo opera: un responsable por el proceso de cada agente y un operador de la plataforma (actualizaciones, permisos, registros, incidentes). Sin los dos, el agente se desvía.
Errores comunes al implementar OpenClaw
- Exponer la pasarela o el panel a internet. En febrero de 2026, el equipo STRIKE de SecurityScorecard reportó cerca de 42.900 direcciones IP únicas con paneles de control de OpenClaw expuestos en 82 países. La documentación actual indica que la pasarela escucha solo en la interfaz local en equipos normales, pero las imágenes de contenedor exponen el puerto por defecto y deben ir con autenticación. Mantenga el panel privado y acceda por VPN o por una capa de acceso de confianza cero.
- Permisos OAuth amplios. Dar acceso completo al correo, el calendario o el almacenamiento «para que funcione» significa que cualquier inyección de instrucciones hereda ese acceso. Empiece en solo lectura y agregue permisos de escritura uno por uno.
- Habilidades de la comunidad sin revisar. Unit 42, de Palo Alto Networks, resumió investigaciones según las cuales Koi Security encontró en febrero de 2026 341 habilidades maliciosas en ClawHub, muchas de ellas instaladoras de un programa que roba información en macOS. ClawHub agregó después el análisis con VirusTotal, pero ese análisis no reemplaza su propia revisión.
- Secretos en la memoria o en archivos de configuración. Las credenciales pegadas en chats, instrucciones o archivos de memoria terminan en transcripciones y en disco. Use un gestor de secretos y rote lo que se haya filtrado.
- Una sola pasarela para todos. Mezclar equipos, clientes o niveles de sensibilidad en una pasarela rompe el modelo de confianza que el propio proyecto documenta.
- Sin responsable y sin forma de apagarlo. Un agente sin dueño, sin límites de costo y sin un procedimiento probado para detenerlo es un incidente en espera.
Lista de verificación antes de salir a producción
| Revisión | Está lista cuando |
|---|---|
| Red | La pasarela y el panel no son accesibles desde internet; el acceso pasa por VPN o por una capa de confianza cero |
| Auditoría | openclaw security audit pasa sin hallazgos y vuelve a correr después de cada cambio |
| Canales | Los mensajes directos usan emparejamiento o lista de permitidos; los grupos exigen mención |
| Identidad | Cada agente tiene sus propias cuentas de servicio con permisos mínimos |
| Secretos | Ninguna credencial vive en instrucciones, memoria o configuración en texto plano |
| Aislamiento | Las herramientas corren aisladas, en el modo más restrictivo que funcione |
| Habilidades | Cada habilidad está revisada, con versión fija y en la lista de aprobadas |
| Aprobaciones | Pagos, mensajes externos, borrados y cambios en producción pasan por una persona |
| Registros | Las acciones quedan registradas fuera del alcance del agente y alguien las revisa |
| Operación | Hay responsable y operador con nombre, política de versiones, límites de costo y un apagado probado |
Cómo lo hacemos en Appropia
Desplegamos OpenClaw con AgenticOS, nuestro producto sobre OpenClaw, en su cuenta de nube, en una nube privada o en sus propios servidores. AgenticOS agrega permisos por agente, aprobación humana para las acciones sensibles y registro de cada acción, según nuestro marco de seguridad público.
Empezamos con un piloto de 30 días en un proceso, en un entorno aislado, con datos limitados y aprobación humana en todo, y ampliamos permisos solo cuando el piloto muestra que el agente se comporta como se espera. Los riesgos en detalle están en Seguridad de OpenClaw en empresas, y la oferta completa, en Implementación de OpenClaw para empresas.
Si su equipo técnico va a construir habilidades o conectores para sus agentes, lea también OpenClaw vs Claude Code: cómo se complementan.
Preguntas frecuentes
¿Cuánto tarda implementar OpenClaw en una empresa?
La instalación del software es rápida. La implementación con aislamiento, identidad, secretos, habilidades revisadas y registro hace parte de un piloto que solemos medir en unos 30 días.
¿Dónde conviene alojar OpenClaw?
En infraestructura que usted controle: servidores propios, una nube privada o su cuenta de nube. Un VPS puede servir para un piloto con datos no sensibles. Nunca exponga la pasarela ni el panel a internet.
¿OpenClaw puede funcionar sin enviar datos a un modelo externo?
Sí. Admite modelos servidos en su propia infraestructura además de los externos. Muchas empresas combinan los dos y deciden por tarea qué datos pueden salir de la red.
¿La configuración por defecto de OpenClaw es segura para una empresa?
Los valores actuales son más conservadores, pero están pensados para un solo operador de confianza. La empresa todavía debe agregar identidad por agente, gestor de secretos, aislamiento, revisión de habilidades, registro y política de actualización.
¿Appropia puede implementar OpenClaw por nosotros?
Sí. Lo desplegamos con AgenticOS en su infraestructura, hacemos un piloto medido y podemos operarlo después.