Saltar al contenido

Seguridad de OpenClaw en empresas: riesgos y controles

Riesgos documentados de OpenClaw y los controles para operarlo con gobierno: permisos mínimos, aislamiento, aprobación humana y registro.

EQUIPO APPROPIA4 MIN DE LECTURA

La seguridad de OpenClaw en una empresa depende menos del software que de cómo se configura: un agente con permisos amplios, habilidades sin revisar y sin registro es un riesgo; uno con permisos mínimos, aislamiento, aprobación humana y trazabilidad es operable. Appropia opera OpenClaw en producción desde febrero de 2026, y varios clientes operan docenas de agentes. Este artículo reúne los riesgos documentados y los controles que aplicamos.

Por qué un agente es distinto de otro software

Un agente combina tres cosas que rara vez van juntas: lee contenido que no controlamos (correos, documentos, páginas web), tiene credenciales y puede actuar. Si un atacante logra que el agente lea una instrucción maliciosa, esa instrucción puede terminar ejecutada con los permisos del agente.

Los riesgos documentados

Inyección de instrucciones (prompt injection)

Instrucciones ocultas dentro de un correo, un documento o una página que el modelo interpreta como órdenes legítimas. Es el riesgo más citado en el ecosistema y no se elimina del todo: se contiene limitando lo que el agente puede hacer.

Habilidades de terceros

Los investigadores de Cisco probaron una habilidad de terceros y encontraron que extraía datos y hacía inyección de instrucciones sin que el usuario lo supiera. Una habilidad es código y texto que el agente ejecuta con sus permisos: instalarla sin revisar equivale a instalar software desconocido en un equipo con acceso.

Vulnerabilidades del software

Se han publicado vulnerabilidades con identificador CVE. Un ejemplo es la CVE-2026-25253 (enero de 2026), que permitía robar credenciales de sesión a través de un enlace malicioso. La respuesta es operativa: versiones fijadas, parches al día y el agente fuera de la red general.

Madurez por defecto

Según Wikipedia, la versión 2.0 (agosto de 2026) recibió críticas por no cifrar la información en reposo ni aislar el agente por defecto. Quien lo despliega debe agregar esas protecciones.

Controles que recomendamos

  1. Permisos mínimos y por agente. Una cuenta de servicio por agente, con acceso solo a lo que su tarea exige. Nunca credenciales de administrador.
  2. Aislamiento. El agente corre en un entorno separado (contenedor, máquina o red segmentada), sin acceso a sistemas críticos fuera de lo necesario.
  3. Habilidades revisadas y fijadas. Se revisan antes de instalarlas, se fija su versión y se evita el origen anónimo.
  4. Secretos fuera del agente. Las credenciales viven en un gestor de secretos, no en archivos de memoria ni en el texto de las instrucciones.
  5. Cifrado. De los datos en reposo y en tránsito, incluida la memoria del agente.
  6. Aprobación humana para acciones sensibles: pagos, envíos a terceros, borrados y cambios en sistemas de producción.
  7. Registro completo. Qué instrucción recibió, qué herramientas usó, qué datos tocó y qué resultado entregó, guardado fuera del alcance del propio agente.
  8. Límites y apagado. Topes de costo del modelo, límites de frecuencia y un procedimiento claro para detener al agente.
  9. Datos y modelos. Definir qué datos pueden llegar a un modelo externo y cuáles exigen un modelo local (ver NemoClaw).
  10. Pruebas antes de producción. Casos de inyección de instrucciones y de abuso de permisos en un entorno de prueba.

Cumplimiento

El tratamiento de datos personales por un agente está sujeto a la norma de cada país; en Colombia, la Ley 1581 de 2012. Colombia todavía no tiene una ley específica de IA: el proyecto 442 de 2025 fue archivado en el Senado. Tenga el registro de acciones y la base de tratamiento de datos definidos antes de poner un agente en contacto con información de clientes o empleados.

Qué preguntar a un proveedor

  • ¿Cómo se aíslan los agentes entre sí y de los sistemas críticos?
  • ¿Quién revisa las habilidades y cómo se fijan sus versiones?
  • ¿Dónde se guardan los registros y quién puede modificarlos?
  • ¿Qué acciones exigen aprobación humana y quién la da?
  • ¿Qué pasa si el agente se comporta mal: cómo se detiene y se investiga?

Cómo encaja OpenClaw Enterprise

OpenClaw Enterprise apunta a estos mismos problemas (aislamiento, permisos finos, auditoría), pero se presenta para pilotos y su documentación de seguridad aún está por publicarse. Lo evaluamos con cautela, en entornos separados.

Siguiente paso

Si va a poner un agente en contacto con datos reales, empiece por un piloto con estos controles: piloto de OpenClaw en 30 días. Para una revisión de lo que ya opera, hable con nuestro equipo.

Preguntas frecuentes

¿Es seguro usar OpenClaw en una empresa?

Puede serlo si se configura con permisos mínimos, aislamiento, habilidades revisadas, aprobación humana y registro. Sin esos controles no.

¿Se puede eliminar la inyección de instrucciones?

No del todo. Se contiene limitando lo que el agente puede hacer, de modo que una instrucción maliciosa tenga poco alcance.

¿Las habilidades de la comunidad son confiables?

No por defecto. Revíselas y fije su versión antes de usarlas.

Este artículo también está disponible en inglés.

Fuentes

Del artículo a su operación

¿Cómo se vería esto en su empresa? Encuentre su solución en 10 minutos.

Doce preguntas de un clic sobre su rol, su área y el expediente que más tiempo le quita. Sale con un plan y un ejemplo guiado con agente.

Siga leyendo

WhatsApp
WhatsAppEncontrar mi solución