OpenClaw — персональный ИИ-агент с открытым исходным кодом. Он работает через центральный Gateway на компьютере или сервере и принимает задачи из мессенджеров, веб-интерфейса и приложений. Агент может обращаться к файлам, браузеру, терминалу и внешним сервисам, поэтому практическая ценность напрямую зависит от настроенных разрешений.

Материал актуализирован 4 сентября 2026 года по доступной официальной документации и журналу релизов. Команды и возможности в этом тексте не проверялись на отдельной тестовой установке.

Содержание

  1. Что такое OpenClaw и как он устроен
  2. Возможности и интерфейсы
  3. Установка, обновление и проверка
  4. Подключение MCP
  5. Безопасная конфигурация
  6. Проверка результата
  7. Полезные сценарии
  8. Ограничения и затраты
  9. Официальные ссылки

Что такое OpenClaw и как он устроен

OpenClaw строится вокруг Gateway. Gateway хранит состояние сессий и метаданные маршрута, принимает сообщения из подключённых каналов, запускает агентные задачи и возвращает ответ через исходный маршрут.

Агентный цикл выглядит так:

  1. Gateway определяет агента и сессию.
  2. Агент получает разрешённый контекст и доступные инструменты.
  3. Модель выбирает действие.
  4. OpenClaw вызывает инструмент, например браузер, команду или внешний API.
  5. Результат возвращается в исходный канал и попадает в историю сессии.
📌
Один Gateway следует считать одной доверенной зоной: один оператор или команда, члены которой доверяют друг другу. Для взаимно недоверенных пользователей нужны отдельные Gateway, желательно отдельные учётные записи ОС или хосты.

Возможности и интерфейсы

OpenClaw объединяет несколько классов функций:

  • каналы общения и веб-интерфейс Control UI;
  • выполнение команд, работу с файлами, браузером и внешними API;
  • несколько агентов и сессий для разных задач;
  • фоновые задачи и расписания, включая cron и heartbeat;
  • плагины, навыки и подключаемые MCP-серверы;
  • локальные и настроенные провайдеры моделей;
  • приложения для macOS, iOS и Android, а также настольные компаньоны.

В заметках к релизу 2026.9.1 указано, что Mermaid-диаграммы отображаются в Control UI и нативных приложениях macOS, iOS и Android. В том же релизе интерфейс Android приблизили к Control UI.

Установка, обновление и проверка

Способ установки и первый запуск могут меняться вместе с быстрыми релизами. Используйте актуальный раздел Get started. Перед выполнением любого установочного скрипта самостоятельно проверьте его содержимое и домен.

В релизе 2026.9.1 доступен быстрый старт через npm-пакет:

npx openclaw@latest

Для свежей установки этот режим может обнаружить существующие входы Claude Code или Codex и API-ключи, проверить их и открыть веб-панель из запущенного Gateway. Полный мастер настройки остаётся доступен как Custom setup.

После запуска Gateway выполните аудит безопасности:

openclaw security audit
openclaw security audit --deep

Флаг --deep пытается выполнить проверку запущенного Gateway. Обновление запускается встроенной командой:

openclaw update

На 4 сентября 2026 года последним опубликованным релизом является 2026.9.1. В нём openclaw update умеет откатывать npm-кандидат после ошибки post-update Doctor, сохранять конфигурацию и ссылки на секреты, а также ждать готовности плагинов перед перезапуском. Перед обновлением изучите release notes и сохраните резервную копию состояния.

Подключение MCP

MCP (Model Context Protocol) — протокол, через который приложения предоставляют агентам инструменты, ресурсы и промпты. OpenClaw работает с ним в двух направлениях.

OpenClaw как MCP-сервер

Команда ниже запускает stdio-мост. MCP-клиент владеет процессом, а мост подключается к локальному или удалённому Gateway по WebSocket:

openclaw mcp serve

Мост предоставляет внешнему клиенту разговоры каналов, уже маршрутизируемые Gateway. Через него можно перечислять разговоры, читать историю, ждать новые события и отправлять текстовый ответ по сохранённому маршруту.

Очередь живых событий существует только во время подключения моста. Старую историю нужно читать отдельным инструментом messages_read.

Для удалённого Gateway используйте файл с секретом:

openclaw mcp serve --url wss://gateway-host:18789 --token-file /path/to/gateway.token

OpenClaw как MCP-клиент

OpenClaw хранит определения внешних MCP-серверов в mcp.servers. Для работы с этим реестром используются команды:

openclaw mcp status --verbose
openclaw mcp add <name> -- command <executable>
openclaw mcp doctor <name>
openclaw mcp probe <name>
openclaw mcp tools <name> --include 'read_*,search'

status и doctor без --probe проверяют конфигурацию без подключения к серверу. probe устанавливает живое соединение и показывает найденные инструменты и возможности. После изменения определения используйте doctor --probe, если нужно проверить и конфигурацию, и реальное подключение.

⚠️
Запущенный MCP-сервер получает полномочия процесса, который его запускает. Ограничивайте доступные инструменты фильтрами и не включайте постоянное одобрение для недоверенных серверов.

Безопасная конфигурация

Обычная установка Gateway на хосте привязывается к loopback-интерфейсу. Большинство каналов отвечают неизвестному отправителю кодом сопряжения, а доступ к группам ограничивается списками и упоминаниями. У контейнерных образов и отдельных каналов могут быть другие значения по умолчанию, поэтому проверяйте настройки конкретного канала.

Минимальный порядок защиты:

  1. Оставьте Gateway на loopback либо закройте доступ аутентификацией и доверенной приватной сетью.
  2. Включите сопряжение или списки разрешённых отправителей.
  3. Ограничьте файловые инструменты рабочей папкой.
  4. Запретите ненужные exec, браузер, сетевые инструменты и межагентный доступ.
  5. Запускайте чувствительные действия в песочнице.
  6. Загружайте только явно доверенные плагины и навыки.
  7. Выполняйте openclaw security audit после изменений конфигурации и перед открытием сетевого доступа.

Для общего или командного входящего канала изолируйте прямые сообщения:

{
  session: {
    dmScope: 'per-channel-peer', // отдельный контекст для каждой пары «канал — отправитель»
  },
}

По умолчанию прямые сообщения могут попадать в общую основную сессию. Значение per-channel-peer создаёт отдельный контекст для каждой пары «канал — отправитель», но не превращает один Gateway в безопасную многопользовательскую платформу.

Внутри одного Gateway инструменты сессий по умолчанию имеют широкую видимость, а межагентное взаимодействие включено. Для разных уровней доверия ограничьте tools.sessions.visibility, настройте tools.agentToAgent.allow или отключите tools.agentToAgent.enabled.

🔴
Даже закрытый бот обрабатывает недоверенный контент из сайтов, писем, документов и вложений. Ограничивайте возможный ущерб политиками инструментов, подтверждениями, песочницей и изоляцией секретов.

Песочница включается отдельно. Если режим песочницы выключен, неявное значение tools.exec.host=auto означает выполнение на хосте Gateway. Явное tools.exec.host=sandbox при отсутствии доступной среды песочницы завершается с ошибкой.

В установке для одного доверенного оператора выполнение команд на хосте может работать без запросов подтверждения. Это соответствует модели security=full и ask=off; при более строгой модели доступа настройте подтверждения и отдельную песочницу.

Проверка результата

Для Gateway наблюдаемым результатом проверки является отчёт openclaw security audit со структурированными находками и идентификаторами проверок. Используйте --deep, когда Gateway уже запущен и требуется дополнительная живая проверка.

Для внешнего MCP-сервера:

  • openclaw mcp status --verbose показывает сохранённую конфигурацию без запуска сервера;
  • openclaw mcp doctor <name> --probe проверяет конфигурацию и подключение;
  • openclaw mcp probe <name> показывает обнаруженные инструменты, возможности и диагностику.

Для моста openclaw mcp serve признаком результата служит появление разговоров с сохранёнными метаданными маршрута в conversations_list. Историю проверяйте через messages_read, а отправку через сохранённый маршрут — через messages_send.

Если список разговоров пуст, сначала проверьте, что Gateway уже создал сессию с каналом, получателем и другими необходимыми метаданными маршрута.

Полезные сценарии

Ограниченный набор инструментов MCP

Задача: дать агенту только инструменты чтения или поиска во внешнем MCP-сервере.

Исходные данные: сохранённое определение сервера в mcp.servers, команда или URL подключения и список разрешённых инструментов. Сначала проверьте конфигурацию через openclaw mcp status --verbose, затем выполните openclaw mcp doctor <name> --probe.

Наблюдаемый результат: проверка показывает, что сервер подключается, а список инструментов соответствует выбранному фильтру.

Ограничение: статическая проверка не доказывает доступность сервера. Запущенный процесс сохраняет свои полномочия, поэтому фильтр инструментов не заменяет изоляцию.

Подключение разговоров к Codex или Claude Code

Задача: читать и продолжать разговоры OpenClaw из внешнего MCP-клиента.

Исходные данные: запущенный Gateway и хотя бы одна сессия с метаданными канала и получателя. Запустите мост:

openclaw mcp serve --url wss://gateway-host:18789 --token-file /path/to/gateway.token

Наблюдаемый результат: клиент получает список разговоров, читает историю через messages_read и отправляет текст через messages_send по тому же маршруту.

Ограничение: живые события ставятся в очередь только после подключения моста и не заменяют долговременную историю.

Аудит перед сетевым доступом

Задача: проверить конфигурацию перед публикацией Gateway в сети.

Исходные данные: изменённая конфигурация или работающий Gateway, который планируется сделать доступным из доверенной сети. Выполните openclaw security audit, а затем openclaw security audit --deep для живой проверки.

Наблюдаемый результат: появляется отчёт о политиках входящих сообщений, сетевой экспозиции, инструментах, песочнице, плагинах и правах файлов.

Ограничение: аудит показывает отклонения и отдельные безопасные исправления, но не заменяет настройку доверенных отправителей, политик инструментов и изоляции.

Фоновая проверка сервиса

Задача: периодически проверять API и отправлять уведомление при ошибке.

Исходные данные: endpoint, канал доставки и фоновая задача cron или heartbeat. Ограничьте агенту права уведомлением и не выдавайте доступ к перезапуску или изменению инфраструктуры.

Наблюдаемый результат: при ошибке приходит сообщение в выбранный канал; для heartbeat в релизе 2026.9.1 отдельно указано отображение фактического результата задачи: завершена, пропущена или завершилась ошибкой.

Ограничение: сценарий требует настроенного канала и внешнего API, а содержимое ответа всё равно может быть недоверенным.

Ограничения и затраты

  • Проект развивается быстро: интерфейсы, миграции и правила обновления могут меняться между релизами.
  • Один Gateway не является границей изоляции для взаимно недоверенных пользователей.
  • Песочницу нужно включать отдельно; без неё инструменты могут выполняться на хосте.
  • Очередь событий MCP живёт в памяти моста, работает только во время подключения и не воспроизводит старую историю.
  • Если используются платный провайдер модели или VPS, их стоимость считается отдельно. Актуальные тарифы в этом материале не приводятся.
  • Качество и безопасность результата зависят от модели, доступных инструментов и настроенной политики подтверждений.

Официальные ссылки

Следующий шаг

12 приёмов, которые превращают ИИ-агента из игрушки в рабочий инструмент

Если вы планируете внедрить OpenClaw для себя или команды, заранее определите доверенную зону, набор инструментов и операции, требующие подтверждения. Это поможет сопоставить возможности агента с допустимым риском.

Если захотите обсудить, как это применить у себя или в команде — пишите в Telegram @pimenov