Chatbots & Agentes de IA

OpenClaw

Agente de IA autônomo open-source que executa tarefas no seu servidor

3.4 Plano grátis disponível

O OpenClaw entrega o que promete: um agente de IA que executa tarefas de verdade no seu ambiente, open-source e sem custo de licença. A capacidade é real e a comunidade é enorme. O que impede a nota de ser alta é o histórico de segurança, e ele não é um detalhe: nove CVEs em quatro dias em março de 2026, uma com pontuação 9.9, incluindo um cenário em que visitar um site malicioso bastava para entregar o controle da máquina. Vale a pena para quem trata segurança como rotina, e não vale para quem quer instalar e esquecer.

Prós

  • Executa tarefas reais: terminal, arquivos, navegador, containers
  • Licença MIT e roda no seu hardware, sem dependência de fornecedor
  • Mantém contexto de conversa, o que torna as instruções curtas e naturais
  • Comunidade muito grande, com material abundante
  • Existe alternativa gerenciada para quem não quer operar segurança

Contras

  • Histórico de segurança pesado: 9 CVEs em 4 dias, uma com CVSS 9.9
  • Gateway exposto já permitiu controle total sem autenticação
  • Auto-hospedar transfere a operação de segurança inteira para você
  • Agente autônomo erra com autonomia: engano sem supervisão tem consequência
  • Custo do modelo de linguagem é uma linha separada e pode ser a maior

Veredito

Ferramenta genuinamente capaz, e a decisão não é sobre capacidade. Se acompanhar aviso de segurança e atualizar versão já é rotina na sua casa, o OpenClaw é um ganho real de produtividade e você deve rodá-lo isolado, com a porta fechada. Se não é rotina, escolha a versão gerenciada ou não instale: agente com acesso ao sistema e sem manutenção é a pior combinação possível, e o histórico de março de 2026 mostra que isso não é hipótese.

Vou começar pelo fim, porque é raro um review em que a conclusão importa mais que a análise.

O OpenClaw funciona. Ele faz o que promete, é impressionante quando funciona, e a licença MIT com execução no seu hardware é uma proposta legítima. Nada do que vem abaixo é sobre qualidade de código ou capacidade.

O que decide este review é quem você é como operador. Se atualização de segurança já é rotina na sua casa, ele é um ganho real. Se não é, ele é um risco que não se paga.

Capacidade: alta, e genuinamente diferente

A maioria das ferramentas de IA gera texto. O OpenClaw executa: roda comando no terminal, lê e escreve arquivo, automatiza navegador, gerencia container.

A diferença prática aparece rápido. Pedir a um chatbot como resolver algo e receber instruções é uma coisa. Pedir a um agente para resolver e ele resolver é outra, e a segunda economiza um tipo de trabalho que a primeira não toca.

O contexto mantido entre mensagens ajuda mais do que parece. Instruções curtas funcionam porque ele sabe do que você estava falando. Isso reduz o atrito de uso ao ponto de você realmente usar, que é onde a maioria das ferramentas de automação falha.

Segurança: o critério que define a nota

Aqui está o problema, e ele é grande o suficiente para dominar a avaliação.

Um agente com execução de comando é um alvo de alto valor: quem controla o agente controla a máquina. Isso é estrutural, não é bug. O que se avalia é como o projeto lida com isso.

O histórico de março de 2026 é o dado mais relevante que existe sobre o assunto. Em quatro dias, entre 18 e 21, nove CVEs foram divulgadas. A mais crítica, CVE-2026-32922, recebeu pontuação 9.9 de 10 por escalação de privilégio via rotação de token. Outra, CVE-2026-28472, permitia sequestro de sessão WebSocket a partir de outro site.

O cenário que melhor mostra a gravidade: com o gateway WebSocket alcançável pela internet, na porta 18789, bastava a vítima abrir uma página maliciosa para um atacante assumir controle total do agente, com execução de comando e acesso a arquivo, sem autenticação alguma. Dezenas de milhares de instâncias estavam nessa condição.

Vale ler o que isso implica com calma. Não era necessário atacar o servidor. Não era necessário descobrir senha. Era necessário que o usuário navegasse.

O que isso diz sobre o projeto. Nove divulgações em quatro dias podem significar duas coisas opostas: código frágil, ou escrutínio intenso de pesquisadores de segurança sobre um projeto que ficou popular muito rápido. Provavelmente é as duas. Software que cresce a essa velocidade acumula dívida de segurança, e software famoso atrai quem procura falha.

O que isso diz sobre você. Auto-hospedar significa herdar essa vigilância. Acompanhar os avisos do repositório, a base de vulnerabilidades e as versões da imagem, continuamente. Não é tarefa de instalação, é tarefa recorrente, e é a parte que quase ninguém sustenta por seis meses.

Autonomia: a faca de dois lados

Agente que age sem confirmar cada passo é o que torna a ferramenta útil. É também o que torna o erro caro.

Um assistente que sugere o comando errado desperdiça o seu tempo. Um agente que executa o comando errado apagou o arquivo. A diferença não está na inteligência do modelo, está em quem aperta o botão.

A mitigação não é confiar mais no modelo, é limitar o alcance: rodar em ambiente isolado, sem acesso a dado de produção, com permissão mínima. Quem coloca o agente na mesma máquina que hospeda o site da empresa está apostando na ausência de erro, e agente autônomo erra.

Custo: baixo em licença, e a conta real está em outro lugar

Licença zero. Máquina barata. E o modelo de linguagem cobrado por uso, que em uso intenso passa o custo do servidor com facilidade.

Isso muda como você deve pensar a conta: o OpenClaw não é “IA de graça”, é infraestrutura de graça para consumir IA paga. Os números estão em preços.

Comunidade e maturidade: enormes, e recentes

O projeto tem comunidade muito grande e material abundante, o que resolve boa parte das dúvidas de uso. Isso é uma vantagem real.

O contrapeso é a idade. Lançado como Clawdbot em novembro de 2025, com duas mudanças de nome até janeiro de 2026, o projeto é jovem para o tamanho que alcançou. Isso aparece em duas formas concretas: dívida de segurança sendo paga em público, como março mostrou, e documentação desatualizada circulando com os nomes antigos, o que é especialmente ruim quando o assunto é configuração segura.

O que a nota reflete

Avaliei seis critérios com base em fonte pública, sem operar a ferramenta em produção: capacidade de execução, licença e abertura, postura e histórico de segurança, maturidade do projeto, documentação e comunidade, e exigência de operação.

Ele pontua alto em capacidade, licença e comunidade. Pontua mal em segurança e em exigência de operação. A nota é mais baixa que a de ferramentas menos capazes, e isso é deliberado: numa ferramenta que executa comando no seu sistema, segurança não é um critério entre seis, é o critério que pode zerar os outros.

Se eu ponderasse só capacidade, a nota seria bem mais alta. Não seria honesto.

Uma comparação que ajuda a calibrar

Vale situar a nota contra outras ferramentas do site, para que ela não pareça arbitrária.

Ferramentas de atendimento e automação que avaliamos aqui costumam pontuar mais alto, e várias delas fazem bem menos que o OpenClaw. Isso não é contradição: é o peso do critério de segurança numa ferramenta que executa comando no sistema.

Um chatbot mal configurado responde algo bobo para um cliente. Um agente mal configurado entrega a máquina. As consequências não são comparáveis, então os critérios não podem ter o mesmo peso.

É a mesma lógica que usamos ao tratar do risco de termos de uso na Evolution API: a ferramenta é boa, e o caminho fácil é o perigoso, e uma avaliação honesta precisa refletir isso em vez de listar recursos.

Se você discorda dessa ponderação, a informação está toda aqui para você fazer a sua: capacidade alta, licença permissiva, comunidade grande, histórico de segurança pesado, operação exigente.

Para quem ele não serve

Quem quer instalar e esquecer. É o perfil de maior risco de todos, e infelizmente é o mais comum. Instância desatualizada com gateway aberto foi exatamente o que virou notícia.

Quem vai colocar na mesma máquina que roda produção. Concentração de risco sem ganho.

Quem não pode arcar com um erro. Agente autônomo em ambiente com dado crítico e sem backup é uma aposta com prêmio pequeno.

Quem não tem apetite para segurança. Não é demérito. É autoconhecimento, e a resposta certa nesse caso é a versão gerenciada, comparada em hospedagem.

Onde ir depois

Para instalar com as portas fechadas desde o começo, o tutorial. Para decidir entre auto-hospedar e a versão gerenciada, hospedagem. Para a conta com o custo do modelo, preços. Para comparar com outras abordagens de agente, alternativas.

Perguntas frequentes

O OpenClaw é seguro para usar?

Pode ser operado com segurança, e exige trabalho contínuo para isso. O histórico é sério: nove CVEs divulgadas em quatro dias em março de 2026, uma com pontuação 9.9. A conclusão prática é isolar, fechar a porta do gateway e manter a versão em dia, sempre.

Vale a pena instalar o OpenClaw ou usar uma versão gerenciada?

Se você já tem disciplina de atualização de segurança, auto-hospedar dá mais controle. Se não tem, a versão gerenciada transfere a parte mais difícil para quem faz isso profissionalmente, e nesse caso é a escolha mais responsável.

O que aconteceu com o OpenClaw em março de 2026?

Nove vulnerabilidades foram divulgadas em quatro dias. A mais crítica, CVE-2026-32922, teve pontuação 9.9 e permitia escalação de privilégio via rotação de token. Outra, no gateway WebSocket, permitia sequestro de sessão a partir de um site externo.

O OpenClaw pode danificar meu sistema?

Pode, e não é preciso má intenção para isso. Ele executa comandos com as permissões que você deu, e um agente autônomo que interpreta mal uma instrução age sem pedir confirmação. Rodar isolado, sem acesso a dado crítico, é a precaução básica.

Quanto custa usar o OpenClaw?

A licença é zero. Você paga a máquina onde ele roda e o modelo de linguagem, cobrado por uso. Em uso intenso, o modelo costuma ser a maior linha da conta, bem acima do servidor.

O OpenClaw é melhor que os assistentes de IA na nuvem?

É diferente. Assistente na nuvem é mais seguro por não ter acesso à sua máquina, e menos capaz pelo mesmo motivo. O OpenClaw troca segurança por capacidade de execução. Qual é melhor depende de você precisar que a tarefa seja de fato executada.

Preciso deixar o OpenClaw exposto na internet?

Não, e essa é a recomendação mais importante deste review. O caso mais grave de 2026 dependia exatamente do gateway estar acessível de fora. Acesso por rede privada ou túnel, com a porta fechada para a internet, elimina a classe de ataque mais perigosa.