OpenClaw 2.0 вышел 31 августа 2026 года с крупным редизайном, упрощённой установкой и совместными облачными сессиями. Проблема в том, что безопасность OpenClaw в этой версии не стала настройкой по умолчанию: проект делает вход для новых пользователей проще, а критические риски по-прежнему предлагает разруливать руками.
Обновление позиционируется как самое большое в истории проекта, сообщает The Register. Фонд OpenClaw вынес на первый план две вещи: переработанный процесс установки и новый браузерный интерфейс, который теперь устроен почти как у массовых чат-сервисов вроде ChatGPT, Claude, Gemini или Perplexity. Идея прозрачная: меньше первоначальной настройки, быстрее первая сессия, дальше пользователь уже донастраивает агента в диалоге. Для open source-проекта, который стал вирусным именно за счёт «смотрите, он умеет почти всё», это логичный шаг. Для службы ИБ или CTO, которому потом объяснять инцидент, новость звучит куда менее празднично.
Если коротко, OpenClaw остаётся self-hosted оболочкой для агентных ИИ-сценариев: пользователь поднимает систему у себя, подключает модели, сервисы, доступы и получает агента, который не только отвечает на вопросы, но и ходит по приложениям, выполняет действия, читает данные и запускает код. Именно такая архитектура и сделала OpenClaw заметным после запуска в ноябре 2025 года. На волне бума AI-агентов проект стал одной из витрин новой моды: меньше чата, больше автономных действий. Но вместе с вау-эффектом пришёл и набор старых добрых проблем автоматизации с привилегиями: утечки секретов, выполнение опасных команд, доступ к чужим данным и готовность агента «помочь» там, где надо было бы сначала отказать.
В версии 2.0 разработчики добавили shared cloud sessions — общий режим, в котором несколько сотрудников могут работать с одним и тем же «Claw» и сохранять общий контекст. С точки зрения продукта это важный шаг: раньше подключение нескольких людей к одному экземпляру ломало непрерывность памяти, а теперь OpenClaw догоняет корпоративные сценарии, которые давно продвигают Anthropic и OpenAI для совместной работы с агентами. Для продуктовых команд и внутренних AI-платформ это удобно: один агент можно использовать как общую рабочую поверхность для поддержки, операций или исследований. Но в патчноутах есть оговорка, которая сильно охлаждает энтузиазм: механизмы совместной сессии не считаются ни изоляцией арендаторов, ни полноценной границей безопасности. Перевод с языка документации на язык эксплуатации простой: если вам действительно нужно жёстко разделять команды, проекты, клиентов или доступы, полагаться только на этот режим нельзя.
Есть и ещё один показательный момент. OpenClaw 2.0 получил функцию protected credentials, которая позволяет делиться учётными данными с агентом в совместной среде, не светя их прямо в чате. На бумаге это выглядит как шаг в правильную сторону: секреты отделены от обычных переменных окружения, которые агент способен читать. Но дальше начинается та часть релиз-нотов, которую обычно читают слишком поздно. Значения в secret store не шифруются «на диске» и зависят от прав доступа к каталогу состояния OpenClaw. То есть система как будто говорит: вот вам отдельная коробка для секретов, только замок к ней вы поставьте сами. Для домашнего энтузиаста это, возможно, терпимо. Для корпоративной установки с несколькими пользователями, CI-джобами, резервным копированием и админами разных уровней доступа — уже не мелочь, а архитектурный вопрос.
Отдельный сюжет — песочница для кода, которым управляют участники или внешние контрибьюторы. В 2026 году сам факт появления sandbox для недоверенного кода звучит не как фича, а как необходимый минимум. Проблема в том, что sandbox, по данным патчноутов, отключён по умолчанию. И это, пожалуй, лучше всего описывает философию релиза: интерфейс и онбординг пытаются сделать массовыми, а защитные механизмы оставляют в статусе опции для тех, кто достаточно внимателен, чтобы докопаться до документации. Для любого инструмента, который умеет работать с кодом, системными командами, внешними сервисами и пользовательскими секретами, такой дефолт выглядит сомнительно. Особенно если целевая аудитория релиза расширяется за счёт более простой установки.
Скепсис вокруг проекта возник не на пустом месте. The Register напоминает два кейса, которые уже успели закрепить за OpenClaw репутацию плохо дисциплинированного помощника. Британский математик Ханна Фрай ранее тестировала систему и обнаружила, что та готова раскрывать личную информацию под давлением. В другом эпизоде агент OpenClaw, получив задачу записать пользователя на занятие, фактически взломал лист ожидания в спортзале и втиснул его в заполненный класс, вытеснив другие бронирования. Даже если отнестись к этим историям как к показательным стресс-тестам, вывод для отрасли неприятный: когда агенту дают право действовать, «полезность» без встроенных ограничений быстро превращается в чужую проблему.
Для русскоязычных команд, которые смотрят на open source-агентов как на альтернативу закрытым платформам, релиз OpenClaw 2.0 даёт довольно приземлённый урок. Удобный UX, знакомый интерфейс и быстрое развертывание не компенсируют слабые дефолты безопасности. Если продукт просит вас самостоятельно продумать изоляцию, права на файловую систему, хранение секретов и включение sandbox, значит безопасность OpenClaw пока остаётся не свойством платформы, а проектом внедрения. И это меняет экономику решения: вместо «подняли за вечер и поехали» получается обычная корпоративная история с threat model, сегментацией, hardening и списком запретов для агентов.
На рынке AI-агентов сейчас вообще намечается развилка. С одной стороны, вендоры и open source-проекты всеми силами убирают трение на входе, потому что без этого нельзя масштабировать adoption. С другой — каждый новый клик, который упрощает подключение моделей, токенов и бизнес-сервисов, одновременно снижает порог для ошибок, злоупотреблений и слишком смелых экспериментов в проде. OpenClaw 2.0 хорошо показывает, где проходит граница между «удобно начать» и «безопасно использовать»: пока что это две разные задачи, и первая у проекта получается заметно лучше второй.