OpenClaw: Por qué te decimos que pases de largo
OpenClaw: Por qué te decimos que pases de largo

TL;DR: OpenClaw es una bomba de relojería para tu seguridad local que combina vulnerabilidades críticas de inyección de prompts con costes operativos absurdos de hasta $180 mensuales (Dossier UsedBy).
Los red flags:
- Vulnerabilidad crítica a ataques 'liteLMM' que permiten la exfiltración de credenciales almacenadas en directorios locales inseguros (HN).
- Exfiltración comprobada de la topología de la red doméstica hacia APIs de terceros sin consentimiento del usuario (HN).
- Comportamiento destructivo del agente, con reportes de borrado de correos y archivos debido a atajos lógicos en su 'vibe-coding' (Dossier UsedBy).
- Consumo masivo de recursos que genera thermal throttling incluso en hardware Apple M4 Max Studio ejecutando modelos Hermes (HN Comment, April 2026).
Lo que encontramos:
Aunque se vende como un orquestador local seguro para Claude 4.5 y GPT-5, las auditorías de la comunidad revelan una arquitectura negligente. El sistema exige permisos de lectura/escritura en archivos sensibles y almacena credenciales en directorios locales inseguros, lo que facilita ataques de inyección (HN). No existe una auditoría oficial de su capa de orquestación y su estructura de propiedad es opaca, vinculada a figuras del sector sin un roadmap de seguridad claro (Dossier UsedBy). El coste de inferencia para tareas simples de domótica es inasumible para un entorno local.
Nuestro consejo: Evitar por completo. La falta de transparencia y los riesgos de exfiltración de datos privados lo convierten en una herramienta de alto riesgo para cualquier CTO o Lead Dev.
Código limpio siempre,
Diego.

Diego Navarro - Early Adopter Tech Analyst at UsedBy.ai
Artículos relacionados

SQLite: El estándar de la Library of Congress para la persistencia en el edge
SQLite ha dejado de ser considerado una base de datos "de juguete" para convertirse en el estándar de facto en despliegues local-first y arquitecturas edge en 2026. Su reconocimiento por parte de la L

La paradoja de la productividad y la elongación de artefactos por IA
Claude 4.5 Opus y GPT-5 han permitido que perfiles junior generen entregables que, a primera vista, parecen obra de un senior con años de experiencia. La comunidad en Hacker News está analizando cómo

Steam Controller 2026 y Steam Controller Puck: CAD abierto y sticks TMR
Valve ha trasladado la tecnología de sticks TMR y los trackpads duales de la Steam Deck a un mando independiente que busca estandarizar el input de alta precisión. La gran noticia para la comunidad de
Mantente al día con las tendencias de adopción de IA
Recibe nuestros últimos informes y análisis en tu correo. Sin spam, solo datos.