La Arquitectura OpenClaw de Confianza Cero Agrega Autorización Pre-Ejecución y Verificación Post-Ejecución.

Una arquitectura de seguridad de código abierto para OpenClaw aborda el problema de que los agentes tengan permisos del sistema operativo ambientales sin una verificación confiable de sus acciones. La solución implementa dos puntos de control estrictos en el bucle de ejecución.
Puerta de Pre-Ejecución
Un demonio local en Rust llamado predicate-authorityd intercepta cada llamada a herramienta antes de su ejecución y la verifica contra una política declarativa. Esto proporciona una sobrecarga de autorización submilisegundo con p99 <25ms. El sistema es de fallo cerrado: si el sidecar está caído, todo se deniega. Por ejemplo, si un agente intenta escribir en /etc/passwd, se bloquea de forma estricta y el sistema operativo anfitrión nunca es tocado.
Verificación Post-Ejecución
En lugar de preguntar a un LLM "¿funcionó?" después de acciones del navegador, el sistema ejecuta aserciones deterministas como:
url_contains("news.ycombinator.com")→ PASÓelement_exists("titleline")→ PASÓdom_contains("Show")→ PASÓ
El patrón .eventually() maneja la hidratación de SPA sin las frágiles llamadas sleep().
Trazabilidad y Ahorro de Tokens
Cada paso—decisiones de autorización, instantáneas del DOM, resultados de verificación—se envía a una traza (local o en la nube). Puedes reproducir el estado exacto del agente paso a paso en un portal web, útil para depurar aserciones fallidas o auditar lo que el agente realmente vio (incluidas capturas de pantalla).
La habilidad predicate-snapshot comprime el DOM a solo elementos accionables, logrando un ahorro de tokens del 90-99%. En una demostración de extracción de publicaciones de Hacker News, usó ~1200 tokens por paso en lugar de 50k+ para HTML crudo.
Casos de Uso y Desarrollo Futuro
Esta arquitectura está lista para producción en tareas como monitoreo de precios en sitios de comercio electrónico (Amazon, eBay), seguimiento de competidores, generación de leads desde directorios, o cualquier web scraping donde necesites garantías de que el agente realmente extrajo los datos correctos.
La puerta de pre-ejecución ya funciona para cualquier agente (son solo llamadas HTTP al sidecar). El desarrollo futuro incluye extender la verificación post-ejecución a agentes no web—aserciones del estado del sistema de archivos, validación de respuestas de API, verificaciones de base de datos—usando el mismo enfoque determinista sin LLM-como-juez.
Repositorios
- Plugin de seguridad OpenClaw: https://github.com/PredicateSystems/predicate-claw (con demo GIF)
- Habilidad Snapshot de OpenClaw: https://github.com/PredicateSystems/openclaw-predicate-skill
📖 Read the full source: r/clawdbot
👀 Ver también

Conceptos de seguridad para Vibe Coding con Claude Code: Autenticación, Autorización y Ejecución
Un ingeniero senior explica autenticación, autorización y enforcement para apps creadas con IA usando la metáfora de un hotel, más cómo pedir a agentes de IA que verifiquen la seguridad.

ClawCare: Guardián de Seguridad para Agentes de Codificación de IA Tras Fuga de Claves de AWS
ClawCare es una herramienta de Python que escanea comandos antes de su ejecución en agentes de codificación con IA como Claude Code, bloqueando patrones riesgosos como volcados masivos de entorno y shells inversos. Fue creada después de que un desarrollador filtrara accidentalmente una clave de AWS a través de un agente.

Auditoría de Seguridad Diaria Automatizada por IA para Tienda Operada por IA
Una tienda operada por IA realiza una auditoría de seguridad diaria de forma autónoma sin programación humana ni trabajos cron. El agente de IA verifica vulnerabilidades SSRF, riesgos de inyección y brechas de autenticación, luego genera un informe para revisión del desarrollador senior.

La IA de frontera ha revolucionado las competiciones CTF — GPT-5.5 resuelve de un solo golpe desafíos Pwn insanos
Claude Opus 4.5 y GPT-5.5 pueden resolver desafíos CTF de dificultad media a alta de forma autónoma, convirtiendo los marcadores en una medida de orquestación y presupuesto de tokens en lugar de habilidad de seguridad.