OpenClaw 2.0: sesiones compartidas no crean aislamiento

OpenClaw 2.0: sesiones compartidas no crean aislamiento

OpenClaw 2.0 añade sesiones compartidas, pero su manual aclara que no son una frontera de seguridad.

Por Humberto Toledo el 31 de agosto del 2026 a las 12:16 pm PDT

✨︎ Resumen (TL;DR):

  • OpenClaw publicó el 30 de agosto de 2026 la versión v2026.8.1, con 933 colaboradores, 569 de ellos por primera vez, y más de 16,000 pull requests, cerca del 50% de todos los cambios fusionados en la historia del proyecto.
  • Las sesiones compartidas permiten que otra persona entre al trabajo en curso del agente o continúe con él sin perder contexto.
  • La documentación aclara que esos controles no aíslan a personas que no confían entre sí; para ese escenario recomienda separar Gateways, credenciales y entornos.

OpenClaw publicó el 30 de agosto de 2026 la versión v2026.8.1, que el proyecto llama OpenClaw 2.0 y presenta como la mayor actualización de su historia. La versión añade sesiones compartidas para que otra persona entre al trabajo de un agente o continúe con él sin perder contexto, además de rehacer el instalador y la aplicación web. Su propia documentación advierte que esos controles no son aislamiento entre inquilinos ni una frontera de seguridad.

OpenClaw es un asistente de código abierto que se instala en una máquina propia y conecta modelos de IA con aplicaciones de mensajería como WhatsApp, Telegram o Slack.

Las sesiones compartidas son una función de colaboración que permite que otra persona entre al trabajo que un agente ya tiene en curso o continúe con él sin perder el contexto.

Kitesurf: el navegador de Cloudflare para agentes de IA
Te podría interesar:
Kitesurf: el navegador de Cloudflare para agentes de IA
Un retrato detallado en primer plano de un gato doméstico con llamativos ojos azules y suave pelaje gris.
Foto: Pixabay / Pexels

Compartir el agente también comparte su autoridad

La función parte de una frontera de confianza por Gateway. El Gateway es un proceso que corre en la máquina y concentra las sesiones, las herramientas y los canales de mensajería. OpenClaw considera soportado un solo operador o un equipo cuyos integrantes ya confían entre sí. No soporta un Gateway y un agente compartidos por personas que no confían unas en otras.

El manual establece la regla que ordena el acceso: quien pueda escribirle a un agente con herramientas activadas comparte la autoridad delegada de ese agente. Si el asistente puede leer archivos, ejecutar comandos o enviar mensajes, quien lo alcance por chat puede intentar que realice esas acciones.

Los roles de operador con nombre que incluye la versión limitan lo que puede hacer cada conexión. El manual los describe como barandales de colaboración, no como una separación entre inquilinos. El identificador de sesión sirve para enrutar la conversación, pero no funciona como credencial.

Por eso, la documentación del proyecto pone el límite en la misma página donde anuncia la función: esos controles “no son aislamiento entre inquilinos ni una frontera de seguridad”.

Cuando las personas pueden ser adversarias entre sí, el proyecto no recomienda ajustar mejor esta función para resolverlo. Pide separar las fronteras con Gateways y credenciales distintos y, de preferencia, con usuarios del sistema operativo o equipos separados.

Quien quiera hospedar a varias organizaciones debe ejecutar una celda aislada por cada una. El comando openclaw security audit revisa quién puede activar al agente, qué alcance tienen sus herramientas y si el Gateway quedó expuesto en la red.

Las notas de versión añaden un detalle operativo para quien reparta accesos: cuando alguien pierde un permiso, la interfaz puede seguir mostrándolo como disponible durante un momento, hasta que la vista se actualiza o el Gateway rechaza la acción.

La elección del modelo también cambia el riesgo

El propio manual ofrece una mitigación que depende menos de la configuración y más de qué modelo se elige. Cita un ejercicio de 2026 con 272,000 ataques repartidos en 41 escenarios de agentes. El conteo solo consideró un ataque cuando el agente ejecutaba la acción dañina y además se la ocultaba al usuario.

Las tasas de éxito reportadas fueron:

  • Claude Opus 4.5: 0.5%.
  • Sonnet 4.5: 1.0%.
  • Haiku 4.5: 1.3%.
  • Gemini 2.5 Pro: 8.5%.

El mismo texto pone dos frenos a una lectura optimista. Un atacante humano que adapta su estrategia supera el 80% de éxito contra defensas de última generación, según cifras publicadas que el documento no detalla. Además, los modelos pequeños o antiguos siguen siendo mucho más fáciles de manipular.

Por eso, el proyecto pide no usar niveles de modelo débiles en un agente con herramientas o con acceso a correo no confiable.

Block tomó otro camino con el mismo problema. En Buzz, el espacio abierto que presentó en julio de 2026, cada agente lleva su propio par de claves criptográficas y permisos definidos.

Incógnito reduce los rastros locales, no la visibilidad total

La versión suma un modo Incógnito que OpenClaw mantiene desactivado por defecto. Las notas de versión le asignan un alcance deliberadamente estrecho: la conversación vive en la memoria del proceso, no guarda en disco la transcripción normal ni la memoria automática del asistente, y desaparece cuando el Gateway se reinicia.

El modo no oculta todo lo que ocurre:

  • El proveedor del modelo sigue recibiendo los mensajes.
  • Las herramientas pueden seguir escribiendo archivos o tocando servicios externos.
  • Queda un registro de auditoría sin contenido.
  • Quien opera el Gateway puede ver el trabajo en vivo.

Para quien comparte una computadora hay otro matiz: la carga rápida del historial reciente se apoya en una copia acotada de la transcripción, guardada sin cifrar en el perfil del navegador.

Los 575 milisegundos salen de una prueba de laboratorio

El rediseño de la interfaz web incluye una medición con condiciones específicas. En una prueba de chat por defecto contra un Gateway simulado con 50 milisegundos de latencia HTTP/1.1, OpenClaw reporta que el arranque bajó de cerca de 1.6 segundos a 575 milisegundos. Las peticiones de JavaScript pasaron de 140 a 45 en ese mismo escenario.

El proyecto realizó esa medición en condiciones de laboratorio. La escala del desarrollo se mide aparte:

  • La versión incluye más de 16,000 pull requests, cerca del 50% de todos los cambios fusionados en la historia del proyecto.
  • 933 personas aportaron código a esta versión y 569 lo hicieron por primera vez.

La propia página que reúne estas cifras se declara borrador y señala que está en revisión editorial activa. También advierte que su contenido, agrupación, redacción y listas de fuentes todavía pueden cambiar.

Actualizar cambia el almacenamiento y el regreso

La actualización mueve las sesiones y las transcripciones a SQLite. Para regresar a una versión anterior basada en archivos, primero hay que restaurar con la CLI nueva los artefactos de transcripción heredados. Las sesiones creadas después de la migración no aparecen en las versiones viejas, por lo que el proyecto pide una copia de seguridad verificada antes de actualizar.

El instalador guiado busca accesos de IA que ya estén en la computadora: una sesión iniciada de Codex, ChatGPT o Claude, una clave de API o modelos locales de Ollama y LM Studio. Después comprueba que la opción elegida responda antes de guardarla.

Antes de hacer cambios, el instalador bloquea las instalaciones en red que dejarían el Gateway expuesto sin autenticación.

La versión también permite que el trabajo de una sesión corra en otro equipo emparejado o en una máquina rentada por horas. La inferencia sigue pasando por el Gateway y las credenciales del proveedor nunca llegan a la máquina remota.

Para quien ya tenía uno de estos asistentes corriendo en su laptop, OpenClaw 2.0 cambia dos cosas a la vez: vuelve mucho más fácil compartir el agente y deja por escrito que esa comodidad funciona entre personas que ya confían entre sí, no como una barrera entre ellas.

Repartir accesos dentro de un mismo Gateway es una decisión de organización. Cuando los participantes pueden ser adversarios, el manual pide separar las fronteras con Gateways y credenciales distintos y, de preferencia, con usuarios del sistema operativo o equipos separados.

Fuentes: 1, 2, 3, 4

+ Temas Relacionados

Más de AI

Feed