ooligo

OpenClaw

ai-agent-platform ai-agents · self-hosted · ai-assistant · open-source
AI-NATIVE MCP API FREE
RevOpsLegal OpsRecrutamento e TA
8.0 /10

O que é

OpenClaw é um agente de IA pessoal open source que você mesmo roda. Ele instala como um único processo Gateway na sua máquina ou em um VPS, aponta para o provedor de modelos que você já paga e recebe instruções pelos apps de chat que seu time já abre: WhatsApp, Telegram, Discord, Slack, Signal, iMessage, Microsoft Teams, Google Chat, Matrix e Zalo vêm como canais nativos, e outros são instalados sob demanda como plugins de canal. Peter Steinberger, fundador da PSPDFKit, publicou o projeto em novembro de 2025; ele circulou com os nomes Clawdbot e Moltbot antes de virar OpenClaw. A licença é MIT e, no começo de 2026, ele passou a contagem de estrelas do React e se tornou o repositório com mais estrelas do GitHub.

O que decide a compra é onde ficam os dados e a fatura. Não existe conta de fornecedor, nem assento, nem tenant. O Gateway é a única fonte de verdade para sessões, roteamento e conexões de canal, e guarda tudo isso em hardware que você controla. O gasto com modelo vai direto para o seu provedor: Anthropic, OpenAI, Google Gemini, xAI, OpenRouter, GitHub Copilot, MiniMax ou qualquer endpoint compatível com OpenAI ou Anthropic que você configurar.

A governança mudou em 2026 e a ordem dos fatos importa quando você apresenta isso internamente. A OpenAI contratou Steinberger em fevereiro de 2026 — a pessoa, não o projeto. Em 8 de julho de 2026 o OpenClaw se tornou uma organização sem fins lucrativos 501(c)(3), a OpenClaw Foundation, com OpenAI, NVIDIA, Microsoft, Tencent, Red Hat, Atlassian, GitHub, Cloudflare, Vercel e a Universidade de Michigan (sua maior doadora) como patrocinadores, não como proprietários. O compromisso declarado da Foundation é manter o OpenClaw sob licença MIT e independente, e Steinberger segue com a condução técnica.

Por que ele entra nas shortlists de organizações reguladas

  • A fronteira dos dados é a que você desenhou. Dust e Lindy pedem que você conecte seus sistemas de origem ao cloud deles. O OpenClaw pede que você instale um daemon. Para um time jurídico que não pode rotear material privilegiado por um terceiro operador de dados, ou um time de RevOps cuja revisão de segurança empaca em um novo suboperador, essa diferença é a avaliação inteira, não uma preferência.
  • MCP roda nas duas direções. Como cliente, o OpenClaw conecta a servidores MCP por streamable HTTP, SSE ou stdio, definidos em mcp.servers com padrões de inclusão e exclusão em toolFilter para limitar o que o agente pode chamar. Como servidor, openclaw mcp serve expõe as conversas de canal a um cliente MCP externo. As ferramentas MCP passam pelos mesmos controles de acesso das nativas, então adicionar um servidor não amplia a política.
  • O modelo de permissões é configuração legível. A execução de shell vem desligada por padrão (tools.exec.security: 'deny'). A execução de ferramentas é conteinerizada com agents.defaults.sandbox.mode: 'all', Docker como backend padrão e workspaceAccess: 'ro' para montar o workspace em somente leitura, bloqueando /etc, /proc, /root e os diretórios de credenciais. O Gateway escuta em loopback por padrão e exige gateway.auth.mode: 'token' antes que qualquer coisa chegue pela rede. openclaw security audit --deep sonda um Gateway em execução; --fix corrige desvio de permissões.
  • Conteúdo não confiável é marcado como não confiável. Páginas buscadas, e-mails e documentos extraídos são envolvidos em marcadores explícitos de conteúdo não confiável antes de chegar ao modelo, e a ferramenta de browser vem com uma política SSRF que bloqueia destinos de rede privada a menos que você libere hostnames explicitamente.

Quanto custa

O software custa $0 e a licença é MIT, então não há linha de assento para modelar. Dois custos reais entram no lugar. Primeiro, os tokens do provedor, cobrados pelo modelo que você conectar e a única variável que escala com o uso. Segundo, um host, se você quiser o agente disponível com o notebook fechado: a documentação coloca o piso em 1 vCPU e 1 GB de RAM, recomenda 2 GB ou mais quando você roda vários canais ou a ferramenta de browser, e sugere um arquivo de swap de 4 GB abaixo de 2 GB. A instalação é npm install -g openclaw@latest e depois openclaw onboard --install-daemon, em Node 22.22.3 ou release suportada mais nova, em macOS, Linux ou Windows.

Compare com os polos gerenciados para o mesmo trabalho: Dust começa em $31 por assento ao mês e Lindy em $50 ao mês. Com um a três operadores, a fatura de provedor do OpenClaw fica abaixo dos dois. Com trinta assentos e um processo de compras, a comparação inverte, porque o custo que cresce é o engenheiro que assume o Gateway.

Melhor para

  • Legal Ops e jurídico interno que precisam de um agente sobre material privilegiado e não podem adicionar um operador de dados ao DPA
  • Operadores de RevOps e TA com um desenvolvedor no time que querem um agente pessoal no app de chat onde já vivem, a custo de provedor em vez de preço de assento
  • Quem está testando workflows com agentes antes de existir verba para uma plataforma, onde o entregável é “esse padrão funciona?” e não “faça o rollout no departamento”

Alternativas — e quando escolher cada uma

  • Dust — escolha quando mais de uma pessoa precisa dos mesmos agentes e compras precisa de alguém para assinar embaixo. O modelo de permissões em duas camadas, a trilha de auditoria e o cloud gerenciado a $31 por assento respondem as perguntas que o OpenClaw devolve para você. O core também é MIT, então self-host é possível; quase ninguém faz.
  • Lindy — escolha quando ninguém vai assumir um daemon. Cobrança por uso a partir de $50 ao mês, nenhum host para aplicar patch e um builder que alguém sem código consegue operar. Você aceita que seus dados de Gmail, Slack e CRM passem pelo cloud da Lindy.
  • n8n — escolha quando o trabalho é um pipeline determinístico com um passo de agente no meio, não um assistente nativo de chat. Self-host é grátis, o cloud começa em $24 ao mês, e o canvas visual é mais fácil de passar para um sucessor do que um arquivo de configuração JSON.
  • O OpenClaw é o entrante que mais cresce no segmento — o projeto com mais estrelas do GitHub em menos de 60 dias na arrancada de 2026 — o que é motivo para testar e motivo para fixar uma versão em vez de acompanhar latest.

Pontos de atenção

  • A documentação diz que ele não é uma fronteira de segurança multi-tenant. O OpenClaw afirma sem rodeios que não é uma fronteira multi-tenant hostil para vários usuários adversários; sessionKey é roteamento, não autorização. Guarda: rode um Gateway por fronteira de confiança — por pessoa, não por time. session.dmScope: 'per-channel-peer' e dmPolicy: 'allowlist' reduzem vazamento entre remetentes, mas um Gateway compartilhado de time está fora do design e nenhuma configuração torna isso seguro.
  • Prompt injection é o risco vivo e o próprio projeto diz que barreiras isoladas não fecham a brecha. Um agente que lê sua caixa de entrada com ferramentas conectadas é um agente recebendo instruções de estranhos. Guarda: mantenha tools.exec.security: 'deny', o sandbox em all com workspace somente leitura e as allowlists de canal ativas; e conecte um modelo de fronteira atual — a documentação de segurança avisa que o risco de injection com modelos mais antigos ou menores é alto demais para agentes com ferramentas em caixas de entrada não confiáveis.
  • Não há fornecedor, então não há artefato para compras. Sem SLA, sem contrato de suporte, sem DPA, sem relatório SOC 2. Guarda: o dossiê de compliance que você entrega ao jurídico tem que ser produzido por você — a saída de openclaw security audit --deep, sua própria avaliação de impacto e um responsável nomeado pelos patches — e precisa ser aprovado antes de dados regulados se moverem, não depois que o piloto funcionar.
  • As decisões técnicas ainda passam por um mantenedor que hoje trabalha em um laboratório de modelos. A Foundation, a lista de patrocinadores e o compromisso MIT reduzem essa concentração; não a eliminam. Guarda: fixe uma release em vez de autoatualizar um Gateway em produção, e trate plugins de canal como cadeia de suprimentos — a ferramenta de auditoria tem um prefixo plugins.* exatamente por isso.
  • O custo de setup é o seu tempo, e é o número que as pessoas deixam de fora. Duas horas até um agente funcionando é um bom resultado; o custo contínuo são upgrades de Node, canais quebrando quando uma plataforma de chat muda a API e rotação de credenciais. Guarda: reserve um responsável nomeado com meio dia fixo por mês, e se você não conseguir nomear essa pessoa, escolha um polo gerenciado.