OpenClaw — סוכן אישי בקוד פתוח שמופעל מאפליקציות-מסרים

כלים וסוכנים

הגדרה

OpenClaw (לשעבר Clawdbot ו-Moltbot) הוא סוכן AI אישי בקוד פתוח שפיתח פיטר שטיינברגר: הוא רץ על המחשב של המשתמש, מקבל הוראות מוואטסאפ, טלגרם ואפליקציות-מסרים אחרות ופועל בחשבונות שמחברים אליו — ונודע גם בשורת בעיות אבטחה חמורות.

סוכן אישי שרץ אצלכם ומדבר איתכם בצ'אט

OpenClaw הוא סוכן בינה מלאכותית אישי בקוד פתוח, שמותקן על המחשב או על השרת של המשתמש ומופעל מתוך אפליקציות-מסרים. באתר הרשמי הוא מוצג כ"ה-AI שבאמת עושה דברים": הוא מסדר תיבות דואר, שולח מיילים, מנהל יומן ועושה צ'ק-אין לטיסות, ואפשר לתת לו הוראות מוואטסאפ, טלגרם, דיסקורד, סלאק, iMessage, סיגנל ועוד. לפי CNBC, כדי להשתמש בו צריך להתקין אותו על שרת או על מכשיר מקומי ולחבר אותו למודל-שפה גדול כמו Claude של Anthropic או ChatGPT — תהליך שעלול להיות קשה למשתמשים שאינם טכניים. התוכנה עצמה חינמית, והמשתמש משלם רק על השימוש במודל שהוא מחבר.

מ-Clawdbot ל-Moltbot ול-OpenClaw

את הפרויקט פיתח המתכנת האוסטרי פיטר שטיינברגר. לפי ויקיפדיה, הגרסה הראשונה פורסמה ב-24 בנובמבר 2025 בשם Warelay, והתוכנה נגזרה מעוזר אישי בשם Clawd, שנקרא על שם הצ'אטבוט Claude של Anthropic. בינואר 2026 היא כבר הייתה מוכרת בשם Clawdbot. ב-27 בינואר 2026, בעקבות תלונות של Anthropic על סימן-המסחר, שונה השם ל-Moltbot, בהמשך לנושא הלובסטר שמלווה את הפרויקט. ב-30 בינואר 2026 שונה השם שוב, ל-OpenClaw, משום ששטיינברגר הרגיש לדבריו שהשם Moltbot "אף פעם לא ממש התגלגל על הלשון". לפי CNBC, שינויי השם לא עצרו את הצמיחה: בתחילת פברואר 2026 כבר נחשב OpenClaw לאחד הכלים המדוברים ביותר בתחום הבינה המלאכותית.

המעבר ל-OpenAI והקרן

ב-14 בפברואר 2026 הודיע שטיינברגר שהוא מצטרף ל-OpenAI. מנכ"ל OpenAI, סם אלטמן, כתב שתפקידו יהיה "להוביל את הדור הבא של סוכנים אישיים", ושהפרויקט "יחיה בקרן כפרויקט קוד פתוח ש-OpenAI תמשיך לתמוך בו". שטיינברגר הסביר ל-TechCrunch שהוא רוצה "לשנות את העולם, לא לבנות חברה גדולה", ושהשותפות עם OpenAI היא הדרך המהירה ביותר להביא את הרעיון לכולם. היום מנהלת את הפרויקט קרן OpenClaw, שהאתר הרשמי מתאר כקרן עצמאית ללא כוונת רווח. הקוד מופץ ברישיון MIT, והאתר מדגיש שאין מנוי, אין גרסה מתארחת בתשלום ואין מהדורה ארגונית. זה מבדיל אותו ממוצרים מסחריים דומים, שבהם החברה מפעילה את השרתים ונושאת באחריות להם.

איך הוא עובד: שער, זיכרון וכישורים

בלב המערכת נמצא "שער" (Gateway) — תהליך שרץ על המחשב של המשתמש, מחזיק את החיבורים לאפליקציות-המסרים ומעביר את ההודעות למודל-השפה. המודל מחליט אילו פעולות לבצע, והשער מבצע אותן בפועל: מריץ פקודות, גולש, קורא וכותב קבצים. לפי CNBC, אחת התכונות המרכזיות היא "זיכרון מתמשך", שמאפשר לסוכן לזכור אינטראקציות משבועות קודמים ולהתאים את עצמו להרגלי המשתמש. את היכולות מרחיבים באמצעות "כישורים" (skills): לפי ויקיפדיה, כל כישור הוא תיקייה עם קובץ SKILL.md שמסביר לסוכן איך לבצע משימה מסוימת, ובפרט איך להפעיל כלים. כישורים אפשר להוריד ממאגר קהילתי בשם ClawHub. המודל נבחר בידי המשתמש: האתר הרשמי מזכיר את Claude ואת GPT, וגם מודלים מקומיים.

הצמיחה: מכוכבים ב-GitHub ועד סין

OpenClaw צבר קהל במהירות חריגה. לפי CNBC, בתחילת פברואר 2026 היו למאגר שלו ב-GitHub יותר מ-145,000 כוכבים ו-20,000 פיצולים, אף שנתוני השימוש הפעיל עצמו לא היו ברורים. לפי ויקיפדיה, ב-2 במרץ 2026 כבר היו לו 247,000 כוכבים, ובסוף ספטמבר 2026 הציג המאגר כ-390,000 כוכבים. חלק מהעניין נבע מ-Moltbook, רשת חברתית לסוכני AI שהשיק היזם מאט שליכט, שבה סוכני OpenClaw מפרסמים פוסטים ומגיבים זה לזה. הפרויקט התפשט גם לסין: לפי CNBC, טנסנט השיקה במרץ 2026 מוצרים שמבוססים עליו ומתחברים ל-WeChat, ומפתחים סינים חיברו אותו למודלים מקומיים כמו DeepSeek. לפי אותו דיווח, השימוש בו בסין עבר את השימוש בארצות הברית, לפי נתוני SecurityScorecard, וכמה ממשלות מקומיות הציעו תמריצים לחברות שמפתחות על בסיסו — למרות אזהרות על סיכוני האבטחה שפורסמו בתקשורת הממלכתית.

"השלישייה הקטלנית" והזיכרון

מומחי אבטחה הזהירו מפני OpenClaw כמעט מהרגע שהפך לוויראלי. בבלוג של פאלו אלטו נטוורקס מ-29 בינואר 2026 הוא הוצג כדוגמה מובהקת ל"שלישייה הקטלנית" — מושג שטבע סיימון וויליסון ביולי 2025: סוכן שיש לו גישה למידע פרטי, שנחשף לתוכן לא מהימן ושיכול לתקשר החוצה, פגיע מעצם תכנונו. תוקף יכול להסתיר הוראה בתוך מייל או דף אינטרנט, והסוכן עלול לבצע אותה ולשלוח את המידע לתוקף — מה שמכונה הזרקת פרומפט. לפי פאלו אלטו, הזיכרון המתמשך מחמיר את הבעיה: "עם זיכרון מתמשך, התקפות כבר אינן ניצול נקודתי. הן הופכות להתקפות בעלות מצב, עם הפעלה מושהית" — הוראה זדונית יכולה להישמר בזיכרון ולהתממש מאוחר יותר.

כישורים זדוניים ב-ClawHub

המאגר הפתוח של הכישורים התגלה כנתיב-תקיפה מרכזי. ב-28 בינואר 2026 פרסם צוות המחקר של סיסקו בדיקה של כישור בשם "What Would Elon Do?" ומצא בו תשעה ממצאי אבטחה, שניים מהם קריטיים וחמישה בחומרה גבוהה, ובהם שליחה שקטה של מידע החוצה. לפי סיסקו, 26% מתוך 31,000 כישורי-סוכנים שנבדקו הכילו לפחות פגיעות אחת. ב-2 בפברואר 2026 דיווח The Hacker News שחברת Koi Security בדקה 2,857 כישורים ב-ClawHub ומצאה 341 כישורים זדוניים, ש-335 מהם התקינו את נוזקת Atomic Stealer, שגונבת סיסמאות, מפתחות API וארנקי מטבעות קריפטוגרפיים ממחשבי macOS. הכישורים נראו לגיטימיים, והנוזקה הוסתרה בהוראות "התקנה מקדימה" בתיעוד שלהם.

פרצות והתקנות חשופות

לצד הכישורים נמצאו פרצות בתוכנה עצמה. ב-2 בפברואר 2026 פורסמה הפגיעות CVE-2026-25253, בדירוג חומרה 8.8, שגילה החוקר מאב לוין מחברת depthfirst: ממשק הניהול של OpenClaw קיבל כתובת שער מתוך הקישור בלי לבדוק אותה ושלח אליה את אסימון-ההזדהות של המשתמש. לפי The Register, מספיק היה שהקורבן ייכנס לדף זדוני אחד כדי שתוקף יוכל להריץ פקודות על המחשב שלו, גם כשהשער האזין רק למחשב המקומי. הפרצה תוקנה בגרסה 2026.1.29 מ-30 בינואר 2026. במקביל נמצאו התקנות רבות שנחשפו לאינטרנט: לפי Infosecurity Magazine, חברת SecurityScorecard איתרה ב-9 בפברואר 2026 יותר מ-40,000 התקנות חשופות, ו-12,812 מהן היו פגיעות להרצת קוד מרחוק.

החיבור לוואטסאפ ותנאי השימוש

החיבור לוואטסאפ דורש זהירות מיוחדת. לפי התיעוד הרשמי של OpenClaw, הוא נעשה דרך WhatsApp Web באמצעות Baileys — ספרייה של צד שלישי שמדמה את לקוח הרשת של וואטסאפ — ולא דרך ה-API העסקי הרשמי של Meta, והתיעוד ממליץ להשתמש במספר וואטסאפ נפרד. תנאי השימוש של וואטסאפ אוסרים שליחת "הודעות אוטומטיות" ושומרים לחברה את הזכות להשעות גישה של מי שמפר אותם, ולכן חיבור כזה חושף את המספר לסיכון של חסימה. בנוסף, כל מי שמכיר את המספר יכול לנסות לתת לסוכן הוראות. לפי תיעוד האבטחה, ברוב הערוצים שולח לא מוכר מקבל קוד-צימוד במקום מענה, ואפשר להגביל את הגישה לרשימת אנשי קשר מאושרים או לחסום הודעות פרטיות לגמרי.

המצב היום ומה נדרש כדי להשתמש בו בבטחה

שטיינברגר עצמו אמר ל-CNBC בפברואר 2026 שמדובר ב"פרויקט תחביב חינמי בקוד פתוח שדורש הגדרה זהירה כדי להיות מאובטח", ושהוא "לא מיועד למשתמשים שאינם טכניים". בסוף אוגוסט 2026 פרסמה הקרן את OpenClaw 2.0, עם התקנה פשוטה יותר, ממשק מחודש ושיחות משותפות לצוות. The Register שיבח את הנגישות, אבל ציין שהסודות השמורים, כמו סיסמאות ומפתחות API, אינם מוצפנים, שארגז-החול לבידוד קוד כבוי כברירת מחדל, ושהשיחות המשותפות "אינן גבול אבטחה". לפי ויקיפדיה, סין הגבילה במרץ 2026 את השימוש בו בסוכנויות ממשלתיות, בחברות ממשלתיות ובבנקים. התיעוד מציע כלים להקשחה: פקודת הבדיקה openclaw security audit, אישור לפני הרצת פקודות, ארגז-חול ב-Docker ורשימות גישה. הם דורשים ידע טכני, ולכן OpenClaw מתאים בעיקר למי שמסוגל להגדיר ולתחזק אותו בעצמו.

שאלות נפוצות ❓

מה זה OpenClaw?

סוכן AI אישי בקוד פתוח (רישיון MIT) שרץ על המחשב או השרת של המשתמש, מתחבר למודל-שפה לבחירתו ומקבל הוראות מאפליקציות-מסרים כמו וואטסאפ וטלגרם.

למה שינה את שמו פעמיים?

השם Clawdbot שונה ל-Moltbot ב-27 בינואר 2026 בעקבות תלונות של Anthropic על סימן-המסחר, וב-30 בינואר 2026 שונה ל-OpenClaw.

מי עומד מאחוריו היום?

המפתח פיטר שטיינברגר הצטרף ל-OpenAI בפברואר 2026, והפרויקט עבר לקרן OpenClaw ללא כוונת רווח, ש-OpenAI הודיעה שתמשיך לתמוך בה.

כמה זה עולה?

התוכנה חינמית ואין לה מנוי או גרסה מתארחת בתשלום; משלמים לספק המודל שמחברים אליה.

האם OpenClaw בטוח לשימוש?

ב-2026 נמצאו בו פרצה שאפשרה השתלטות בלחיצה אחת, מאות כישורים זדוניים במאגר ClawHub ועשרות אלפי התקנות חשופות לאינטרנט. הוא מתאים רק למי שיודע להקשיח ולבודד אותו, ובחיבור לוואטסאפ יש גם סיכון לחסימת המספר.