OpenClaw месяц спустя: по-прежнему персональный ассистент, но с enterprise-амбициями
Месяц назад мы подвели итог четырёх недель хайпа и сделали вывод: OpenClaw работает для личных задач, но enterprise-применение отсутствует. Решили вернуться и посмотреть, что изменилось. Спойлер: инструмент повзрослел, но скепсис никуда не делся.
265 000 звёзд на GitHub (больше, чем у React). Создатель ушёл в OpenAI. Три новых CVE. Агент-ренегат удалил сотни писем директору по AI Alignment из Meta.
Полный разбор – в статье.
Где OpenClaw реально полезен (личное использование): Утренние брифинги – по расписанию, в 7 утра собирает погоду, календарь, приоритетные письма, задачи, здоровье (Garmin/Whoop) и присылает в Telegram одним сообщением. Самый популярный сценарий. Работает стабильно.
Обработка встреч – агент получает запись Zoom/Meet/Teams, транскрибирует, извлекает action items и синхронизирует в Jira/Asana. Привлекательно, но LLM может атрибутировать задачи не тем людям или выдумать action items, которых не было в разговоре.
Маршрутизация по моделям – агент-роутер отправляет простые запросы в дешёвую модель, сложные – в мощную. Экономия 60–80% на API без потери качества. Первый финансово убедительный аргумент.
Оркестрация проектов через STATE.yaml – 3–5 агентов разрабатывают, тестируют и документируют код через общий файл состояния. Работает автономно до первого блокера, требующего человеческого участия.
Полезно ли это менеджеру? Оценка рисков:
Короткий ответ: для личной автоматизации – да, если готовы к сюрпризам. Для корпоративной – пока рано без дополнительной защиты.
Почему скептицизм обоснован:
1. Инструкции на естественном языке – не надёжный контроль. При сжатии контекста агент теряет исходные ограничения. Директор по AI Alignment в Meta трижды написала "STOP" – агент проигнорировал.
2. Три новых CVE за месяц: удалённое выполнение кода через localhost, утечка API-ключей из конфигов, фейковые установщики с вредоносным ПО. Microsoft рекомендует запускать только в изолированных VM.
3. Mastercard предупреждает о prompt injection в финансовых сценариях: агент бронирует отель, на сайте скрытый промпт – платёжные данные уходят злоумышленнику.
4. Атака Clinejection: AI-ассистент Cline был скомпрометирован, заражённая версия молча устанавливала OpenClaw на машины разработчиков. AI устанавливает AI – новый класс атак.
Что делать менеджеру, который хочет агента в бизнесе: Если задача личная и без требований по безопасности – OpenClaw подходит. Низкий барьер, быстрые результаты. Но перепроверяйте выходные данные.
Если задача командная – используйте n8n. n8n делает то же самое детерминированно, без вероятностных отказов. Аргумент в его пользу крепнет с каждым инцидентом.
Если нужен enterprise workflow с аудитом – смотрите на LangChain/LangGraph, CrewAI, или специализированные решения. Деньги в индустрии идут не в горизонтальные инструменты, а в вертикальные.
Production-критичный процесс – OpenClaw противопоказан. Предсказуемость важнее удобства.
Главный вывод: разрыв между возможностями и безопасностью никуда не делся. OpenClaw доказал спрос. Зрелые платформы строят реализацию. Индустрия движется к бифуркации: компании либо запрещают агентов (а сотрудники всё равно разворачивают их теневым образом), либо выстраивают централизованный контроль. Среднего пути нет.
Вся серия OpenClaw: 1. Критический разбор – 2. Уроки workflow – 3. Уязвимости за 72 часа – 4. Практические кейсы – 5. Месяц спустя