OpenClaw месяц спустя: по-прежнему персональный ассистент, но с enterprise-амбициями

Месяц назад мы подвели итог четырёх недель хайпа и сделали вывод: OpenClaw работает для личных задач, но enterprise-применение отсутствует. Решили вернуться и посмотреть, что изменилось. Спойлер: инструмент повзрослел, но скепсис никуда не делся.

265 000 звёзд на GitHub (больше, чем у React). Создатель ушёл в OpenAI. Три новых CVE. Агент-ренегат удалил сотни писем директору по AI Alignment из Meta.

Полный разбор – в статье.

Где OpenClaw реально полезен (личное использование): Утренние брифинги – по расписанию, в 7 утра собирает погоду, календарь, приоритетные письма, задачи, здоровье (Garmin/Whoop) и присылает в Telegram одним сообщением. Самый популярный сценарий. Работает стабильно.

Обработка встреч – агент получает запись Zoom/Meet/Teams, транскрибирует, извлекает action items и синхронизирует в Jira/Asana. Привлекательно, но LLM может атрибутировать задачи не тем людям или выдумать action items, которых не было в разговоре.

Маршрутизация по моделям – агент-роутер отправляет простые запросы в дешёвую модель, сложные – в мощную. Экономия 60–80% на API без потери качества. Первый финансово убедительный аргумент.

Оркестрация проектов через STATE.yaml – 3–5 агентов разрабатывают, тестируют и документируют код через общий файл состояния. Работает автономно до первого блокера, требующего человеческого участия.

Полезно ли это менеджеру? Оценка рисков:

Короткий ответ: для личной автоматизации – да, если готовы к сюрпризам. Для корпоративной – пока рано без дополнительной защиты.

Почему скептицизм обоснован:

1. Инструкции на естественном языке – не надёжный контроль. При сжатии контекста агент теряет исходные ограничения. Директор по AI Alignment в Meta трижды написала "STOP" – агент проигнорировал.

2. Три новых CVE за месяц: удалённое выполнение кода через localhost, утечка API-ключей из конфигов, фейковые установщики с вредоносным ПО. Microsoft рекомендует запускать только в изолированных VM.

3. Mastercard предупреждает о prompt injection в финансовых сценариях: агент бронирует отель, на сайте скрытый промпт – платёжные данные уходят злоумышленнику.

4. Атака Clinejection: AI-ассистент Cline был скомпрометирован, заражённая версия молча устанавливала OpenClaw на машины разработчиков. AI устанавливает AI – новый класс атак.

Что делать менеджеру, который хочет агента в бизнесе: Если задача личная и без требований по безопасности – OpenClaw подходит. Низкий барьер, быстрые результаты. Но перепроверяйте выходные данные.

Если задача командная – используйте n8n. n8n делает то же самое детерминированно, без вероятностных отказов. Аргумент в его пользу крепнет с каждым инцидентом.

Если нужен enterprise workflow с аудитом – смотрите на LangChain/LangGraph, CrewAI, или специализированные решения. Деньги в индустрии идут не в горизонтальные инструменты, а в вертикальные.

Production-критичный процесс – OpenClaw противопоказан. Предсказуемость важнее удобства.

Главный вывод: разрыв между возможностями и безопасностью никуда не делся. OpenClaw доказал спрос. Зрелые платформы строят реализацию. Индустрия движется к бифуркации: компании либо запрещают агентов (а сотрудники всё равно разворачивают их теневым образом), либо выстраивают централизованный контроль. Среднего пути нет.

Вся серия OpenClaw: 1. Критический разбор2. Уроки workflow3. Уязвимости за 72 часа4. Практические кейсы5. Месяц спустя