Vou começar pelo fim, porque é raro um review em que a conclusão importa mais que a análise.
O OpenClaw funciona. Ele faz o que promete, é impressionante quando funciona, e a licença MIT com execução no seu hardware é uma proposta legítima. Nada do que vem abaixo é sobre qualidade de código ou capacidade.
O que decide este review é quem você é como operador. Se atualização de segurança já é rotina na sua casa, ele é um ganho real. Se não é, ele é um risco que não se paga.
Capacidade: alta, e genuinamente diferente
A maioria das ferramentas de IA gera texto. O OpenClaw executa: roda comando no terminal, lê e escreve arquivo, automatiza navegador, gerencia container.
A diferença prática aparece rápido. Pedir a um chatbot como resolver algo e receber instruções é uma coisa. Pedir a um agente para resolver e ele resolver é outra, e a segunda economiza um tipo de trabalho que a primeira não toca.
O contexto mantido entre mensagens ajuda mais do que parece. Instruções curtas funcionam porque ele sabe do que você estava falando. Isso reduz o atrito de uso ao ponto de você realmente usar, que é onde a maioria das ferramentas de automação falha.
Segurança: o critério que define a nota
Aqui está o problema, e ele é grande o suficiente para dominar a avaliação.
Um agente com execução de comando é um alvo de alto valor: quem controla o agente controla a máquina. Isso é estrutural, não é bug. O que se avalia é como o projeto lida com isso.
O histórico de março de 2026 é o dado mais relevante que existe sobre o assunto. Em quatro
dias, entre 18 e 21, nove CVEs foram divulgadas. A mais crítica, CVE-2026-32922, recebeu
pontuação 9.9 de 10 por escalação de privilégio via rotação de token. Outra, CVE-2026-28472,
permitia sequestro de sessão WebSocket a partir de outro site.
O cenário que melhor mostra a gravidade: com o gateway WebSocket alcançável pela internet, na porta 18789, bastava a vítima abrir uma página maliciosa para um atacante assumir controle total do agente, com execução de comando e acesso a arquivo, sem autenticação alguma. Dezenas de milhares de instâncias estavam nessa condição.
Vale ler o que isso implica com calma. Não era necessário atacar o servidor. Não era necessário descobrir senha. Era necessário que o usuário navegasse.
O que isso diz sobre o projeto. Nove divulgações em quatro dias podem significar duas coisas opostas: código frágil, ou escrutínio intenso de pesquisadores de segurança sobre um projeto que ficou popular muito rápido. Provavelmente é as duas. Software que cresce a essa velocidade acumula dívida de segurança, e software famoso atrai quem procura falha.
O que isso diz sobre você. Auto-hospedar significa herdar essa vigilância. Acompanhar os avisos do repositório, a base de vulnerabilidades e as versões da imagem, continuamente. Não é tarefa de instalação, é tarefa recorrente, e é a parte que quase ninguém sustenta por seis meses.
Autonomia: a faca de dois lados
Agente que age sem confirmar cada passo é o que torna a ferramenta útil. É também o que torna o erro caro.
Um assistente que sugere o comando errado desperdiça o seu tempo. Um agente que executa o comando errado apagou o arquivo. A diferença não está na inteligência do modelo, está em quem aperta o botão.
A mitigação não é confiar mais no modelo, é limitar o alcance: rodar em ambiente isolado, sem acesso a dado de produção, com permissão mínima. Quem coloca o agente na mesma máquina que hospeda o site da empresa está apostando na ausência de erro, e agente autônomo erra.
Custo: baixo em licença, e a conta real está em outro lugar
Licença zero. Máquina barata. E o modelo de linguagem cobrado por uso, que em uso intenso passa o custo do servidor com facilidade.
Isso muda como você deve pensar a conta: o OpenClaw não é “IA de graça”, é infraestrutura de graça para consumir IA paga. Os números estão em preços.
Comunidade e maturidade: enormes, e recentes
O projeto tem comunidade muito grande e material abundante, o que resolve boa parte das dúvidas de uso. Isso é uma vantagem real.
O contrapeso é a idade. Lançado como Clawdbot em novembro de 2025, com duas mudanças de nome até janeiro de 2026, o projeto é jovem para o tamanho que alcançou. Isso aparece em duas formas concretas: dívida de segurança sendo paga em público, como março mostrou, e documentação desatualizada circulando com os nomes antigos, o que é especialmente ruim quando o assunto é configuração segura.
O que a nota reflete
Avaliei seis critérios com base em fonte pública, sem operar a ferramenta em produção: capacidade de execução, licença e abertura, postura e histórico de segurança, maturidade do projeto, documentação e comunidade, e exigência de operação.
Ele pontua alto em capacidade, licença e comunidade. Pontua mal em segurança e em exigência de operação. A nota é mais baixa que a de ferramentas menos capazes, e isso é deliberado: numa ferramenta que executa comando no seu sistema, segurança não é um critério entre seis, é o critério que pode zerar os outros.
Se eu ponderasse só capacidade, a nota seria bem mais alta. Não seria honesto.
Uma comparação que ajuda a calibrar
Vale situar a nota contra outras ferramentas do site, para que ela não pareça arbitrária.
Ferramentas de atendimento e automação que avaliamos aqui costumam pontuar mais alto, e várias delas fazem bem menos que o OpenClaw. Isso não é contradição: é o peso do critério de segurança numa ferramenta que executa comando no sistema.
Um chatbot mal configurado responde algo bobo para um cliente. Um agente mal configurado entrega a máquina. As consequências não são comparáveis, então os critérios não podem ter o mesmo peso.
É a mesma lógica que usamos ao tratar do risco de termos de uso na Evolution API: a ferramenta é boa, e o caminho fácil é o perigoso, e uma avaliação honesta precisa refletir isso em vez de listar recursos.
Se você discorda dessa ponderação, a informação está toda aqui para você fazer a sua: capacidade alta, licença permissiva, comunidade grande, histórico de segurança pesado, operação exigente.
Para quem ele não serve
Quem quer instalar e esquecer. É o perfil de maior risco de todos, e infelizmente é o mais comum. Instância desatualizada com gateway aberto foi exatamente o que virou notícia.
Quem vai colocar na mesma máquina que roda produção. Concentração de risco sem ganho.
Quem não pode arcar com um erro. Agente autônomo em ambiente com dado crítico e sem backup é uma aposta com prêmio pequeno.
Quem não tem apetite para segurança. Não é demérito. É autoconhecimento, e a resposta certa nesse caso é a versão gerenciada, comparada em hospedagem.
Onde ir depois
Para instalar com as portas fechadas desde o começo, o tutorial. Para decidir entre auto-hospedar e a versão gerenciada, hospedagem. Para a conta com o custo do modelo, preços. Para comparar com outras abordagens de agente, alternativas.