ai agents30 min de lectura

OpenClaw 2.0 entregó la mitad de todo lo que el proyecto ha fusionado en su historia, después de siete semanas sin publicar nada

El 31 de agosto de 2026 un agente de IA de código abierto publicó la v2026.8.1: más de 16.000 pull requests de 933 colaboradores, alrededor de la mitad de todo lo fusionado en la historia del proyecto, tras 49 días de silencio deliberado que siguieron a 106 versiones en 230 días. El asistente de instalación ahora importa la suscripción de ChatGPT o Claude que ya pagas, o encuentra tus modelos locales de Ollama. Las sesiones se mudaron a SQLite y volver atrás ya no es gratis. Una lectura atenta de cómo se ve realmente «la IA que es tuya», incluidos los cambios que rompen cosas y los ajustes que siguen desactivados.

K
Ken Jo
#openclaw#ai-agents#open-source#local-llm#agent-security#multiplayer-ai#bring-your-own-model#ai-tooling

Durante 230 días, OpenClaw publicó una versión más o menos cada dos días: 106 en total, la mayoría llegando uno o dos días después de la anterior. Luego, a mediados de julio de 2026, se detuvo. Durante 49 días, el agente de IA de código abierto con 388.419 estrellas en GitHub no publicó absolutamente nada.

El 31 de agosto de 2026 publicó la v2026.8.1, y esa versión contenía más de 16.000 pull requests fusionadas de 933 colaboradores, 569 de los cuales nunca habían contribuido antes. Según las cuentas del propio proyecto, esa única versión lleva alrededor del 50 % de todas las pull requests jamás fusionadas en OpenClaw.

El patrón es difícil de pasar por alto, y no va realmente sobre un solo proyecto. En los últimos dieciocho meses la capa de modelos se abrió: pesos descargables, licencias legibles, precios desplomados. Lo que marca OpenClaw 2.0 es lo mismo un nivel más arriba, en la capa que decide qué puede tocar un modelo. Este artículo es una lectura atenta de esa versión: qué miden realmente las cifras de velocidad, la configuración de «trae tu propio modelo» que importa la suscripción que ya pagas, la función multijugador que intenta resolver el traspaso de contexto, la migración que puede romper tu instalación actual y los ajustes de seguridad que siguen apagados. Es la continuación de nuestros textos sobre el modelo sigiloso que resultó ser GLM-5.3-Flash y la descarga de 27B que superó al mejor modelo cerrado de febrero: el mismo argumento, una capa de abstracción más arriba.

En resumen:

  • El volumen está verificado y es enorme. Más de 16.000 PR, 933 colaboradores, 569 de ellos por primera vez, en una versión publicada el 31 de agosto de 2026: alrededor de la mitad del total fusionado en toda la historia del proyecto, tras 49 días sin publicar.
  • «La IA que es tuya» ya tiene un significado concreto. La configuración guiada reutiliza un inicio de sesión existente en la CLI de Codex, ChatGPT o Claude, una clave de API pegada, un inicio de sesión nuevo con un proveedor, o un modelo de Ollama / LM Studio ya instalado, y demuestra que la elección sabe responder antes de guardarla.
  • Este es el giro hacia la madurez, y cuesta algo. Las sesiones y las transcripciones pasaron a SQLite, HEARTBEAT.md ya no se lee en tiempo de ejecución, el alias deactivate del SDK de plugins desapareció, y volver atrás tras la migración exige que la CLI actual restaure primero los artefactos heredados archivados.
  • Mejor seguridad no es lo mismo que valores por defecto seguros. El aislamiento en sandbox y las aprobaciones de ejecución vienen desactivados, el Secret Store no está cifrado en reposo, y las sesiones compartidas están documentadas como no siendo una frontera de seguridad.

Gráfico de la cadencia de publicación de OpenClaw: 106 versiones en 230 días entre noviembre de 2025 y julio de 2026, y después una sola versión a lo largo de 49 días que contiene más de 16.000 pull requests de 933 colaboradores y cerca de la mitad de todo lo fusionado

Cadencia y contenido del ciclo 2.0. Cifras tomadas de las notas de versión y del artículo de blog del proyecto, 31 de agosto de 2026.

Dieciséis mil pull requests son una afirmación sobre personas, no sobre código

Empecemos por lo que la cifra no es. 16.000 PR fusionadas no son 16.000 funcionalidades, y cualquiera que haya seguido un repositorio activo sabe que la mayor parte de ese volumen son correcciones de documentación, actualizaciones de dependencias, endurecimiento de tests y arreglos de una línea. Las notas de versión lo confirman: subsecciones enteras son listas de entradas como «Corregir el comando de configuración del onboarding» o «Quitar los subrayados de las tarjetas de sesión del panel».

Lo que la cifra sí mide es participación, y esa es la magnitud más interesante. 933 personas contribuyeron a esta versión y 569 de ellas nunca habían aportado nada a OpenClaw: una tasa de primeras contribuciones del 61 %. Esa proporción es la de un proyecto cuya base de colaboradores todavía se expande, en lugar de consolidarse alrededor de un equipo central.

La trayectoria alrededor es más empinada que la propia versión. Wikipedia registra el proyecto con 247.000 estrellas y 47.700 forks a 2 de marzo de 2026. Cuando consultamos la API de GitHub el 1 de septiembre de 2026, el mismo repositorio devolvió 388.419 estrellas y 81.534 forks: un aumento de unas 141.000 estrellas y 34.000 forks en seis meses, en un repositorio que no existía antes del 24 de noviembre de 2025.

2 de marzo de 20261 de septiembre de 2026Cambio
Estrellas en GitHub247.000388.419+141.419
Forks47.70081.534+33.834
Issues abiertas5.949
Días desde la primera publicación98281

Cifras de marzo vía el artículo de Wikipedia sobre OpenClaw; cifras de septiembre obtenidas directamente de la API REST de GitHub el 1 de septiembre de 2026. El número de estrellas es una señal de popularidad, no una medida de uso.

Esa última advertencia importa. Las estrellas son el respaldo más barato posible: un marcador, no una instalación. Las citamos porque la diferencia dice algo sobre la atención, no porque 388.419 personas estén ejecutando un agente en su portátil.

Aquí está el punto, y marcamos el giro con claridad: todo lo anterior es medición; lo que sigue es nuestra lectura. Esta versión merece un artículo porque, hasta ahora, la historia de la IA de código abierto había sido casi por completo una historia sobre pesos. Los laboratorios publicaban modelos; todo lo que decidía qué podían hacer esos modelos —leer tu correo, pulsar un botón, escribirle a tu hermano— seguía dentro del producto cerrado de alguien. Una versión de 933 personas en la capa del arnés es la primera prueba sólida de que la capa de agentes está siguiendo a la de modelos hacia lo abierto, y lo está haciendo más rápido de lo que lo hizo la capa de modelos.

Por qué el proyecto rápido dejó de ser rápido a propósito

El paréntesis de siete semanas es el dato más citable de esta versión y el menos discutido.

La explicación del equipo es inusualmente directa. En su artículo de lanzamiento escriben que la cadencia se ralentizó mientras el desarrollo aceleraba: «nuestro equipo estaba creciendo, y el aumento de volumen y ritmo de trabajo superó tanto los cimientos de OpenClaw como el proceso que usábamos para publicar, así que rehicimos ambos a la vez». Las semanas extra fueron a lograr que la versión sobreviviera al contacto con las instalaciones existentes, no solo con las nuevas.

Léelo junto a las 106 versiones en 230 días y obtienes el retrato de una transición muy concreta. Publicar cada dos días es lo que hace un proyecto cuando el coste de una mala versión es bajo, porque la configuración de casi nadie es todavía estructural. Parar 49 días para escribir una ruta de migración es lo que hace un proyecto cuando eso deja de ser cierto.

Nosotros lo llamaríamos el giro a infraestructura: el momento en que una herramienta que se movía rápido acumula suficientes usuarios reales como para que «moverse rápido» y «no romper aquello de lo que la gente depende» dejen de ser compatibles, y el proyecto tenga que elegir. OpenClaw eligió, en público, y las notas de versión llevan los recibos: un aviso de almacenamiento y de vuelta atrás en lo alto de la sección de instalación, un procedimiento de copia de seguridad documentado y migraciones con openclaw doctor --fix para dos subsistemas distintos.

Una pequeña prueba de que el proceso todavía va a la zaga: las notas de versión abren con un aviso de que un paquete publicado como 2026.9.1-beta.1 tenía la versión mal asignada y en realidad es 2026.8.1-beta.4, y no debe interpretarse como más reciente que la estable 2026.8.1. Un error de versionado lo bastante serio como para necesitar un banner es exactamente lo que se supone que el giro a infraestructura elimina. Aún no lo ha hecho.

«La IA que es tuya» empieza en la pantalla de configuración, y eso no es poca cosa

La expresión «la IA que es tuya» se usa con ligereza. En esta versión tiene un significado concreto y comprobable: lo primero que hace el instalador es buscar el acceso a IA que ya tienes, en lugar de pedirte que compres más.

La configuración guiada acepta cuatro fuentes en la misma ejecución:

  1. Un inicio de sesión de CLI existente y verificado: Codex, ChatGPT o Claude. Si ya pagas una suscripción de consumo, el agente puede usarla.
  2. Una clave de API pegada, para quien prefiera medir el consumo directamente.
  3. Un inicio de sesión nuevo con un proveedor, para quien no tenga ninguna de las dos. Las configuraciones nuevas de OpenAI usan GPT-5.6 por defecto.
  4. Modelos instalados localmente: la configuración rastrea la máquina en busca de instalaciones de Ollama y LM Studio ya presentes.

Y entonces da el paso que la mayoría de los flujos de alta se salta: demuestra que el modelo elegido puede responder de verdad antes de guardar ese modelo y esas credenciales. Cualquiera que haya pasado veinte minutos descubriendo que una clave de API guardada estaba limitada al proyecto equivocado reconocerá lo que vale esa comprobación.

La vía local también recibió trabajo estructural. node-llama-cpp fue sustituido por un llama-server gestionado, Gemma 4 pasó a ser el modelo por defecto de llama.cpp según la RAM disponible, y la ventana de contexto por defecto de llama.cpp subió a 64K. Quédate con esa última cifra: 64K tokens de contexto local por defecto equivalen aproximadamente a una transcripción de reunión de 90 minutos, en hardware que es tuyo, sin factura por token.

Diagrama de la configuración guiada de OpenClaw con cuatro fuentes de credenciales —inicio de sesión existente en la CLI de Codex, ChatGPT o Claude, clave de API pegada, inicio de sesión con proveedor con GPT-5.6 por defecto, y modelos de Ollama o LM Studio instalados localmente— que desembocan en una comprobación que exige que el modelo responda antes de guardarse en la pasarela

Las cuatro fuentes que acepta la configuración guiada y la comprobación de verificación. Fuente: notas de versión v2026.8.1, 31 de agosto de 2026.

Ahora contrasta esa forma con los ecosistemas de asistentes cerrados que la mayoría de la gente usa de verdad, porque el contraste es el argumento.

Productos de asistente cerradosOpenClaw 2.0
Origen del modeloLos modelos propios del proveedorTu suscripción actual, tu clave de API o un modelo local
Dónde se ejecutaLa nube del proveedorUna pasarela en tu máquina, ligada a loopback por defecto
Interfaz principalLa app del proveedorTelegram, Signal, Discord, Slack, iMessage, WhatsApp o la app de navegador
Almacenamiento de sesionesLos servidores del proveedorSQLite en tu disco
Modelo de extensiónUn directorio aprobadoPlugins, habilidades y servidores MCP que instalas tú
Si el proveedor sube el precioPagas o te vasApuntas la configuración a otro modelo

Comparación estructural, no de calidad. Los productos cerrados suelen estar mejor pulidos; la columna que importa aquí es la última fila.

Esa última fila es toda la tesis. En la columna cerrada, el modelo, la interfaz, el almacenamiento y la política de extensiones vienen empaquetados en una única decisión que tomas una vez y no puedes desempaquetar. En la columna abierta son cuatro decisiones separadas. Nada de eso garantiza un producto mejor: garantiza un modo de fallo distinto. Cuando un asistente cerrado sube los precios o retira una función, no tienes jugada. Cuando el modelo de tu propio agente se encarece, cambias un ajuste.

«Mensajería primero» es una apuesta de diseño, no una comodidad

La mayoría de los productos de IA se instalan en una app nueva y esperan que los visites. La apuesta central de OpenClaw, desde sus primeras versiones, es la contraria: el agente vive en las apps de mensajería que ya tienes abiertas.

Esta versión profundiza mucho en esa dirección. Telegram gana mensajes y contenidos multimedia más ricos. Slack mantiene ahora el progreso en vivo y la respuesta final juntos. Discord añade Activities opcionales y salas de voz que saben quién está presente. Las respuestas de Signal conservan su bloque de cita nativo a través de la entrega ordinaria, troceada, con medios y duradera, y los mensajes recibidos justo antes de un fallo pueden reanudarse desde el almacenamiento local. En los canales compatibles, las preguntas de opción única aptas se muestran como controles nativos de la plataforma en Telegram, Discord y Slack en lugar de un «responde 1, 2 o 3».

Bajo ese pulido hay una historia de fiabilidad que nos parece el cambio más importante. Cuando un envío expira sin resultado confirmado, OpenClaw ahora mantiene ese resultado marcado como incierto y puede avisarte en el siguiente contacto en lugar de crear un mensaje probablemente duplicado. Quien haya construido integraciones de mensajería sabe cuánto trabajo poco lucido hay detrás de esa frase, y lo mal que sienta la alternativa: un agente que le manda dos veces lo mismo a tu compañera porque un socket dio un hipo.

La ilustración que el propio equipo ofrece es deliberadamente poco espectacular, y por eso funciona. De su artículo de lanzamiento: que el agente vigile tu bandeja de entrada buscando correos del colegio de tus hijos y te mande un mensaje de Telegram cuando llegue algo importante: una tarea con fecha límite, una actividad que preparar. Una bandeja, unas pocas cosas que buscar, un destino. El segundo ejemplo va un paso más allá: tu hermano manda un iMessage preguntando qué iPad compraste para vuestro padre y, en lugar de rebuscar el recibo en tu correo, le dices a tu Claw que tu hermano ha escrito y le pides que encuentre la respuesta y se la envíe.

Ninguno de los dos ejemplos incluye un benchmark. Los dos incluyen un agente que sostiene una credencial que tú le diste, lee algo que es tuyo y escribe a una persona que tú elegiste. Esa es la categoría de producto real, y está más cerca de «un script con memoria y número de teléfono» que de «un chatbot».

IA multijugador: lo difícil nunca fue la pantalla, era el contexto

La función estrella de colaboración en la 2.0 son las sesiones en la nube compartidas, y el equipo reconoce con franqueza que nacieron de su propio dolor. Al construir esta versión pusieron más trabajo en manos de sus agentes, y entonces quisieron repartir tareas, colaborar y a veces ceder el trabajo entero, y descubrieron que «OpenClaw no tenía forma de traer a otro miembro del equipo al trabajo sin perder lo que el Claw ya sabía».

Esa frase nombra un problema mucho mayor que OpenClaw. Llamémoslo el acantilado del traspaso: el punto en que el trabajo pasa de una persona a otra y todo lo que la herramienta había acumulado —los arranques en falso, las correcciones, aquello que le dijiste dos veces que no hiciera— cae por el borde. El sustituto es un resumen, y un resumen no es contexto. Es un artefacto comprimido que conserva las conclusiones y descarta el razonamiento que las hacía seguras.

Las sesiones en la nube compartidas atacan eso de frente. Una segunda persona puede unirse al trabajo en curso o asumirlo por completo con el contexto intacto, y el propietario o un administrador elige cuál de los cuatro niveles le concede: leer, proponer cambios, trabajar en un borrador o participar directamente. Los borradores se crean y publican sin condiciones de carrera, las sugerencias conservan a su autor, y unas señales ligeras de presencia y escritura muestran quién está sin recargar una configuración de una sola persona.

Su creador, Peter Steinberger, escribió en X en la madrugada del 31 de agosto de 2026 que el equipo había dedicado dos meses a la misión de «construir OpenClaw con OpenClaw», abandonando los arneses de programación locales individuales por un entorno de agentes compartido en team.openclaw.ai. «Programar en multijugador + cómputo infinito con nodos y sesiones en la nube ha cambiado por completo cómo construimos», escribió, y añadió que los arneses locales ahora «parecen reliquias del pasado». Es un fundador describiendo su propio producto, así que pondéralo en consecuencia; pero la versión existe, y se construyó así.

Diagrama del antes y el después de un traspaso de agente: sin sesiones compartidas la segunda persona empieza con un agente vacío y el contexto acumulado se pierde; con sesiones en la nube compartidas ambas personas trabajan sobre una misma sesión con el contexto intacto, bajo cuatro niveles de permiso elegidos por el propietario: leer, proponer cambios, trabajar en un borrador y participar directamente

El acantilado del traspaso y qué cambian las sesiones compartidas. El límite documentado aparece a propósito dentro del diagrama.

Y ahora el límite honesto, que la documentación enuncia con claridad y que la mayoría de la cobertura enterró: estos niveles de permiso no son aislamiento entre inquilinos ni una frontera de seguridad. Un acceso revocado puede parecer brevemente disponible hasta que la interfaz se refresque o la pasarela rechace la acción. El modo incógnito es más estrecho de lo que sugiere su nombre: la conversación vive en memoria de proceso y desaparece al reiniciar la pasarela, pero el proveedor del modelo sigue recibiendo cada mensaje, las herramientas siguen pudiendo escribir archivos y alcanzar servicios externos, quedan metadatos de auditoría sin contenido, y quien opera la pasarela puede ver el trabajo en directo. Help Net Security añadió un detalle que conviene conocer antes de desplegar esto en una máquina compartida: el arranque más rápido se apoya en una instantánea acotada de la transcripción almacenada sin cifrar en el perfil del navegador.

La app de navegador pasó de accesorio a lugar donde realmente trabajas

La Control UI reconstruida absorbió la mayor parte de la ingeniería visible, y trae la única cifra de rendimiento limpia de la versión.

En una prueba simulada de chat por defecto contra una pasarela simulada con 50 ms de latencia HTTP/1.1, las peticiones de JavaScript bajaron de 140 a 45 y el arranque de unos 1,6 segundos a 575 milisegundos: un 64 % menos de peticiones y una mejora de 2,8 veces en el tiempo hasta el chat. También se degrada menos en sesiones largas: los paneles ocultos dejan de pedir datos que no muestran, el estado retenido está acotado, y volver a una conversación repite menos renderizado.

Alrededor del chat, los paneles acoplados alojan ahora un editor de archivos del espacio de trabajo, un panel Changes respaldado por Git que muestra commits de rama, cambios del árbol de trabajo, estado de pull requests y resúmenes de CI, un panel de navegador capaz de navegar, hacer clic, escribir, desplazarse, inspeccionar elementos y anotar una captura antes de adjuntarla a la conversación, y un terminal web a pantalla completa. Las solicitudes de aprobación aparecen dentro de la conversación que las disparó, con un historial móvil de 30 días, y el comando /btw abre una conversación lateral para que una pregunta rápida no contamine la transcripción principal.

Las notas de versión son refrescantemente rotundas sobre dónde se detienen esos paneles: el editor de archivos no puede crear ni borrar archivos, el panel Changes es de solo lectura, y «Create PR» cede el paso a GitHub en lugar de enviar desde dentro de OpenClaw. Hemos leído muchas notas de versión que habrían descrito esas tres limitaciones como «enfocadas» o «depuradas». Enunciarlas como límites es la decisión correcta y un pequeño depósito de credibilidad.

Las sesiones se mudaron a SQLite, y ahí es donde viven los cambios que rompen

Esta es la sección que hay que leer antes de escribir openclaw update.

Las sesiones y las transcripciones ya no se apoyan en archivos: viven en SQLite. También lo hace una larga lista de cosas que antes estaban dispersas: identidad del host de nodo y ajustes de la pasarela, registros de APNs, estado de configuración del espacio de trabajo, estado de ejecución de canales, credenciales OAuth de MCP y su estado de refresco, confianza entre pares de Reef, y almacenamiento BLOB acotado para plugins de confianza. El presupuesto de disco por defecto para el archivo de sesiones subió a 10 GiB. En web, macOS, iOS y Android, los chats respaldados por SQLite pueden rebobinar hasta un mensaje anterior del usuario, bifurcar la conversación y alternar entre ramas conservadas, aunque rebobinar solo cambia la rama de la transcripción y no deshace archivos, mensajes enviados ni otros efectos secundarios de las herramientas.

El coste es que volver atrás ya no es gratis. Este es el procedimiento que especifican las notas de versión, en orden:

  1. Crea una copia de seguridad verificada antes de actualizar, usando la ruta de copia documentada, para proteger el estado completo de OpenClaw y no solo las sesiones.
  2. Actualiza con openclaw update, que detecta tu tipo de instalación (npm, pnpm, Bun o git), obtiene la versión, ejecuta openclaw doctor y reinicia un servicio de pasarela gestionado. Usa --dry-run primero para previsualizar.
  3. Si usas memoria QMD, ejecuta openclaw doctor --fix. La memoria integrada es ahora dueña de la ruta central de búsqueda y recuperación; la migración lleva los datos compatibles a otro núcleo, y el reordenamiento propio de QMD, la expansión de consultas y la búsqueda de transcripciones entre agentes quedan retirados.
  4. Si usas HEARTBEAT.md, ejecuta openclaw doctor --fix. Los horarios de latido se gestionan ahora como Automations, y OpenClaw ya no lee HEARTBEAT.md en tiempo de ejecución.
  5. Si alguna vez necesitas revertir, usa la CLI actual para restaurar los artefactos de transcripción heredados archivados antes de instalar una versión anterior basada en archivos. Las sesiones creadas después de la migración no aparecerán en absoluto en versiones anteriores.

Los autores de plugins tienen su propia lista. Las rutas del SDK retiradas de julio y agosto se han eliminado, el alias deactivate se sustituye por gateway_stop, y los clientes que usen las formas beta de v2026.7.2 para question, worker o session-catalog deben pasar a los contratos renombrados y aplanados. El puente de almacén de sesiones de beta.5 sigue disponible hasta el 12 de octubre de 2026: una ventana de obsolescencia real y con fecha, más cortesía de la que conceden la mayoría de los proyectos rápidos. Los comandos, argumentos, entornos, alias y parseadores personalizados de agents.defaults.cliBackends pertenecen ahora a un plugin de backend en lugar de a la configuración. Y los worktrees gestionados ahora suprimen los hooks de Git del repositorio salvo que un administrador ejecute deliberadamente un script de configuración aparte, así que cualquier repositorio que dependiera de hooks implícitos necesita mover esa configuración a la ruta explícita.

Ninguno de estos cambios es catastrófico. Todos ellos son de esa clase de cosas que convierten una actualización de dos minutos en una tarde de dos horas si te enteras después.

La seguridad mejoró de forma sustancial y sigue sin estar activada por defecto

Esta es la parte donde el entusiasmo debe disciplinarse, porque un agente capaz de leer tu correo y ejecutar comandos es un objeto de riesgo distinto de un chatbot.

Las mejoras genuinas son reales y concretas. Un nuevo Secret Store local de alcance de equipo separa los valores protegidos de los valores de entorno legibles por el agente, con soporte para peticiones de credenciales enmascaradas, referencias de Vault o 1Password y sustitución ligada al destino, capaz de colocar una credencial protegida en una petición HTTPS aprobada y alojada por la pasarela sin que aparezca nunca en configuración en texto plano ni en texto visible para el modelo. Las peticiones de credenciales privadas permiten que un agente pida un secreto mediante un aviso enmascarado sin que el valor entre en el historial del chat ni en el contexto del modelo. La política de red ahora bloquea por defecto los destinos NAT64 no especificados y de uso local, y exige una excepción de host exacta para los destinos de webhooks de automatización privados. El texto que devuelven la búsqueda, la descarga, MCP, los plugins y la herramienta de navegador se acota, se normaliza y se marca explícitamente como contenido externo no confiable antes de que el modelo lo vea. Las salidas de terminal y CSV neutralizan las formas cubiertas de inyección de secuencias de control y de fórmulas. La pasarela se liga a loopback por defecto, la mayoría de los canales de chat responden a un remitente de mensaje directo desconocido con un código de emparejamiento, y ahora existe un comando openclaw security audit que revisa el acceso entrante, el radio de acción de las herramientas, la exposición de red, la exposición del control del navegador y las listas de permitidos de plugins.

Ahora las advertencias, todas ellas procedentes de la propia documentación del proyecto y no de un crítico.

Los valores del Secret Store no están cifrados en reposo. Dependen de los permisos del sistema de archivos del directorio de estado de OpenClaw. La sustitución ligada al destino solo se aplica a comandos HTTPS alojados por la pasarela cuyo subproceso respete la configuración de proxy: sockets en bruto, contenedores, nodos remotos, arneses nativos del proveedor y HTTP en claro quedan fuera.

Marcar contenido como no confiable no lo vuelve inofensivo. Las notas de versión lo dicen directamente: la frontera se hace explícita, pero «el modelo puede seguir siendo influido por el material hostil que lee».

El sandbox y las aprobaciones de ejecución vienen desactivados. La lectura más afilada de la postura empresarial es la de VentureBeat: la configuración base de OpenClaw asume un operador único de confianza y permite la ejecución en el host mientras los administradores no configuren restricciones más fuertes, que es la razón por la que existen alternativas orientadas a contenedores como NanoClaw. Su conclusión merece citarse literalmente: «las empresas tienen que convertir esas primitivas en política. OpenClaw 2.0 no vuelve automáticamente a OpenClaw apto para la empresa, pero sí hace mucho más fácil de partida un despliegue de OpenClaw de nivel empresarial».

Sobre la inyección de prompts en concreto, la propia documentación de OpenClaw trata la elección de modelo como la primera mitigación y cita una arena colaborativa de 2026 con 272.000 ataques en 41 escenarios de agentes, puntuados solo cuando el agente ejecutaba la acción dañina y se la ocultaba al usuario: 0,5 % de éxito contra Claude Opus 4.5, 1,0 % contra Sonnet 4.5, 1,3 % contra Haiku 4.5 y 8,5 % contra Gemini 2.5 Pro. La misma página advierte de que los atacantes humanos adaptativos siguen superando el 80 % de éxito frente a las defensas más avanzadas, y por eso la política de herramientas, las aprobaciones de ejecución y el sandbox siguen siendo la capa de aplicación dura, no el modelo.

Pon esas dos cifras juntas y tienes el estado honesto de la seguridad de agentes en 2026: la inyección automatizada a escala es ya un problema por debajo del 2 % frente a un buen modelo, y un humano decidido sigue siendo un problema del 80 % frente a todo. Nada de esta versión cambia la segunda cifra.

Activado por defectoDesactivado de fábrica: hay que encenderlo
Pasarela ligada a loopbackSandbox
Código de emparejamiento para remitentes directos desconocidosAprobaciones de ejecución
Marcado de contenido no confiable en la salida de herramientasModo incógnito
Bloqueo de red NAT64 y de destinos no especificadosCifrado en reposo de los valores del Secret Store (no disponible)
Aprendizaje automático de habilidades en auto, solo instalaciones nuevasDestinos de webhooks en red privada

Recopilado a partir de las notas de versión v2026.8.1 y de la documentación de seguridad de OpenClaw, consultadas el 1 de septiembre de 2026.

Qué cambia de verdad para alguien que no es programador

Quita los contratos de plugins y la migración a SQLite y queda una cosa que importa a los usuarios normales: la fricción de instalación ha bajado mucho. Si quieres recorrer ese camino tú mismo, hemos escrito una guía de instalación paso a paso para principiantes que cubre todo el trayecto, desde la descarga hasta la primera conversación.

La ruta de instalación soportada mantiene ahora la app o el comando disponibles después de la configuración. Una app de Mac abierta desde la carpeta de Descargas puede ofrecerse a moverse ella misma a Aplicaciones, donde las actualizaciones y el arranque al iniciar sesión funcionan bien. En Linux y otros sistemas Unix, el instalador deja openclaw disponible en nuevas sesiones de terminal sin pedirle a nadie que edite un archivo de arranque del shell. iPhone, iPad y Android colocan el emparejamiento y los permisos donde la gente espera encontrarlos. Y ahora hay un acompañante de escritorio para Linux con configuración de primer arranque, controles de bandeja y de servicio, Control UI incrustada, enlaces profundos, autoarranque y avisos nativos, aunque las propias notas de versión señalan que la disponibilidad de sus paquetes .deb y AppImage como descargas de v2026.8.1 «aún no se ha verificado».

Las Automations recibieron el mismo tratamiento. El vigilante IMAP incluido permite que correo nuevo y autenticado de un buzón existente arranque un agente lector restringido sin exponer un hook HTTP: viene desactivado, es solo entrante, exige lista de remitentes permitidos y autenticación, y no puede enviar ni modificar correo. Es decir, el ejemplo de los correos del colegio del artículo de lanzamiento, entregado como una primitiva acotada de mínimo privilegio en lugar de como un botón de «conecta tu Gmail». Las automatizaciones de Gmail pueden ahora dividir un lote aceptado en una ejecución aislada por mensaje y filtrar correo enviado y borradores.

Aun así, no vamos a fingir que esto sea un producto de consumo. A uno de los propios mantenedores de OpenClaw se le ha citado diciendo que si no entiendes cómo ejecutar una línea de comandos, el proyecto es demasiado peligroso para usarlo con seguridad, y en marzo de 2026 las autoridades chinas restringieron el uso de aplicaciones de OpenClaw en los ordenadores de oficina de empresas estatales y organismos públicos por motivos de seguridad. Son hechos documentados y esta versión no los borra. Lo que sí hace es subir el suelo: la distancia entre «persona curiosa» y «agente funcionando» se mide ahora en una configuración guiada y no en un archivo de configuración.

Cuatro cosas que no pudimos verificar

La afirmación de que la versión «toca todas las partes de OpenClaw» es el encuadre del propio equipo y, aunque las notas de versión sí abarcan instalación, mensajería, memoria, habilidades, modelos, automatizaciones, apps de navegador y nativas, plugins y seguridad, no disponemos de una auditoría independiente de la cifra de 16.000 PR ni del recuento de 933 colaboradores. Ambas proceden del propio proyecto.

Las fuentes discrepan sobre la fecha de publicación. La ficha de Wikipedia sitúa la versión estable 2.0 el 30 de agosto de 2026, MarkTechPost publicó su cobertura con fecha del 30 de agosto, y el objeto de release de GitHub para la etiqueta v2026.8.1 registra una marca de publicación de 31 de agosto de 2026 a las 03:30 UTC. Hemos usado el 31 de agosto en todo el texto porque es el artefacto de primera mano; si ves el 30 de agosto en otro sitio, esa es la discrepancia.

El campo de licencia es inconsistente. Wikipedia presenta OpenClaw como licenciado bajo MIT; la API de GitHub devuelve NOASSERTION para la licencia del repositorio, que es lo que GitHub informa cuando su detector no logra clasificar el archivo. No hemos resuelto cuál es la autoritativa y no construiríamos una decisión de cumplimiento sobre ninguna de las dos sin leer el archivo de licencia directamente.

La descripción que hace Steinberger del flujo de trabajo interno —«cómputo infinito», los arneses locales como «reliquias del pasado»— es la de un fundador hablando de su propio producto en su propio perfil, publicada el 31 de agosto de 2026. La citamos porque explica el origen de la función, no porque sea una evaluación.

En conclusión: la IA de código abierto dejó de ser una historia sobre pesos

Durante dos años, «IA abierta» significó un archivo que podías descargar. La pregunta interesante siempre estuvo un nivel más arriba: si la parte que sostiene tus credenciales, lee tu bandeja de entrada y decide qué hacer a continuación también sería algo que puedas inspeccionar, bifurcar y ejecutar tú mismo, o si se quedaría dentro del producto de alguien, donde la elección de modelo, la interfaz y el almacenamiento vienen empaquetados en una única decisión de tómalo o déjalo.

Una versión con 933 colaboradores, un asistente de configuración que lee tus suscripciones existentes, una vía de modelo local con 64K de contexto por defecto y un procedimiento de vuelta atrás documentado es el aspecto que tiene la respuesta cuando cae del otro lado. No es una respuesta pulida. El sandbox está apagado, los secretos no se cifran en reposo, compartir explícitamente no es una frontera de seguridad y un atacante decidido sigue ganando cuatro de cada cinco veces. Pero esas son ahora limitaciones publicadas y con número de issue, lo que es una situación de otra categoría que no saberlo.

El acantilado del traspaso es lo que vigilaríamos a continuación. Las sesiones en la nube compartidas son el primer intento serio que hemos visto de que el contexto acumulado por un agente sobreviva a un cambio de operador, y el hecho de que un proyecto de código abierto de 933 personas haya llegado a ese problema antes que la mayoría de los asistentes cerrados te dice dónde está la frontera de verdad. No está en la capacidad. Está en la continuidad.


Dónde encaja Telli.sh: el acantilado del traspaso no es exclusivo de los agentes; es el problema más viejo de las reuniones. La hora de contexto que vivía en la sala se evapora, y lo que llega a quien no estuvo es un resumen que conservó las conclusiones y perdió el razonamiento. Telli.sh graba la reunión, separa a los hablantes, traduce en directo a 15 idiomas y deja una transcripción consultable y notas estructuradas, para que el traspaso lleve el registro real en lugar del recuerdo comprimido de alguien.

Empezar una nota de IA en directo

Fuentes


Volver al blog