
OpenWorker는 OpenClaw의 안전한 버전인가?
요약
Andrew Ng가 발표한 오픈 소스 데스크톱 에이전트 OpenWorker를 소개합니다. OpenWorker는 도구 호출을 위험 등급별로 분류하는 권한 엔진을 통해 OpenClaw의 보안 취약점을 보완한 것이 특징입니다.
핵심 포인트
- 위험 등급(read, write_local, exec, external)에 따른 도구 분류
- 5가지 권한 모드(discuss, plan, interactive, custom, auto) 제공
- 25개 이상의 커넥터를 통한 업무 자동화 지원
- 셸 명령어 허용 목록(allowlist) 및 파싱된 인자 매칭을 통한 보안 강화
네, 권한 엔진(permission engine)이 그 차이점입니다
OpenWorker는 Andrew Ng가 발표한 MIT 라이선스의 오픈 소스 데스크톱 에이전트로, 2026년 7월 23일에 발표되었습니다. 이 제품의 핵심 제안은 OpenClaw가 내세웠던 것과 동일합니다. 즉, 사용자의 파일, 터미널, 업무용 앱을 다루고 완성된 결과물을 돌려주는 AI입니다. 차이점은 OpenWorker가 도구 호출(tool call)을 실행하기 전에 모든 호출을 위험 등급(risk class)별로 분류한다는 점입니다. OpenClaw는 반면 주의가 필요한 사례였으며, Bitsight는 2주라는 기간 동안 온라인에서 30,000개 이상의 노출된 인스턴스를 집계했습니다.
실제로 하는 일
사용자는 답변이 아닌 결과(outcome)를 요청하며, 이는 인간 팀에게 작동하는 것과 동일한 지시 형태입니다. OpenWorker는 작업을 단계별로 나누고, 사용자의 파일과 GitHub, Slack, Jira, Notion, HubSpot, Gmail, Google Calendar를 포함한 25개 이상의 커넥터(connectors)를 가로질러 작업한 뒤, 사용자가 열 수 있는 파일을 남깁니다. 상단에는 React와 Tauri가 있고, 하단에는 Ng의 aisuite 라이브러리를 기반으로 구축된 Python 에이전트 서버가 있습니다.
4가지 위험 등급, 5가지 모드
소스 코드에서 모든 도구는 read, write_local, exec 또는 external로 분류됩니다. 읽기(read)는 항상 실행됩니다. 그 외의 모든 것은 5가지 모드를 가진 권한 엔진(permission engine)을 거칩니다. 'discuss(논의)'와 'plan(계획)'은 읽기 전용이며, 'interactive(대화형)'는 쓰기 및 명령 실행 전에 사용자에게 질문을 던집니다. 'custom(사용자 정의)'은 지정된 목록을 자동으로 승인하며, 'auto(자동)'는 모든 것을 허용합니다. MCP 서버는 기본적으로 승인을 요구하도록 설정되어 있으며, 쓰기 작업은 사용자가 쓰기 가능하다고 표시한 폴더 내부에서 해결되어야 하므로 상대 경로(relative path)가 폴더 외부로 나갈 수 없습니다.
정체를 드러내는 허용 목록(allowlist)의 세부 사항
셸 명령어를 허용 목록(allowlist)에 추가하여 승인 과정을 건너뛰도록 설정할 수 있습니다. 코드는 먼저 ;, &&, |, >, 백틱(), 또는 $( 를 포함하는 모든 명령어를 거부한 다음, 가공되지 않은 텍스트(raw text)가 아닌 파싱된 인자(parsed arguments)를 매칭합니다. 주석에는 그 이유가 명시되어 있습니다. 단순한 접두사 매칭(prefix matching)을 사용하면 git status가 git status && rm -rf ~`까지 자동으로 승인하게 된다는 것입니다. 누군가 앉아서 자신들의 편의 기능이 어떻게 악용될 수 있는지 질문을 던진 것입니다. 이것은 단순한 '바이브 코딩(vibe coding)'이 아닙니다.
자체 소스 코드에서 OpenClaw를 언급함
coworker/secrets.py의 세 번째 줄에는 다음과 같이 적혀 있습니다: "설계 (OpenClaw로부터 가져옴): 비밀 정보는 절대로 모델의 컨텍스트(context), 프롬프트(prompts), 또는 트레이스(traces)에 들어가지 않습니다." 이는 해당 저장소에서 OpenClaw가 언급된 유일한 부분입니다. 아이디어 하나를 가져와 아무도 읽지 않을 코드 주석에 출처를 밝히고, 나머지 보안 태세는 처음부터 다시 구축했습니다. 이것이 이곳에서 일어난 일에 대한 정직한 버전입니다.
여전히 베타 단계인 부분
동일한 파일에서 저장소를 "0600 JSON 파일"이라고 부르며, Keychain 백엔드는 나중에 계획되어 있습니다. 따라서 커넥터 토큰(connector tokens)은 사용자의 권한으로 실행되는 무엇이든 읽을 수 있는 평문(plaintext) 상태로 존재합니다. Windows 빌드는 코드 서명(code-signed)이 되어 있지 않습니다. 자동 모드(Auto mode)는 실제로 셸에 대한 완전한 권한을 가집니다. 실제 기기를 맡기는 어떤 에이전트를 대할 때와 마찬가지로 판단하십시오. 모드들을 읽어본 다음 하나를 선택하십시오.
참고 문헌
- Andrew Ng. "Announcing OpenWorker!"
- GitHub. andrewyng/openworker README
- Bitsight. "OpenClaw Security: Risks of Exposed AI Agents Explained"
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기