OpenClaw : une passerelle chez vous, un bac à sable à allumer
OpenClaw est une passerelle open source. Elle relie les messageries que vous utilisez déjà à un agent, sur votre machine. Le site parle de boîte mail, de calendrier et de vols. La documentation, elle, dit d’abord une passerelle, un appairage, et un bac à sable éteint par défaut.

Illustration originale générée avec une IA · SecuFocus
En bref
L’essentiel
Prenez OpenClaw si vous voulez une passerelle auto-hébergée, joignable depuis une messagerie, avec un modèle que vous choisissez. Ne le prenez pas pour un service hébergé, ni pour un bac à sable déjà fermé. Sur une installation hôte, la passerelle écoute en local. Dans un conteneur, le défaut documenté ouvre l’écoute. Le bac à sable des outils est un réglage, pas l’état de départ.
Pour qui
OpenClaw convient si vous voulez parler à un agent depuis une messagerie que vous avez déjà, sans confier la passerelle à un hébergeur du projet. La documentation vise les personnes qui administrent la machine, seules ou en équipe dont les membres se font confiance. Le même logiciel peut servir d’assistant personnel ou de déploiement partagé. La configuration change. La frontière de confiance, non.
Il convient mal si des personnes qui ne se font pas confiance doivent partager le même agent. La page de sécurité le dit : un groupe et plusieurs utilisateurs sont prévus à l’intérieur d’une seule frontière. OpenClaw n’est pas une cloison pour des utilisateurs hostiles sur la même passerelle. Dans ce cas, la documentation demande une passerelle séparée, des identifiants séparés, et idéalement un compte ou une machine à part.
Il convient mal aussi si vous voulez un chat dans le navigateur, sans installation. Le chemin documenté installe Node s’il manque, puis la passerelle. Les applications de bureau, sur macOS, Windows et Linux, font cette mise en place pour vous. Ce n’est pas rien à installer. C’est une installation guidée.
Ce que c’est
OpenClaw est une passerelle auto-hébergée. Un processus relie des canaux, Discord, Google Chat, iMessage, Matrix, Microsoft Teams, Signal, Slack, Telegram, WhatsApp, Zalo et d’autres, à des agents. Vous le faites tourner sur votre machine ou sur un serveur à vous. La documentation dit qu’il n’y a pas de service hébergé au milieu.
Le projet est présenté comme développé par l’OpenClaw Foundation, une 501(c)(3) indépendante, sous licence MIT. La page d’accueil dit : pas d’abonnement, pas d’offre hébergée, pas de jeton. La documentation ajoute : pas de palier payant, et pas de télémétrie par défaut au-delà d’une vérification de version que vous pouvez couper. Cette vérification de version est un envoi. Le couper fait partie du déploiement si vous ne voulez pas ce signal.
Le site montre des tâches du quotidien : trier une boîte mail, envoyer un message, tenir un calendrier, enregistrer un vol. La documentation décrit une passerelle vers des agents outillés. Ce que l’agent fait dépend des outils que vous activez, et des comptes que vous lui confiez. Une capture d’écran publicitaire n’est pas la liste des outils présents au premier lancement. Nous n’avons pas branché de boîte mail.
Comment on l’installe
Le prérequis documenté est Node 24.16 ou plus, ou Node 26.1 ou plus. Node 26 est recommandé. Si Node manque, l’installeur prévoit Node 26 sur macOS et Node 24 LTS sur Linux. pnpm ne sert que si vous compilez depuis les sources.
Le chemin rapide, sur macOS, Linux ou WSL2, est un script du site. Sur Windows, c’est une commande PowerShell. Les deux peuvent lancer l’assistant, ou s’arrêter avant avec une option. Une application de bureau existe pour macOS, Windows et Linux. Elle peut préparer une passerelle locale, ou se connecter à une passerelle déjà là. Le site annonce, pour Linux, une AppImage ou un paquet Debian, en x64.
Si vous gérez déjà Node, l’installation npm globale est documentée, suivie de openclaw onboard --install-daemon. Sur npm 12, et sur npm 11.16 ou plus, la commande publiée autorise explicitement les scripts du paquet. Sans cela, l’installation peut s’arrêter avant les étapes prévues par le projet.
- Choisissez l’application de bureau, le script, ou npm si Node est déjà le vôtre.
- Laissez l’assistant poser le fournisseur de modèle et la passerelle.
- Vérifiez que la passerelle écoute en local, sauf si vous avez choisi un conteneur en connaissance de cause.
- Appairez les expéditeurs inconnus avant d’ouvrir un groupe.
- N’allumez le bac à sable qu’après avoir décidé quels outils doivent y entrer. Il n’est pas allumé tout seul.
Une passerelle, un port
La passerelle est un processus toujours là. Elle route, tient le plan de contrôle, et garde les connexions aux canaux. Le port documenté pour un démarrage local est 18789. Le même port multiplexe le contrôle, des API au format OpenAI, l’interface, et les crochets.
Sur une installation hôte ordinaire, le défaut est l’écoute locale. Dans un conteneur détecté, le défaut documenté devient une écoute ouverte, pour le transfert de port, sauf si Tailscale force à nouveau l’écoute locale. L’authentification est exigée par défaut : un jeton, un mot de passe, ou, derrière un proxy, un mode proxy de confiance.
Docker est optionnel. La page le réserve à un essai isolé, ou à une machine sans installation locale. L’image de référence est ghcr.io/openclaw/openclaw. Un miroir Docker Hub existe, openclaw/openclaw. La page demande d’éviter les miroirs non officiels. Le bac à sable Docker des outils n’exige pas que la passerelle elle-même soit dans un conteneur. Ce sont deux décisions.
Qui peut écrire
Les défauts annoncés sont conservateurs, sur une installation hôte. Un expéditeur inconnu en message privé reçoit un code d’appairage, au lieu d’un traitement du message. L’accès aux groupes est sur liste d’autorisation, en général derrière une mention. La page de sécurité dit qu’il y a des exceptions, documentées canal par canal. Un canal d’espace de travail peut faire confiance à l’appartenance à l’espace. Lire la page du canal avant de l’ouvrir.
Une commande dit si vous avez dérivé : openclaw security audit. Ce n’est pas un audit extérieur. C’est le contrôle que le projet publie sur sa propre configuration. L’utiliser avant d’exposer la passerelle est le pas documenté. Le passer, c’est naviguer sans le tableau de bord que le projet a prévu.
Un agent qui a l’outil d’envoi de messages peut, par défaut, écrire dans d’autres conversations et d’autres canaux. Si vous voulez cantonner les messages au canal en cours, il faut le configurer. Ce n’est pas l’état de départ. Quelqu’un qui parle à l’agent peut donc déclencher un message ailleurs, dans la limite de cet outil.
Le bac à sable est éteint
Le bac à sable des outils est éteint par défaut. Le réglage s’appelle agents.defaults.sandbox, avec une variante par agent. Quand vous l’allumez, l’exécution des outils peut entrer dans Docker, Podman, une machine distante en SSH, OpenShell, ou une machine louée. La passerelle, elle, reste sur l’hôte. Seule l’exécution des outils se déplace.
La documentation dit que ce n’est pas une frontière parfaite. Cela limite l’accès aux fichiers et aux processus quand le modèle fait une bêtise. Un outil refusé par la politique reste refusé : le bac à sable ne le réveille pas. À l’inverse, tools.elevated est une trappe explicite. Elle fait tourner exec hors du bac à sable. Un expéditeur autorisé peut garder ce choix pour la session. Pour interdire exec, il faut une politique d’outil, pas seulement un conteneur.
C’est la différence vérifiable avec Moltis, sans reprendre le témoignage du site voisin. Moltis documente un choix automatique de moteur, avec un repli faible s’il n’y a pas de conteneur. OpenClaw documente un bac à sable éteint, que vous allumez. Aucune des deux pages ne dit que l’autre produit a été mesuré. Les deux disent que l’isolement se configure.
Ce qui part, et ce qui reste
La passerelle, les sessions et les identifiants sont sur la machine que vous administrez, ou sur le serveur que vous avez choisi. Ce n’est pas un compte chez l’éditeur du logiciel. La vérification de version, si vous ne la coupez pas, est le signal que la documentation distingue de la télémétrie. Le reste dépend des canaux et du modèle.
Chaque question envoyée à un modèle distant quitte la machine vers ce fournisseur. OpenClaw ne devient pas privé parce que la passerelle est chez vous. Il est privé dans la mesure où le modèle est local, ou dont vous acceptez la politique, et où les canaux que vous branchez le sont aussi. Une boîte mail ou un calendrier confiés à l’agent sont des accès réels. Le site les met en avant. Les donner, c’est les donner.
Les journaux et les transcriptions peuvent contenir ce que les conversations contenaient. La page de sécurité a une section sur les secrets, le stockage et les journaux. La lire fait partie du déploiement si plusieurs personnes touchent la même machine. Un dossier de passerelle partagé n’est pas un coffre.
Ce qu’il ne faut pas lui demander
Ne lui demandez pas d’être une cloison entre des gens qui ne se font pas confiance. La documentation refuse ce déploiement. Séparez les passerelles.
Ne lui demandez pas non plus d’avoir déjà isolé les outils. Le bac à sable est un réglage. Le conteneur, s’il sert à la passerelle, change aussi l’écoute par défaut. Confondre les deux, c’est croire le service fermé parce que le mot Docker est dans la commande.
Le site affiche des messages de personnes connues. Un message public n’est pas un essai, ni une liste de ce que le logiciel fait chez vous. Cette lecture suit l’installation, la passerelle, la sécurité, le bac à sable et la page Docker. Elle n’a pas installé OpenClaw, ni branché de messagerie.
Le choix
Choisissez OpenClaw si vous voulez une passerelle à vous, des canaux que vous utilisez déjà, et un modèle interchangeable. Commencez par une écoute locale, un appairage, et openclaw security audit. Allumez le bac à sable si l’agent a un terminal. Retirez la trappe elevated si ce terminal ne doit pas pouvoir en sortir.
Regardez ailleurs si vous voulez un service sans installation, ou une cloison entre des utilisateurs qui ne se font pas confiance. Moltis, dans la même section, fait un autre pari : un binaire, et un bac à sable choisi tout de suite s’il trouve un moteur. Le guide lié rappelle ce qu’une IA générative fait de ce qu’on lui confie.
Vérifier, approfondir
Les sources de cet article
Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.
- Documentation OpenClaw ↗docs.openclaw.ai ·
- Sécurité, OpenClaw ↗docs.openclaw.ai ·
- Bac à sable, OpenClaw ↗docs.openclaw.ai ·
- Docker, OpenClaw ↗docs.openclaw.ai ·
Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.
Citer cet article
Pour retrouver cette lecture ou la partager avec sa référence.