Was es ist
OpenClaw ist ein persönlicher KI-Agent unter Open-Source-Lizenz, den Sie selbst betreiben. Er installiert sich als einzelner Gateway-Prozess auf Ihrer eigenen Maschine oder auf einem VPS, zeigt auf den Modellanbieter, den Sie ohnehin bezahlen, und nimmt Anweisungen über die Chat-Apps an, die Ihr Team schon öffnet: WhatsApp, Telegram, Discord, Slack, Signal, iMessage, Microsoft Teams, Google Chat, Matrix und Zalo sind eingebaute Kanäle, weitere lassen sich bei Bedarf als Kanal-Plugins nachinstallieren. Peter Steinberger, Gründer von PSPDFKit, veröffentlichte das Projekt im November 2025; es lief unter den Namen Clawdbot und Moltbot, bevor OpenClaw blieb. Die Lizenz ist MIT, und Anfang 2026 überholte das Projekt React bei den Sternen und wurde zum am häufigsten mit Sternen versehenen Repository auf GitHub.
Kaufentscheidend ist, wo die Daten und die Rechnung liegen. Es gibt kein Anbieterkonto, keinen Seat und keinen Tenant. Das Gateway ist die einzige Quelle der Wahrheit für Sessions, Routing und Kanalverbindungen — und hält beides auf Hardware, die Sie kontrollieren. Die Modellkosten gehen direkt an Ihren Anbieter: Anthropic, OpenAI, Google Gemini, xAI, OpenRouter, GitHub Copilot, MiniMax oder jeden OpenAI- beziehungsweise Anthropic-kompatiblen Endpoint, den Sie konfigurieren.
Die Governance hat sich 2026 verändert, und die Reihenfolge der Ereignisse zählt, wenn Sie das intern vorstellen. OpenAI hat Steinberger im Februar 2026 eingestellt — die Person, nicht das Projekt. Am 8. Juli 2026 wurde OpenClaw eine gemeinnützige 501(c)(3)-Organisation, die OpenClaw Foundation, mit OpenAI, NVIDIA, Microsoft, Tencent, Red Hat, Atlassian, GitHub, Cloudflare, Vercel und der University of Michigan (dem größten Spender) als Sponsoren, nicht als Eigentümern. Die erklärte Zusage der Foundation ist, OpenClaw MIT-lizenziert und unabhängig zu halten; Steinberger behält die technische Führung.
Warum es in regulierten Organisationen auf die Shortlist kommt
- Die Datengrenze ziehen Sie selbst. Dust und Lindy verlangen, dass Sie Ihre Quellsysteme an deren Cloud anbinden. OpenClaw verlangt, dass Sie einen Daemon installieren. Für ein Rechtsteam, das privilegiertes Material nicht über einen Auftragsverarbeiter leiten darf, oder ein RevOps-Team, dessen Security-Review an einem neuen Unterauftragsverarbeiter hängenbleibt, ist dieser Unterschied die gesamte Bewertung und keine Vorliebe.
- MCP läuft in beide Richtungen. Als Client verbindet sich OpenClaw über Streamable HTTP, SSE oder stdio mit MCP-Servern, definiert unter
mcp.serversmit Include-/Exclude-Mustern intoolFilter, um einzugrenzen, was der Agent aufrufen darf. Als Server stelltopenclaw mcp servedie Kanalkonversationen einem externen MCP-Client bereit. MCP-Tools laufen durch dieselben Zugriffskontrollen wie native Tools, ein zusätzlicher Server erweitert die Policy also nicht. - Das Berechtigungsmodell ist lesbare Konfiguration. Shell-Ausführung ist standardmäßig aus (
tools.exec.security: 'deny'). Die Tool-Ausführung wird containerisiert überagents.defaults.sandbox.mode: 'all', Docker als Standard-Backend undworkspaceAccess: 'ro', das den Workspace nur lesend einbindet und/etc,/proc,/rootsowie Credential-Verzeichnisse sperrt. Das Gateway bindet standardmäßig an Loopback und verlangtgateway.auth.mode: 'token', bevor etwas über das Netz hereinkommt.openclaw security audit --deepprüft ein laufendes Gateway,--fixzieht abgedriftete Berechtigungen nach. - Nicht vertrauenswürdiger Inhalt wird als solcher markiert. Abgerufene Seiten, E-Mails und extrahierte Dokumente werden vor dem Modell in explizite Markierungen für nicht vertrauenswürdigen Inhalt eingefasst, und das Browser-Tool bringt eine SSRF-Policy mit, die Ziele im privaten Netz blockiert, solange Sie Hostnamen nicht ausdrücklich freigeben.
Was es kostet
Die Software kostet $0 und die Lizenz ist MIT, es gibt also keine Seat-Position zu kalkulieren. An ihre Stelle treten zwei reale Kosten. Erstens die Anbieter-Tokens, abgerechnet über das Modell, das Sie anbinden, und die einzige Größe, die mit der Nutzung skaliert. Zweitens ein Host, wenn der Agent auch bei geschlossenem Laptop erreichbar sein soll: die Dokumentation setzt die Untergrenze bei 1 vCPU und 1 GB RAM, empfiehlt 2 GB oder mehr, sobald mehrere Kanäle oder das Browser-Tool laufen, und schlägt unter 2 GB eine 4-GB-Swap-Datei vor. Die Installation ist npm install -g openclaw@latest und danach openclaw onboard --install-daemon, auf Node 22.22.3 oder einem neueren unterstützten Release, unter macOS, Linux oder Windows.
Dagegen die gehosteten Pole für dieselbe Aufgabe: Dust startet bei $31 pro Seat und Monat, Lindy bei $50 pro Monat. Bei einem bis drei Operatoren liegt die Anbieterrechnung von OpenClaw unter beiden. Bei dreißig Seats und einem Einkaufsprozess kippt der Vergleich, denn die Kostenposition, die wächst, ist der Engineer, der das Gateway betreut.
Am besten geeignet für
- Legal Ops und Inhouse-Juristen, die einen Agenten über privilegiertem Material brauchen und keinen weiteren Auftragsverarbeiter in den AVV aufnehmen können
- RevOps- und TA-Operatoren mit einem Entwickler im Team, die einen persönlichen Agenten in der Chat-App wollen, in der sie ohnehin arbeiten — zu Anbieterkosten statt zum Seat-Preis
- Alle, die Agenten-Workflows pilotieren, bevor Budget für eine Plattform existiert, und deren Ergebnis “funktioniert dieses Muster” lautet und nicht “rollt es in der Abteilung aus”
Alternativen — und wann Sie stattdessen dazu greifen
- Dust — nehmen Sie es, wenn mehr als eine Person dieselben Agenten braucht und der Einkauf eine Gegenzeichnung verlangt. Das zweischichtige Berechtigungsmodell, der Audit-Trail und die verwaltete Cloud zu $31 pro Seat beantworten genau die Fragen, die OpenClaw an Sie zurückgibt. Der Kern ist ebenfalls MIT, Self-Hosting wäre also möglich; kaum jemand tut es.
- Lindy — nehmen Sie es, wenn niemand einen Daemon betreuen wird. Nutzungsbasiert ab $50 pro Monat, kein Host zum Patchen und ein Builder, den auch Nicht-Entwickler bedienen. Sie akzeptieren, dass Ihre Daten aus Gmail, Slack und CRM durch die Cloud von Lindy fließen.
- n8n — nehmen Sie es, wenn die Aufgabe eine deterministische Pipeline mit einem Agenten-Schritt in der Mitte ist und kein chat-nativer Assistent. Self-Hosting ist kostenlos, die Cloud startet bei $24 pro Monat, und das visuelle Canvas lässt sich leichter an einen Nachfolger übergeben als eine JSON-Konfigurationsdatei.
- OpenClaw ist selbst der am schnellsten wachsende Neuzugang in diesem Segment — GitHubs am häufigsten mit Sternen versehenes Projekt innerhalb von 60 Tagen während des Anstiegs 2026 — und das ist ein Grund, es zu testen, und ein Grund, eine Version festzupinnen statt
latestzu verfolgen.
Worauf Sie achten müssen
- Die Dokumentation sagt, es ist keine Mandantentrennung im Sicherheitssinn. OpenClaw stellt unmissverständlich fest, keine feindliche Multi-Tenant-Grenze für mehrere gegnerische Nutzer zu sein;
sessionKeyist Routing, nicht Autorisierung. Schutz: betreiben Sie ein Gateway pro Vertrauensgrenze — pro Person, nicht pro Team.session.dmScope: 'per-channel-peer'unddmPolicy: 'allowlist'reduzieren Leckage zwischen Absendern, aber ein gemeinsames Team-Gateway liegt außerhalb des Designs, und keine Konfiguration macht es sicher. - Prompt Injection ist das offene Risiko, und das Projekt sagt selbst, dass Guardrails allein es nicht schließen. Ein Agent, der mit angebundenen Tools Ihr Postfach liest, ist ein Agent, der Anweisungen von Fremden annimmt. Schutz: lassen Sie
tools.exec.security: 'deny', die Sandbox aufallmit nur lesendem Workspace und die Kanal-Allowlists aktiv; und binden Sie ein aktuelles Frontier-Modell an — die Security-Dokumentation warnt, dass das Injection-Risiko bei älteren oder kleineren Modellen für Tool-fähige Agenten an nicht vertrauenswürdigen Postfächern zu hoch ist. - Es gibt keinen Anbieter, also gibt es kein Dokument für den Einkauf. Kein SLA, kein Supportvertrag, kein AVV, kein SOC-2-Bericht. Schutz: die Compliance-Akte, die Sie der Rechtsabteilung vorlegen, müssen Sie selbst erzeugen — die Ausgabe von
openclaw security audit --deep, Ihre eigene Datenschutz-Folgenabschätzung und ein benannter Verantwortlicher für Patches — und sie muss abgezeichnet sein, bevor regulierte Daten fließen, nicht nachdem der Pilot funktioniert. - Technische Entscheidungen laufen weiter über einen Maintainer, der inzwischen bei einem Modelllabor arbeitet. Die Foundation, die Sponsorenliste und die MIT-Zusage senken diese Konzentration; sie beseitigen sie nicht. Schutz: pinnen Sie ein Release statt ein produktives Gateway automatisch zu aktualisieren, und behandeln Sie Kanal-Plugins als Lieferkette — das Audit-Tool hat genau dafür einen
plugins.*-Prefix. - Die Einrichtungskosten sind Ihre Zeit, und das ist die Zahl, die weggelassen wird. Zwei Stunden bis zum laufenden Agenten sind ein gutes Ergebnis; die laufenden Kosten sind Node-Upgrades, kaputte Kanäle, wenn eine Chat-Plattform ihre API ändert, und Credential-Rotation. Schutz: planen Sie einen benannten Verantwortlichen mit einem festen halben Tag pro Monat ein — und wenn Sie diese Person nicht benennen können, nehmen Sie einen gehosteten Pol.