SSD Nodes Learn Hosting plans →
Guías Matt ConnorPor Matt Connor · Actualizado 2026-08-28

Cómo construir un agente de IA como OpenClaw

Aprenda a construir un agente de IA autoalojado que ejecuta comandos y controla un navegador. Incluye arquitectura, componentes y por qué el endurecimiento es lo primero.

Qué es realmente OpenClaw

OpenClaw es un agente de IA personal autoalojado. Se ejecuta en su propio servidor, se conecta a las aplicaciones de chat que ya utiliza y puede ejecutar comandos de shell, controlar un navegador, leer y escribir archivos y actuar según los mensajes que le envía. Tiene licencia MIT, prioriza el funcionamiento local y, a mediados de 2026, supera las 380,000 estrellas en GitHub. Esto lo convierte en uno de los proyectos con más estrellas de la plataforma. Detrás del ruido hay un conjunto bastante pequeño de componentes conectados de forma coherente. Este artículo explica esos componentes para que entienda cómo se construye una herramienta de este tipo y dónde están sus puntos más delicados.

Hay una advertencia inicial porque afecta a todas las decisiones de diseño siguientes. En marzo de 2026 se divulgaron nueve problemas de seguridad de OpenClaw en un periodo de cuatro días. Entre ellos había una vulnerabilidad crítica de escalada de privilegios con una puntuación de 9.9 sobre 10 (CVE-2026-32922). El proyecto está diseñado para que usted, como operador, lo endurezca. Un agente que puede ejecutar cualquier comando sólo es tan seguro como el equipo donde se ejecuta y como los límites que se le aplican. Téngalo presente mientras lee.

El daemon de gateway: un proceso, mantenido privado

En el centro hay un único proceso de larga ejecución, normalmente llamado gateway. Es el plano de control. Recibe mensajes, decide qué hacer, ejecuta las herramientas y devuelve las respuestas. Todo lo demás se conecta a él.

El dato más importante del gateway es dónde escucha. De forma predeterminada, OpenClaw lo enlaza a la dirección de loopback, 127.0.0.1, por lo que no es accesible desde Internet a menos que se exponga de forma explícita. Déjelo ahí. Este es el proceso que ejecuta comandos de forma habitual, por lo que un gateway expuesto proporciona a cualquiera que lo encuentre un punto de acceso remoto al servidor. Cuando necesite acceder desde su portátil, hágalo mediante una VPN o un túnel SSH en lugar de abrir un puerto. Nadie puede atacar un puerto al que no puede acceder.

Conectores de canales: recibir un mensaje y enviar una respuesta

Un agente personal sólo es útil si puede comunicarse con usted desde las aplicaciones que ya utiliza. Para eso sirven los conectores de canales. Cada conector se comunica con una plataforma, como Telegram, WhatsApp, Slack o Discord, mediante la API de bots o los webhooks de esa plataforma.

La estructura es la misma en todos los casos. El conector registra un bot en la plataforma, recibe el mensaje entrante (mediante consultas periódicas a la plataforma o al recibir un webhook que la plataforma le envía), entrega ese mensaje al gateway y publica la respuesta del gateway a través de la misma API. El conector es una capa de traducción ligera. Convierte «ha llegado un mensaje de Telegram» en «este es el texto para el agente» y realiza la conversión inversa. Crear uno propio consiste principalmente en leer la documentación de bots de una plataforma y adaptar su formato de mensajes al del gateway.

El bucle entre el cerebro y las herramientas

Dentro de la puerta de enlace está la parte que hace que sea un agente y no un chatbot. Es un bucle.

Llega un mensaje. La puerta de enlace lo envía a un modelo de lenguaje junto con una lista de herramientas que el modelo puede usar. El modelo lee el mensaje y decide: responder directamente o llamar a una herramienta. Si llama a una herramienta, la puerta de enlace la ejecuta, captura el resultado y lo envía de vuelta al modelo. El modelo analiza el resultado y vuelve a decidir. Esto se repite hasta que el modelo no tiene nada más que hacer y genera una respuesta final.

Ese bucle es la idea central de un agente, y es el mismo tanto si el agente funciona en una aplicación de chat como en un terminal. Para saber cómo conectar las herramientas a ese bucle de forma estándar, conectar herramientas mediante el Model Context Protocol es una buena lectura siguiente, y para la parte del modelo, ejecutar el propio modelo en su hardware completa la otra mitad.

El conjunto de herramientas es el objetivo y el peligro

Las herramientas son lo que hace potente a OpenClaw. Una herramienta que ejecuta un comando de shell, otra que controla un navegador y otra que lee y escribe archivos. Si el bucle anterior tiene acceso a ellas, puede hacer casi cualquier cosa que usted pueda hacer con un teclado. Ese alcance es todo el producto y también todo el riesgo.

Un agente que puede ejecutar cualquier comando a partir de instrucciones recibidas desde una aplicación de chat tiene una superficie de ataque amplia. Una instrucción maliciosa, un ataque de inyección de instrucciones oculto en una página web que visita la herramienta del navegador o un error como los fallos de marzo de 2026 pueden convertir «leer mi calendario» en «borrar mis archivos». Por eso, estos límites no son extras opcionales. Ejecute el agente como un usuario dedicado sin privilegios y sin sudo, para que una intrusión no pueda escalar privilegios. Proteja las herramientas peligrosas mediante un paso de aprobación, de modo que el agente pregunte antes de ejecutar una acción destructiva. Aísle la ejecución de herramientas en un sandbox, para contener cualquier comando descontrolado. Aísle la clave de API del modelo, para que una filtración no entregue su cuenta a un atacante. Considere también los demás secretos almacenados en el mismo equipo, porque los puntos débiles reales de Vaultwarden son su token de administrador y su archivo de copia de seguridad y no su cifrado, y un agente con acceso al shell puede llegar a ambos.

Antes de exponer cualquier componente que ejecute comandos de shell, revise los aspectos básicos de forma deliberada. Genere aquí una lista de comprobación para su propio equipo y sígala de principio a fin:

ToolVPS hardening checklist

El uso de servicios con un usuario sin privilegios se explica en profundidad en ejecutar servicios con un usuario sin privilegios, y la guía completa para configurar el proyecto real de forma segura está en ejecutar OpenClaw de forma segura en un VPS.

Memoria como archivos de texto

La mayoría espera que la memoria de un agente se almacene en una base de datos. La de OpenClaw no. Almacena la memoria como archivos Markdown normales en el disco, y conviene adoptar este enfoque.

Los archivos son sencillos. No hay ningún esquema que migrar, ningún servicio que mantener en ejecución ni ningún lenguaje de consultas que aprender. Se pueden inspeccionar: puede abrir el directorio y leer exactamente lo que el agente cree sobre usted, corregir una nota incorrecta editando un archivo o eliminar una memoria borrándolo. También son portables, porque trasladar el agente a un servidor nuevo consiste en copiar un directorio. Para un agente personal de un solo usuario, basta con un directorio de archivos de texto, y todo el sistema resulta más fácil de entender y administrar.

Habilidades: una forma portable de añadir capacidades

Además de las herramientas integradas, OpenClaw usa un formato portable de habilidades para que la comunidad pueda ampliar sus capacidades sin modificar el núcleo. Una habilidad es un conjunto autónomo de instrucciones y, en algunos casos, código que enseña al agente a realizar una tarea nueva. El agente carga una habilidad cuando la tarea lo requiere. La búsqueda web suele ser la primera que se añade, y dirigir esa habilidad a su propia instancia de SearXNG mantiene las consultas fuera de una API comercial de búsqueda. También deja claro dónde se encuentra el límite de confianza de una habilidad, porque todo lo que devuelve es texto escrito por un tercero.

El valor de un formato así es que las capacidades se pueden compartir. Alguien crea una habilidad para una tarea concreta, la publica y otros la incorporan. Esa comodidad tiene dos aspectos, porque una habilidad es código escrito por un tercero que el agente ejecutará sin dudar. Por eso conviene pasar todo lo que no haya escrito por un escáner de seguridad alojado por usted antes de cargarlo. Si crea su propio agente, definir pronto un formato de extensión pequeño y claro evita tener que incorporar cada capacidad directamente al núcleo más adelante.

Usar su propio modelo

OpenClaw no depende de un modelo concreto. No incluye su propio modelo de lenguaje. En su lugar, se conecta al modelo que usted elija, ya sea una API alojada o un modelo que ejecute usted mismo.

Esta separación afecta al coste, la privacidad y el control. Una API alojada proporciona los modelos más potentes sin que tenga que administrar hardware, a cambio de un precio por token y de que sus indicaciones salgan de su servidor. Un modelo autoalojado, servido con herramientas como Ollama, mantiene todos los mensajes en su propio equipo y sólo requiere el coste del hardware y la electricidad, pero normalmente implica usar un modelo más pequeño o más lento. Muchas personas combinan ambas opciones. Si quiere mantener un agente completamente privado, autoalojar el modelo en su VPS es lo que cierra esa última brecha, y Hermes Agent es otro agente autoalojado que merece la pena comparar.

¿Debería crear uno?

Puede crear todo esto. Sus componentes no son exóticos: un daemon, varios conectores de chat, un ciclo de modelo y herramientas, una carpeta de archivos Markdown y un formato de plugins. Comprenderlos resulta realmente útil, porque permite entender cómo funciona cualquier agente que vaya a utilizar y muestra exactamente dónde se encuentra el riesgo.

Pero para la mayoría, la respuesta honesta es ejecutar la solución real y reforzarla, en lugar de reinventarla. OpenClaw ya resolvió los conectores, el bucle y el formato de las skills, y ha sido objeto de un análisis de seguridad real. Es mejor dedicar el esfuerzo a la parte que realmente debe hacer bien: la configuración y el refuerzo de seguridad en su propio servidor. Si primero quiere seguir una ruta de aprendizaje, avanzar por los conceptos de forma gradual es mejor que leer directamente el código fuente del agente, porque cada etapa le deja algo que realmente ha construido. Construya uno pequeño para aprender. Ejecute y bloquee el real para usarlo.

Los fundamentos generales se explican en crear su propio agente de IA en un VPS, y crear un agente con Claude muestra las mismas ideas utilizando un modelo específico como cerebro.

FAQ

¿Es difícil crear un agente como OpenClaw?

Las partes individuales no son difíciles. Un proceso gateway, un conector de chat, un bucle de modelo y herramientas y una carpeta de archivos son elementos sencillos por separado. La parte difícil es hacerlo de forma segura. Un agente que ejecuta comandos de shell a partir de mensajes de chat tiene una superficie de ataque importante. Configurar correctamente el aislamiento, los permisos y el uso de un usuario sin privilegios requiere más trabajo que conectar las funciones.

¿Por qué OpenClaw almacena la memoria como archivos Markdown en lugar de una base de datos?

Porque, para un agente personal de un solo usuario, los archivos son suficientes y mucho más sencillos. No hay que ejecutar un servicio de base de datos, la memoria se puede leer y corregir fácilmente de forma manual, y trasladar el agente a otro servidor consiste sólo en copiar un directorio. Una base de datos se justifica a mayor escala, no en este caso.

¿Cuál es la parte más peligrosa de un agente de IA personal?

Las herramientas que le permiten actuar: ejecutar comandos de shell, controlar un navegador y escribir archivos. Esas herramientas son el motivo para crear el agente y también el motivo por el que puede causarle daños. El incidente de seguridad de OpenClaw de March 2026, con nueve problemas en cuatro días, incluido uno crítico con una calificación de 9.9, demuestra claramente que la capa de herramientas debe tratarse con cuidado: ejecute el agente con un usuario sin privilegios, controle las acciones destructivas y aísle la ejecución.

¿Necesito mi propio modelo de lenguaje para crear uno?

No. Los agentes como OpenClaw no dependen de un modelo concreto, por lo que puede conectar el que elija. Puede usar una API alojada para acceder a los modelos más potentes o un modelo ejecutado en su propia infraestructura para obtener privacidad completa. Alojarlo de forma local con Ollama mantiene todos los mensajes en su propio servidor, a cambio de ejecutar un modelo más pequeño.