cara membuat agen AI seperti OpenClaw
Pelajari cara membangun agen AI self-hosted seperti OpenClaw. Pahami komponen sistem dan cara mengatasi celah keamanan kritis seperti CVE-2026-32922.
Apa itu OpenClaw sebenarnya
OpenClaw adalah agen AI personal self-hosted. Anda menjalankannya di server sendiri, menghubungkannya ke aplikasi chat yang sudah Anda gunakan, dan ia dapat menjalankan perintah shell, mengontrol browser, membaca serta menulis file Anda, dan bertindak berdasarkan pesan yang Anda kirimkan. Produk ini memiliki lisensi MIT, bersifat local-first, dan memiliki lebih dari 380.000 bintang di GitHub per pertengahan 2026, menjadikannya salah satu proyek dengan bintang terbanyak di platform tersebut. Di balik kerumitannya, OpenClaw hanyalah sekumpulan komponen kecil yang dirakit dengan cara yang masuk akal. Artikel ini akan membahas komponen-komponen tersebut agar Anda memahami bagaimana alat seperti ini dibangun, dan di mana letak risiko utamanya.
Satu peringatan di awal, karena hal ini memengaruhi setiap pilihan desain di bawah ini. Pada Maret 2026, OpenClaw memiliki sembilan masalah keamanan yang terungkap dalam empat hari, termasuk celah eskalasi hak istimewa kritis dengan rating 9.9 dari 10 (CVE-2026-32922). Proyek ini dirancang untuk diperkuat oleh Anda, sang operator. Agen yang dapat menjalankan perintah apa pun hanya akan seaman sistem tempat ia berjalan dan batasan yang Anda terapkan padanya. Ingatlah hal ini saat Anda membaca.
Daemon gateway: satu proses, tetap privat
Di pusat sistem terdapat satu proses yang berjalan terus-menerus, biasanya disebut gateway. Ini adalah control plane. Ia menerima pesan, memutuskan apa yang harus dilakukan, menjalankan alat, dan mengirimkan balasan kembali. Segala sesuatu lainnya terhubung ke proses ini.
Fakta terpenting tentang gateway adalah di mana ia mendengarkan (listen). Secara default, OpenClaw mengikatnya ke alamat loopback, 127.0.0.1, sehingga tidak dapat dijangkau dari internet kecuali Anda sengaja mengeksposnya. Biarkan tetap seperti itu. Ini adalah satu-satunya proses yang menjalankan perintah, sehingga gateway yang terekspos memberikan akses remote bagi siapa pun yang menemukannya ke dalam server Anda. Saat Anda perlu mengaksesnya dari laptop, lakukan melalui VPN atau terowongan SSH daripada membuka port. Tidak ada yang bisa menyerang port yang tidak dapat mereka jangkau.
Konektor saluran: memasukkan pesan dan mengeluarkan balasan
Agen personal hanya berguna jika Anda dapat berkomunikasi dengannya melalui aplikasi yang sudah Anda gunakan. Itulah fungsi konektor saluran (channel connectors). Masing-masing berkomunikasi dengan satu platform, seperti Telegram, WhatsApp, Slack, atau Discord, menggunakan bot API atau webhook platform tersebut.
Strukturnya sama untuk semuanya. Konektor mendaftarkan bot ke platform, menerima pesan masuk Anda (baik dengan melakukan polling ke platform atau menerima webhook yang dikirimkan platform), menyerahkan pesan tersebut ke gateway, dan mengirimkan balasan gateway kembali melalui API yang sama. Konektor adalah lapisan translasi yang tipis. Ia mengubah "pesan Telegram telah tiba" menjadi "ini adalah teks untuk agen" dan sebaliknya. Membangun konektor sendiri sebagian besar hanyalah masalah membaca dokumentasi bot satu platform dan memetakan format pesannya ke format gateway.
Otak dan loop alat
Di dalam gateway terdapat bagian yang membuatnya menjadi agen, bukan sekadar chatbot. Bagian ini berupa sebuah loop.
Sebuah pesan tiba. Gateway mengirimkannya ke model bahasa bersama dengan daftar alat yang diizinkan untuk digunakan oleh model tersebut. Model membaca pesan dan memutuskan: menjawab langsung, atau memanggil alat. Jika ia memanggil alat, gateway menjalankan alat tersebut, menangkap hasilnya, dan mengirimkan hasil tersebut kembali ke model. Model melihat hasil tersebut dan memutuskan kembali. Proses ini berulang hingga model tidak memiliki tugas lagi dan menghasilkan balasan akhir.
Loop tersebut adalah inti dari sebuah agen, dan loop yang sama digunakan baik saat agen berada di aplikasi chat maupun di terminal. Untuk cara menghubungkan alat ke loop tersebut secara standar, menghubungkan alat melalui Model Context Protocol adalah bacaan selanjutnya yang bagus, dan untuk sisi model, menjalankan model itu sendiri pada perangkat keras Anda sendiri melengkapi bagian lainnya.
Kumpulan alat adalah inti, sekaligus bahayanya
Alat-alat inilah yang membuat OpenClaw kuat. Sebuah alat yang menjalankan perintah shell, alat yang menggerakkan browser, alat yang membaca dan menulis file. Berikan loop di atas akses ke alat-alat tersebut, maka ia dapat melakukan hampir semua hal yang dapat Anda lakukan dengan keyboard. Jangkauan tersebut adalah seluruh produknya, dan juga merupakan seluruh risikonya.
Agen yang dapat menjalankan perintah apa pun, bertindak berdasarkan instruksi yang datang dari aplikasi chat, memiliki permukaan serangan yang besar. Instruksi yang buruk, serangan prompt-injection yang tersembunyi di halaman web yang dikunjungi alat browser, atau bug seperti celah keamanan Maret 2026 dapat mengubah "baca kalender saya" menjadi "hapus file saya." Jadi, batasan bukanlah tambahan opsional. Jalankan agen sebagai pengguna khusus yang tidak memiliki hak istimewa (unprivileged user) tanpa sudo, sehingga kompromi tidak dapat melakukan eskalasi. Batasi alat-alat berbahaya di balik langkah persetujuan agar agen meminta izin sebelum melakukan sesuatu yang merusak. Gunakan sandbox untuk eksekusi alat agar perintah yang tidak terkendali tetap terisolasi. Isolasi API key model agar kebocoran tidak memberikan akses akun Anda kepada penyerang.
Sebelum Anda mengekspos apa pun yang menjalankan perintah shell, pelajari dasar-dasarnya dengan cermat. Buatlah daftar periksa untuk sistem Anda sendiri di sini, lalu ikuti dari atas ke bawah:
Bagian pengguna tanpa hak istimewa dibahas secara mendalam dalam menjalankan layanan sebagai pengguna tanpa hak istimewa, dan panduan lengkap pengaturan aman untuk proyek asli ada di menjalankan OpenClaw secara aman di VPS.
Memori sebagai file biasa
Kebanyakan orang mengharapkan memori agen tersimpan dalam database. OpenClaw tidak demikian. Ia menyimpan memori sebagai file Markdown biasa di disk, dan pilihan tersebut layak untuk ditiru.
File itu sederhana. Tidak ada skema yang perlu dimigrasi, tidak ada layanan yang harus tetap berjalan, dan tidak ada bahasa query yang perlu dipelajari. File tersebut dapat diperiksa: Anda dapat membuka folder dan membaca secara tepat apa yang diyakini agen tentang Anda, memperbaiki catatan yang salah dengan mengedit file, atau menghapus memori dengan menghapus file tersebut. Dan file bersifat portabel, karena memindahkan agen ke server baru hanyalah masalah menyalin direktori. Untuk agen personal pengguna tunggal, folder berisi file teks sudah cukup, dan ini menjaga seluruh sistem tetap mudah dipahami.
Skill: cara portabel untuk menambah kemampuan
Selain alat bawaan, OpenClaw menggunakan format skill yang portabel sehingga komunitas dapat memperluas kemampuannya tanpa mengubah inti sistem. Sebuah skill adalah paket instruksi yang mandiri dan, terkadang, kode yang mengajarkan tugas baru kepada agen. Agen memuat skill saat tugas yang diminta memerlukannya.
Nilai dari format seperti ini adalah kemampuan tersebut menjadi dapat dibagikan. Seseorang menulis skill untuk pekerjaan tertentu, mempublikasikannya, dan orang lain cukup memasukkannya. Jika Anda membangun agen sendiri, menentukan format ekstensi yang kecil dan jelas sejak awal akan menghindarkan Anda dari keharusan menulis kode setiap kemampuan secara manual ke dalam inti sistem di kemudian hari.
Gunakan model Anda sendiri
OpenClaw bersifat agnostik terhadap model. Ia tidak menyertakan model bahasa sendiri. Sebaliknya, ia terhubung ke model pilihan Anda, yang bisa berupa API hosting atau model yang Anda jalankan sendiri.
Pemisahan ini penting untuk biaya, privasi, dan kontrol. API hosting memberi Anda model terkuat tanpa perlu mengelola perangkat keras, dengan harga per-token dan dengan prompt Anda keluar dari server Anda. Model self-hosted, yang dijalankan dengan sesuatu seperti Ollama, menjaga setiap pesan tetap berada di perangkat Anda sendiri dan hanya membutuhkan biaya perangkat keras dan listrik, dengan konsekuensi menjalankan model yang lebih kecil atau lebih lambat. Banyak orang mencampur keduanya. Jika Anda ingin menjaga agen tetap sepenuhnya privat, menjalankan model secara mandiri di VPS Anda adalah bagian yang menutup celah terakhir tersebut, dan Hermes Agent adalah agen self-hosted lain yang layak dibandingkan.
Haruskah Anda membangunnya?
Anda dapat membangun semua ini. Komponen-komponennya tidaklah eksotis: sebuah daemon, beberapa konektor chat, loop model-dan-alat, sebuah folder Markdown, dan format plugin. Memahaminya sangat berguna, karena hal ini menghilangkan misteri pada setiap agen yang akan Anda gunakan dan memberi tahu Anda dengan tepat di mana letak bahayanya.
Namun bagi kebanyakan orang, jawaban jujurnya adalah menjalankan produk yang sudah ada dan memperkuatnya, daripada membangun ulang dari nol. OpenClaw sudah menyelesaikan masalah konektor, loop, dan format skill, serta telah melalui pengujian keamanan yang nyata. Upaya Anda lebih baik digunakan pada bagian yang benar-benar menjadi tanggung jawab Anda, yaitu pengaturan dan penguatan pada server Anda sendiri. Bangunlah versi kecil untuk belajar. Jalankan dan amankan versi aslinya untuk digunakan.
Fondasi umumnya terdapat dalam membangun agen AI Anda sendiri di VPS, dan membangun agen dengan Claude menunjukkan ide yang sama dengan model spesifik sebagai otaknya.
FAQ
Apakah sulit membangun agen seperti OpenClaw?
Komponen individunya tidak sulit. Proses gateway, konektor chat, loop model-dan-alat, dan folder file masing-masing bersifat sederhana. Bagian yang sulit adalah melakukannya dengan aman. Agen yang menjalankan perintah shell dari pesan chat adalah permukaan keamanan yang serius, dan mengatur sandboxing, izin, serta pengaturan pengguna tanpa hak istimewa membutuhkan lebih banyak kerja daripada sekadar merakit fitur-fiturnya.
Mengapa OpenClaw menyimpan memori sebagai file Markdown, bukan database?
Karena untuk agen personal pengguna tunggal, file sudah cukup dan jauh lebih sederhana. Tidak ada layanan database yang perlu dijalankan, memori mudah dibaca dan diperbaiki secara manual, dan memindahkan agen ke server lain hanyalah dengan menyalin direktori. Database lebih tepat digunakan pada skala yang lebih besar, bukan di sini.
Apa bagian paling berbahaya dari agen AI personal?
Alat-alat yang memungkinkannya bertindak: menjalankan perintah shell, mengontrol browser, dan menulis file. Itulah alasan untuk membangunnya dan alasan mengapa ia dapat merugikan Anda. Peristiwa keamanan OpenClaw pada Maret 2026, yaitu sembilan masalah dalam empat hari termasuk satu masalah kritis rating 9.9, adalah argumen terkuat untuk memperlakukan lapisan alat dengan hati-hati: jalankan sebagai pengguna tanpa hak istimewa, batasi tindakan yang merusak, dan gunakan sandbox untuk eksekusi.
Apakah saya butuh model bahasa sendiri untuk membangunnya?
Tidak. Agen seperti OpenClaw bersifat agnostik terhadap model, jadi Anda dapat menghubungkan model pilihan Anda. Itu bisa berupa API hosting untuk model terkuat, atau model yang Anda jalankan sendiri untuk privasi penuh. Menjalankan sendiri dengan Ollama menjaga setiap pesan tetap berada di server Anda sendiri dengan konsekuensi menjalankan model yang lebih kecil.