SSD Nodes Learn
Guias Matt ConnorPor Matt Connor · Atualizado 2026-07-24

como criar um agente de ia estilo openclaw

Aprenda a construir um agente de IA self-hosted que executa comandos shell. Veja como evitar falhas de segurança como a CVE-2026-32922 em sistemas locais.

O que o OpenClaw realmente é

O OpenClaw é um agente de IA pessoal self-hosted. Você o executa em seu próprio servidor, conecta-o aos aplicativos de chat que já utiliza, e ele pode executar comandos shell, controlar um browser, ler e escrever seus arquivos e agir sobre as mensagens que você envia. Ele possui licença MIT, é local-first e tem mais de 380.000 estrelas no GitHub em meados de 2026, o que o torna um dos projetos mais estrelados da plataforma. Por trás do hype, ele é apenas um conjunto pequeno de partes conectadas de forma lógica. Este post detalha essas partes para que você entenda como uma ferramenta como esta é construída e onde estão os pontos críticos.

Um aviso importante antecipadamente, pois ele define cada escolha de design abaixo. Em março de 2026, o OpenClaw teve nove problemas de segurança divulgados em quatro dias, incluindo uma falha crítica de escalonamento de privilégios com nota 9.9 de 10 (CVE-2026-32922). O projeto é projetado para ser endurecido por você, o operador. Um agente que pode executar qualquer comando é tão seguro quanto o sistema onde ele roda e os limites que você impõe a ele. Mantenha isso em mente durante a leitura.

O daemon gateway: um processo, mantido privado

No centro está um único processo de longa execução, geralmente chamado de gateway. Ele é o plano de controle. Ele recebe mensagens, decide o que fazer, executa as ferramentas e envia as respostas de volta. Tudo o mais se conecta a ele.

O fato mais importante sobre o gateway é onde ele escuta. Por padrão, o OpenClaw o vincula ao endereço loopback, 127.0.0.1, portanto ele não é acessível pela internet, a menos que você se esforce para expô-lo. Deixe-o lá. Este é o único processo que executa comandos profissionalmente, então um gateway exposto dá a qualquer pessoa que o encontre um ponto de entrada remoto em seu servidor. Quando precisar acessá-lo do seu laptop, faça isso via VPN ou um túnel SSH em vez de abrir uma porta. Ninguém pode atacar uma porta que não consegue alcançar.

Conectores de canal: recebendo uma mensagem e enviando uma resposta

Um agente pessoal só é útil se você puder falar com ele através dos apps que já utiliza. É isso que os conectores de canal fazem. Cada um se comunica com uma plataforma, como Telegram, WhatsApp, Slack ou Discord, usando a API de bot ou webhooks dessa plataforma.

O formato é o mesmo para todos eles. O conector registra um bot na plataforma, recebe sua mensagem de entrada (seja por polling ou recebendo um webhook enviado pela plataforma), entrega essa mensagem ao gateway e posta a resposta do gateway de volta através da mesma API. O conector é uma camada de tradução fina. Ele converte "uma mensagem do Telegram chegou" em "aqui está o texto para o agente" e vice-versa. Construir o seu próprio é basicamente ler a documentação de bot de uma plataforma e mapear o formato de mensagem dela para o do gateway.

O cérebro e o loop de ferramentas

Dentro do gateway está a parte que o torna um agente, em vez de um chatbot. É um loop.

Uma mensagem chega. O gateway a envia para um modelo de linguagem junto com uma lista de ferramentas que o modelo tem permissão para usar. O modelo lê a mensagem e decide: responder diretamente ou chamar uma ferramenta. Se ele chamar uma ferramenta, o gateway executa essa ferramenta, captura o resultado e envia o resultado de volta para o modelo. O modelo analisa o resultado e decide novamente. Isso se repete até que o modelo não tenha mais nada a fazer e produza uma resposta final.

Esse loop é a ideia central de um agente, e é o mesmo loop, quer o agente viva em um app de chat ou em um terminal. Para entender como as ferramentas são conectadas a esse loop de forma padrão, conectando ferramentas através do Model Context Protocol é uma boa leitura complementar, e para o lado do modelo, executando o próprio modelo em seu próprio hardware completa a outra metade.

O conjunto de ferramentas é o objetivo, e o perigo

As ferramentas são o que tornam o OpenClaw poderoso. Uma ferramenta que executa um comando shell, uma ferramenta que controla um browser, uma ferramenta que lê e escreve arquivos. Dê ao loop acima acesso a elas, e ele poderá fazer quase tudo o que você faz ao teclado. Esse alcance é o produto inteiro, e é também o risco inteiro.

Um agente que pode executar qualquer comando, agindo sobre instruções que chegam de um app de chat, possui uma grande superfície de ataque. Uma instrução maliciosa, um ataque de prompt-injection escondido em uma página web visitada pela ferramenta de browser, ou um bug como as falhas de março de 2026 podem transformar "leia minha agenda" em "delete meus arquivos". Portanto, os limites não são opcionais. Execute o agente como um usuário dedicado e sem privilégios, sem sudo, para que um comprometimento não possa escalar privilégios. Coloque ferramentas perigosas atrás de uma etapa de aprovação para que o agente pergunte antes de fazer algo destrutivo. Use sandbox na execução das ferramentas para que um comando descontrolado seja contido. Isole a chave de API do modelo para que um vazamento não entregue sua conta a um atacante.

Antes de expor qualquer coisa que execute comandos shell, trabalhe os conceitos básicos deliberadamente. Gere um checklist para seu próprio sistema aqui, e siga-o de cima a baixo:

ToolVPS hardening checklist

A parte do usuário sem privilégios é abordada em profundidade em executando serviços como um usuário sem privilégios, e o guia completo de configuração segura para o projeto real está em executando o OpenClaw com segurança em um VPS.

Memória como arquivos simples

A maioria das pessoas espera que a memória de um agente resida em um banco de dados. A do OpenClaw não. Ele armazena a memória como arquivos Markdown simples em disco, e essa escolha vale a pena ser copiada.

Arquivos são simples. Não há esquema para migrar, nenhum serviço para manter rodando e nenhuma linguagem de consulta para aprender. Eles são inspecionáveis: você pode abrir a pasta e ler exatamente o que o agente acredita sobre você, corrigir uma nota errada editando um arquivo ou deletar uma memória removendo um arquivo. E eles são portáteis, pois mover o agente para um novo servidor é apenas uma questão de copiar um diretório. Para um agente pessoal de usuário único, uma pasta de arquivos de texto é suficiente e mantém todo o sistema fácil de entender.

Skills: uma forma portátil de adicionar habilidades

Além das ferramentas integradas, o OpenClaw usa um formato de skill portátil para que a comunidade possa estender o que ele pode fazer sem alterar o núcleo. Uma skill é um pacote autocontido de instruções e, às vezes, código que ensina uma nova tarefa ao agente. O agente carrega uma skill quando a tarefa exige.

O valor de um formato como este é que as habilidades tornam-se compartilháveis. Alguém escreve uma skill para um trabalho específico, a publica e outros a utilizam. Se você construir seu próprio agente, definir um formato de extensão pequeno e claro desde cedo evita que você precise codificar cada capacidade diretamente no núcleo mais tarde.

Traga seu próprio modelo

O OpenClaw é agnóstico em relação ao modelo. Ele não vem com seu próprio modelo de linguagem. Em vez disso, ele se conecta a um que você escolher, que pode ser uma API hospedada ou um modelo que você execute por conta própria.

Essa divisão é importante para custo, privacidade e controle. Uma API hospedada oferece os modelos mais fortes sem necessidade de gerenciar hardware, com preço por token e com seus prompts saindo do seu servidor. Um modelo self-hosted, servido com algo como Ollama, mantém cada mensagem em seu próprio sistema e custa apenas o hardware e energia, ao preço de rodar um modelo menor ou mais lento. Muitas pessoas misturam os dois. Se você deseja manter um agente totalmente privado, hospedar o modelo em seu VPS é a peça que fecha essa última lacuna, e Hermes Agent é outro agente self-hosted que vale a comparação.

Você deve construir um?

Você pode construir tudo isso. As partes não são exóticas: um daemon, alguns conectores de chat, um loop de modelo e ferramentas, uma pasta de Markdown e um formato de plugin. Entendê-las é genuinamente útil, pois desmistifica cada agente que você usará e diz exatamente onde reside o perigo.

Mas para a maioria das pessoas, a resposta honesta é rodar o produto real e endurecê-lo, em vez de reinventá-lo. O OpenClaw já resolveu os conectores, o loop e o formato de skill, e passou por escrutínio de segurança real. Seu esforço é melhor gasto na parte que realmente cabe a você acertar: a configuração e o endurecimento em seu próprio servidor. Construa um pequeno para aprender. Rode e blinde o real para usar.

Os fundamentos gerais estão em construindo seu próprio agente de IA em um VPS, e construindo um agente com Claude mostra as mesmas ideias usando um modelo específico como cérebro.

FAQ

É difícil construir um agente como o OpenClaw?

As partes individuais não são difíceis. Um processo gateway, um conector de chat, um loop de modelo e ferramentas e uma pasta de arquivos são simples individualmente. A parte difícil é fazer isso com segurança. Um agente que executa comandos shell a partir de mensagens de chat é uma superfície de segurança séria, e configurar corretamente o sandboxing, as permissões e o usuário sem privilégios dá mais trabalho do que conectar as funcionalidades.

Por que o OpenClaw armazena a memória como arquivos Markdown em vez de um banco de dados?

Porque para um agente pessoal de usuário único, arquivos são suficientes e muito mais simples. Não há serviço de banco de dados para rodar, a memória é fácil de ler e corrigir manualmente, e mover o agente para outro servidor é apenas copiar um diretório. Um banco de dados faz sentido em larga escala, não aqui.

Qual é a parte mais perigosa de um agente de IA pessoal?

As ferramentas que permitem que ele aja: executar comandos shell, controlar um browser e escrever arquivos. Essas são a razão para construí-lo e a razão pela qual ele pode prejudicá-lo. O evento de segurança do OpenClaw em março de 2026, com nove problemas em quatro dias incluindo um crítico de nota 9.9, é o argumento mais claro para tratar a camada de ferramentas com cuidado: execute como um usuário sem privilégios, limite ações destrutivas e use sandbox na execução.

Eu preciso do meu próprio modelo de linguagem para construir um?

Não. Agentes como o OpenClaw são agnósticos em relação ao modelo, então você conecta um de sua escolha. Pode ser uma API hospedada para os modelos mais fortes, ou um modelo que você execute para privacidade total. O self-hosting com Ollama mantém cada mensagem em seu próprio servidor ao custo de rodar um modelo menor.