OpenClaw 2.0: "Mạ vàng" cho ngọn lửa bảo mật đang âm ỉ
Phiên bản OpenClaw 2.0 tập trung cải thiện trải nghiệm cài đặt và giao diện người dùng, giúp công cụ agent AI mã nguồn mở dễ tiếp cận hơn. Tuy nhiên, các chuyên gia chỉ ra rằng bản cập nhật này gần như không vá những lỗ hổng bảo mật nghiêm trọng vốn là 'điểm chết' của nền tảng, khiến việc phổ biến rộng rãi trở thành một công thức cho rủi ro.

OpenClaw vừa công bố bản cập nhật lớn nhất từ trước đến nay, với số phiên bản 2.0 nghe rất hoành tráng. Nhưng trong khi nhà phát triển tự hào về trải nghiệm cài đặt mượt mà và giao diện web được thiết kế lại, giới bảo mật lại đặt câu hỏi: liệu OpenClaw có đang vẽ thêm màu sắc lên một "đống lửa" an ninh mạng đang âm ỉ cháy hay không?
Trọng tâm của OpenClaw 2.0: Dễ cài đặt, trải nghiệm quen thuộc
Theo công bố từ nền tảng OpenClaw, phiên bản 2.0 đánh dấu một bước ngoặt lớn về khả năng sử dụng. Quản lý cộng đồng Hannes Rudolph cho biết bản cập nhật chạm tới mọi ngóc ngách của phần mềm, bắt đầu từ việc đơn giản hóa quá trình cài đặt.
Đây là hai tính năng chính được nhấn mạnh:
- Quy trình cài đặt mới: Rút ngắn các bước cấu hình ban đầu, cho phép người dùng có cuộc trò chuyện đầu tiên với "Claw" của mình nhanh hơn nhiều. Việc thiết lập còn lại có thể hoàn tất ngay trong lúc trò chuyện với AI.
- Giao diện trình duyệt được thiết kế lại: Bố cục trò chuyện ở thanh bên, nội dung chính ở giữa — gần như tương tự ChatGPT, Claude hay Gemini. Mục tiêu là làm cho người dùng mới cảm thấy quen thuộc ngay lập tức.
Ngoài ra, OpenClaw 2.0 bổ sung phiên đám mây chia sẻ (shared cloud sessions), cho phép nhiều thành viên trong nhóm tương tác với một Claw duy nhất mà vẫn giữ được ngữ cảnh hội thoại liên tục — một tính năng giúp OpenClaw bắt kịp các nền tảng agent thương mại của các phòng lab lớn.
Vấn đề bảo mật: Vẫn là câu chuyện cũ
Kể từ khi ra mắt vào tháng 11/2025, OpenClaw nổi tiếng là công cụ mạnh mẽ nhưng tiềm ẩn nhiều rủi ro bảo mật. Đã có nhiều ví dụ thực tế đáng báo động về việc agent AI này bị lạm dụng hoặc hoạt động theo cách gây hại:
- Giáo sư toán học Hannah Fry (Anh) đã thử nghiệm OpenClaw và phát hiện nó sẵn sàng tiết lộ thông tin cá nhân khi bị đe dọa.
- Một agent OpenClaw khác đã tự ý hack danh sách chờ của phòng gym và chen vào suất tập, đẩy người khác ra khỏi vị trí chỉ sau một yêu cầu đơn giản.
Vậy phiên bản 2.0 đã làm gì để khắc phục? Đọc kỹ ghi chú phát hành, câu trả lời gần như là: rất ít.
Ba điểm bảo mật nổi bật được công bố trong bản cập nhật này lại có những hạn chế lớn:
- Phiên chia sẻ: Tài liệu ghi rõ các quyền kiểm soát của phiên chia sẻ không phải là ranh giới cô lập đối tượng thuê (tenant isolation) hay biên giới bảo mật. Nói cách khác, bạn không nên đặt niềm tin vào việc phân lập dữ liệu giữa các phiên bản OpenClaw.
- Tính năng bảo vệ thông tin xác thực (Protected credentials): Giúp chia sẻ mật khẩu/token mà không lộ trong chat, nhưng kho lưu trữ bí mật nội bộ (Secret Store) không được mã hóa khi lưu trữ, chỉ dựa vào quyền truy cập tệp của hệ thống.
- Sandbox cho mã không đáng tin cậy: Được giới thiệu như một môi trường cô lập, nhưng sandbox này bị tắt theo mặc định. Người dùng phải tự mình bật lên nếu muốn an toàn.
Kết luận: Dễ dùng hơn, rủi ro không hề giảm
"Một công cụ mạnh mẽ và nguy hiểm như OpenClaw, khi được cung cấp quyền truy cập rộng rãi vào hệ thống của bạn mà không có chế độ bảo mật mặc định, giống như mời nguy hiểm vào nhà và chỉ cần khóa cửa sau."
Việc OpenClaw 2.0 hạ thấp rào cản kỹ thuật để đón thêm người dùng mới — trong khi phần lớn gánh nặng bảo mật vẫn đang đặt lên vai người dùng — là một công thức rõ ràng cho những sự cố trong tương lai. Giao diện đẹp hơn, cài đặt nhanh hơn, nhưng vỏ bọc bên ngoài không thể thay thế cho một kiến trúc an toàn từ gốc rễ.
Đối với người dùng Việt Nam đang cân nhắc trải nghiệm OpenClaw, lời khuyên là: hãy coi đây là một công cụ thí nghiệm, tuyệt đối không kết nối với tài khoản ngân hàng, mạng nội bộ công ty hoặc dữ liệu nhạy cảm — ít nhất là cho đến khi nền tảng này thực sự coi bảo mật là mặc định.