Cuando un programador descubre que no entiende lo que corre en su propia computadora, la reacción natural es apagarlo todo. Ese fue precisamente el momento que llevó al desarrollador detrás del proyecto qwibitai a crear NanoClaw: no una crisis catastrófica ni una auditoría corporativa, sino algo más inquietante en su cotidianeidad, la simple imposibilidad de leer el código que le daba órdenes a su máquina y confiar en él sin reservas. "Construí esto como alternativa a OpenClaw después de darme cuenta de que no tenía idea de qué estaba corriendo en mi equipo", escribió en la plataforma Reddit a mediados de febrero de 2026, en una publicación que desencadenaría una discusión global sobre el rumbo que toman los asistentes autónomos de software.
El resultado, NanoClaw, es un asistente personal que conecta con WhatsApp y Telegram, ejecuta tareas programadas, gestiona su propia memoria por conversación y corre sobre el SDK de Agentes de Anthropic. Todo ello en aproximadamente cuatro mil líneas de código distribuidas en quince archivos fuente, sin ningún archivo de configuración, con menos de diez dependencias externas. El sitio oficial del proyecto lo resume con una austeridad casi irónica: el tiempo necesario para entender todo el sistema es de ocho minutos. No es una metáfora ni una aproximación; es la cifra que figura en la tabla comparativa de su propia página de presentación.
Ocho minutos para leer un agente autónomo que puede hacer investigaciones en la web, revisar repositorios de código, enviar informes matutinos y coordinar equipos enteros de subagentes especializados. La tensión entre esa capacidad y esa brevedad es el corazón de todo lo que NanoClaw representa.
El peso de cuatrocientas mil líneas
OpenClaw, antes conocido como Clawdbot y, en sus orígenes, como Moltbot, se convirtió en uno de los proyectos de código abierto más descargados del ecosistema de agentes autónomos. Su propuesta resulta difícil de resistir: un asistente que vive en la computadora del usuario, sin depender de servidores externos, capaz de ejecutar comandos de terminal, controlar el navegador, leer y escribir archivos, y recibir instrucciones desde el teléfono a través de múltiples plataformas de mensajería. La visión es la de un colaborador digital que trabaja en segundo plano, siempre disponible, siempre conectado.
El problema es que esa visión fue engordando con cada nueva función. Al cierre de enero de 2026, OpenClaw acumulaba más de cuatrocientas mil líneas de código distribuidas en 52 módulos, con 45 dependencias externas declaradas. Todo el sistema corre en un único proceso de Node.js con memoria compartida entre componentes, lo que significa que cualquier brecha en un módulo tiene acceso potencial al resto. Matthew Grunert, ingeniero de seguridad que dedicó semanas a construir arquitecturas de aislamiento de red para correr OpenClaw de manera segura en su entorno, describió la situación con precisión clínica: "Es extremadamente difícil para cualquier individuo o equipo de seguridad auditar correctamente esa base de código".
⚠️ Lo que Cisco encontró en OpenClaw
Exfiltración activa de datos: el equipo de Investigación de Amenazas y Seguridad en IA de Cisco analizó en enero de 2026 una habilidad de terceros disponible en el repositorio oficial de extensiones de OpenClaw. El resultado fue categórico: la extensión ejecutaba en silencio un comando que enviaba datos a un servidor externo controlado por su autor, sin ningún aviso al usuario. La llamada de red era completamente invisible.
Inyección de instrucciones y elusión de controles: la misma habilidad incluía una inyección directa de prompts diseñada para forzar al asistente a eludir sus propias directrices internas. El análisis arrojó dos hallazgos de severidad crítica y cinco adicionales de nivel alto, entre ellos inyección de comandos mediante bash embebido y envenenamiento de herramientas.
El reconocimiento oficial: la documentación de OpenClaw admite con una honestidad desarmante que "no existe una configuración perfectamente segura".
Las advertencias no quedaron aisladas en un informe técnico. La empresa de seguridad 1Password y el medio especializado VentureBeat amplificaron las conclusiones de Cisco durante las semanas siguientes. Para mediados de febrero de 2026, el repositorio oficial de OpenClaw acumulaba más de 78 problemas de seguridad abiertos sin resolver. Múltiples investigadores independientes confirmaron además que el sistema había filtrado claves de acceso en texto plano, susceptibles de ser capturadas mediante inyecciones de instrucciones o puntos de acceso desprotegidos. La integración con aplicaciones de mensajería, uno de sus atractivos principales, extendía la superficie de ataque a cualquier chat desde el que llegara un mensaje.
Seguridad que se puede leer, tocar y verificar
NanoClaw ataca este problema desde la raíz, no desde el parche. Su modelo de seguridad no descansa en listas blancas de aplicaciones ni en controles a nivel de código, sino en el aislamiento a nivel de sistema operativo: cada conversación de WhatsApp o Telegram, cada grupo que interactúa con el agente, recibe su propio contenedor separado. En macOS se utilizan los Apple Containers nativos; en Linux, Docker. El principio es simple pero tiene consecuencias profundas: el agente solo puede ver los directorios que el usuario le monta de manera explícita, y lo que ocurre dentro del contenedor A no puede contaminar al B bajo ninguna circunstancia técnica.
Cada entorno aislado tiene su propio archivo CLAUDE.md, que funciona como memoria persistente individual del agente para ese grupo, su propia base de datos SQLite para el estado de las sesiones y una instancia separada del SDK de Agentes de Claude de Anthropic. Este SDK, lanzado en 2025 junto con Claude Sonnet 4.5, pone a disposición de desarrolladores externos los mismos bloques que utiliza Anthropic internamente para sus propias herramientas de codificación autónoma: gestión de contexto con compactación automática, sistema de archivos, búsqueda web, ejecución de código y conectores al protocolo MCP. NanoClaw los aprovecha sin capas de abstracción intermedias que añadan complejidad o superficie de ataque innecesarias. El autor del proyecto lo articula como una convicción técnica: "Un buen harness le da superpoderes a un modelo inteligente; uno malo lo hace parecer torpe".
La diferencia en las cifras de complejidad no requiere interpretación. Donde OpenClaw despliega 52 módulos interdependientes y 45 dependencias externas en un proceso único con memoria compartida, NanoClaw opera con 15 archivos fuente, menos de 10 dependencias y cero archivos de configuración, cada agente en su propio espacio hermético. Grunert, tras semanas diseñando arquitecturas de red para contener a OpenClaw, fue directo en LinkedIn: "Si NanoClaw cumple lo que promete, me pasaré a él por completo".
Una de las funcionalidades más llamativas del proyecto es la que su equipo denomina "enjambres de agentes", presentada como una novedad absoluta en el segmento de asistentes personales. El mecanismo permite desplegar equipos de agentes especializados que colaboran entre sí dentro del mismo chat: uno con acceso al repositorio de código, otro conectado a una base de notas propia, un tercero dedicado exclusivamente a la investigación en línea. La arquitectura mantiene el aislamiento entre ellos, pero coordina sus resultados de manera que el usuario recibe el producto del trabajo colectivo sin necesidad de ver los engranajes.
La doctrina de las habilidades: menos raíces, más ramas
Si la decisión de contenerse en cuatro mil líneas es una declaración de principios técnicos, la filosofía de extensión de NanoClaw es una declaración sobre cómo debería evolucionar el software de código abierto. El autor del proyecto lo formuló con una claridad inhabitual en el ecosistema tecnológico: "No añadas funciones. Añade habilidades". La frase no es un eslogan; es la norma arquitectónica que gobierna cada contribución al repositorio.
La distinción importa. En OpenClaw, las extensiones se incorporan al núcleo central, acumulando módulos y dependencias que todos los usuarios cargan independientemente de si los necesitan. En NanoClaw, una "habilidad" es una carpeta compacta centrada en un archivo SKILL.md que le enseña a Claude Code cómo implementar una nueva capacidad mediante la modificación del fork personal del usuario. Cuando alguien ejecuta el comando /add-telegram, Claude Code lee las instrucciones del SKILL.md correspondiente, edita los archivos necesarios en la copia local del proyecto, actualiza el sistema de enrutamiento y verifica que todo funcione correctamente. El repositorio central permanece intacto; el usuario termina con una versión limpia, completamente personalizada y auditablemente suya.
Este modelo tiene consecuencias directas para la seguridad. Las habilidades maliciosas, el vector de ataque que Cisco documentó en OpenClaw, siguen siendo teóricamente posibles. Pero al no existir un repositorio centralizado de extensiones al estilo del ClawHub de OpenClaw, el usuario debe instalar activamente cada habilidad a través de Claude Code, lo que introduce una capa de revisión y produce código que cualquier desarrollador puede leer. La superficie de ataque se reduce por diseño, no por política.
La recepción en la comunidad técnica fue inmediata y sostenida. El hilo que el creador publicó en el foro Hacker News generó una discusión extendida sobre modelos alternativos de seguridad para agentes autónomos. Andrej Karpathy, figura de referencia en el campo del aprendizaje automático, elogió el proyecto públicamente. El canal de YouTube Better Stack le dedicó un análisis comparativo a principios de febrero, y el podcast "Eddy Says Hi" exploró en quince minutos las implicancias de conectar WhatsApp a un agente Claude con aislamiento total por contenedor. En menos de dos semanas desde su presentación oficial, el repositorio superó los 10.500 puntos de estrella en GitHub, una métrica que con todas sus limitaciones refleja que la necesidad que NanoClaw viene a satisfacer era real y urgente.
Lo que el autor de NanoClaw construyó no es, en el fondo, solo una herramienta. Es una pregunta formulada en código: ¿cuánto debería pesar un asistente en el que se confía la vida digital? La respuesta que propone, cuatro mil líneas y ocho minutos de lectura, resulta incómoda para quienes edificaron plataformas de cien mil. Y precisamente por eso es difícil ignorarla.
Referencias
qwibitai. "NanoClaw: A lightweight alternative to Clawdbot / OpenClaw". GitHub y nanoclaw.dev, febrero de 2026. github.com/qwibitai/nanoclaw
Cisco AI Threat and Security Research Team. "Personal AI Agents like OpenClaw Are a Security Nightmare". Cisco Blogs, 29 de enero de 2026. blogs.cisco.com/ai/personal-ai-agents-like-openclaw-are-a-security-nightmare
Grunert, Matthew. Análisis comparativo de seguridad NanoClaw vs OpenClaw. LinkedIn, 12 de febrero de 2026.
Serenitiesai. "OpenClaw Security Concerns: What Cisco and 1Password Got Right". serenitiesai.com, 5 de febrero de 2026.
Reddit r/selfhosted. "I built NanoClaw – a lightweight self-hosted AI assistant". Publicación del autor, 13 de febrero de 2026. reddit.com/r/selfhosted/comments/1r3p7s7
Hacker News. "Show HN: NanoClaw – Clawdbot in 500 lines of TS with Apple Containers". Discusión comunitaria, enero de 2026. news.ycombinator.com/item?id=46850205
Better Stack. "NanoClaw: The Lightweight, Secure OpenClaw Alternative Without the Bloat". YouTube, 5 de febrero de 2026.
Jagan S. "OpenClaw, NanoClaw, Personal AI Assistants and Skill Economy". Substack, 21 de febrero de 2026. jagans.substack.com
Anthropic. "Building agents with the Claude Agent SDK". Anthropic Engineering Blog, septiembre de 2025. claude.com/blog/building-agents-with-the-claude-agent-sdk
AI Daily News. "OpenClaw AI Security Crisis: Thousands of Data Breaches". ai-daily.news, 30 de enero de 2026.



