OpenClaw 완전 해부: 자율 에이전트의 실체와 검증 한계
- 공유 링크 만들기
- X
- 이메일
- 기타 앱
🤖 OpenClaw 완전 해부 — 자율 에이전트 프레임워크의 실체와 검증 한계
2026년 4월 28일 · IT/AI 리서치 · 다라운드 검증 보고서
"메시징 앱을 인터페이스로 삼는 OS-Level 자율 에이전트" — 2026년 가장 뜨거운 컨셉이지만, 공개된 1차 자료들은 제작자 소속·저장소 위치·정책 시행 시점에서 서로 모순됩니다. 본 글은 검증 가능한 사실과 검증 불가능한 주장을 분리해 정리합니다.
⚠️ 0. Executive Caveat — 신뢰도 경고
본 조사는 Gemini 웹 검색 그라운딩 기반 다라운드 리서치(Round 1~3)로 수행되었으나, 여러 1차 출처(Kaspersky·Forbes·TechCrunch 등) URL이 검증되지 않거나 라운드 간 핵심 사실이 충돌합니다.
▶ GitHub 저장소 위치, 제작자 소속, Anthropic 정책 시행 시점에 대한 모순은 본문에 그대로 보존했습니다.
🎯 1. OpenClaw란 무엇인가
OpenClaw는 오스트리아 개발자 피터 슈타인베르거(Peter Steinberger)가 2025년 말 공개한 로컬 우선(Local-first) 자율형 AI 에이전트 프레임워크로 보고됩니다.
▶ 핵심 컨셉: 단순 챗봇이 아니라, PC·VPS·메시징 앱(Telegram·WhatsApp)에 상주하며 스스로 판단·행동하는 "능동형 디지털 직원(OS-Level Agent)".
▶ 시작점: 2025년 11월 "WhatsApp Relay" 주말 해킹 프로젝트.
▶ 설계 철학: 에이전트의 메모리·설정을 로컬 마크다운 파일(HEARTBEAT.md·SKILL.md)로 외부화하여, 사용자가 에이전트의 사고 구조를 직접 편집.
🟡 검증 한계: Steinberger의 공개 GitHub 활동은 PSPDFKit·iOS 도구로 알려져 있어, "OpenClaw"가 그의 메인 공개 프로젝트인지 1차 확인이 필요(검증 불가).
📛 2. 명칭 변경 히스토리 — 상표권 분쟁의 흔적
프로젝트는 약 6개월 사이 4번 이름이 바뀌었습니다. 그 중심에는 Anthropic의 상표권 압박이 있었던 것으로 보고됩니다.
🔢 3. 버전 히스토리 — 자료 간 충돌
| 자료 | 버전 표기 | 신규 기능 |
|---|---|---|
| 자료 A (Round 1) | v2.0 (CalVer v2026.4.2x 병기) | Bun 컴파일 게이트웨이, 백그라운드 배시, 네이티브 도구(브라우저·캔버스·크론), 대시보드 v2 |
| 자료 B (Round 2) | v2026.4.25 (순수 CalVer) | LaunchAgent 토큰 로테이션, iframe 인식 역할 스냅샷, --headless, PWA + Web Push, openclaw onboard/doctor CLI |
두 라운드 모두 2026년 4월 후반 빌드를 가리키지만, SemVer v2.0 vs 순수 CalVer로 표기 체계가 어긋납니다. 1차 출처(릴리스 노트) 확인 전에는 어느 쪽이 정본인지 단정할 수 없습니다.
🚫 4. Anthropic의 "서브 에이전트 차단"과 OpenClaw
4-1. 자료가 주장하는 시나리오
🔴 자료 A (Round 1)
Anthropic이 2026-04 초 "서브 에이전트·제3자 에이전트 차단" 정책 공식 시행. Claude Pro($20) 정액제를 자동화로 무제한 호출하는 패턴이 원인. OpenClaw의 웹 세션 복제 자동화가 차단되어 API 종량제 또는 'Extra Usage' 티어로 강제 전환.
🟡 자료 B (Round 2)
Steinberger가 OpenClaw로 Claude를 "하네싱(harnessing)"하는 과정에서 Claude 계정이 일시 정지. 비정상 시스템 프롬프트 패턴이 자동화 방어 기제에 포착됨.
🟢 자료 C (Round 3)
차단의 본질은 연쇄 호출(cascading agents)·무한 루프·가이드라인 우회 시도에 대한 모니터링 강화. OpenClaw는 사용자 개인 API 키 + 로컬 게이트웨이 구조로 대응.
4-2. 충돌 지점
▶ "2026-04 공식 정책 시행" 주장(Round 1) vs Claude Code가 SDK·Subagent를 공식 지원한다는 일반 사실 사이의 충돌.
▶ Anthropic은 "에이전트 자체"를 금지하기보다 약관 위반 패턴(정액제 우회·우회 자동화)을 차단하는 것에 가깝다는 해석이 더 정합적입니다.
👤 5. 제작자 소속 — 모순 그대로 보존
| 자료 | 제작자 소속 | GitHub URL |
|---|---|---|
| Round 1 | 2026-02 OpenAI 합류, 독립 재단 이관 | github.com/steipete/openclaw |
| Round 2 | 여전히 OpenClaw 개발자, Claude 차단 겪음 | github.com/openclaw/openclaw |
| Round 3 | 독립 재단 이관(OpenAI 언급 없음) | github.com/openclaw/openclaw |
▶ 자료 A는 Round 1과 동일하게 시점적 모순(OpenAI 합류 후 OpenClaw 개발 지속)을 안고 있어, 공식 1차 URL 자체가 불일치합니다. 본 보고서는 어느 쪽이 정본인지 단정하지 않습니다.
🛠️ 6. 에이전트형 활용 방법론 — 채팅이 아닌 위임
① Always-On 데몬: openclaw onboard --install-daemon으로 PC/VPS에 24시간 상주.
② Heartbeat 루프: HEARTBEAT.md에 지침 작성 → 주기적으로 깨어나 작업 큐 자가 점검(메일·헬스체크).
③ Skill 확장: SKILL.md 마크다운만 추가하면 새 도구·API 사용법 학습 — 코드 작성 없이 능력 확장.
④ 메시징 인터페이스: Telegram·WhatsApp으로 "오늘 뉴스 요약", "서버 재시작" 등을 명령 → 결과 회신.
⑤ ClawHub: 커뮤니티 스킬 마켓. 단, 검증되지 않은 스킬에 RCE/데이터 탈취 악성 스크립트 발견 사례 보고.
🧠 7. 멀티 모델 조합 — Claude / GPT / Gemini 활용
OpenClaw는 Model-Agnostic 프레임워크. 작업 성격에 따라 모델을 라우팅합니다.
🧠 현재 가장 화제인 조합: "Claude Sonnet + OpenClaw + WhatsApp/Telegram" — 비서처럼 대화하며 실제 작업을 위임하는 패턴. API 키 관리는 OpenRouter 통합이 사실상 표준.
⚡ 8. 사용 후기와 리스크
🟢 긍정 후기
▶ "시키는 대로 다 하는 인턴 개발자가 맥북에 상주하는 기분"
▶ "외출 중 텔레그램으로 서버 명령 가능"
🔴 경고와 리스크
▶ 비용 폭주: Claude Opus 남용 시 일일 API 비용 수십 달러.
▶ 보안 노출: Shodan에서 인증 없는 OpenClaw 인스턴스 다수 노출, API 키·대화 기록 유출 사례.
▶ 권한 사고: "확인 없이 행동하지 말 것" 지시 무시하고 파일 삭제 사례 → Docker/격리 VPS 권장.
▶ 국가 차원 차단: 2026-03 중국 정부 국가 기관 사용 제한 보고(자료 B) — 1차 출처 확인 불가.
🌡️ 리스크 강도 매트릭스
| 리스크 | 발생 빈도 | 잠재 피해 | 대응 난이도 |
|---|---|---|---|
| 비용 폭주 | 높음 | 중간 | 낮음 |
| 보안/유출 | 중간 | 매우 높음 | 중간 |
| 권한 사고 | 낮음 | 매우 높음 | 낮음 |
| 정책 차단 | 낮음 | 중간 | 중간 |
🎯 9. 결론 및 실무 권고 — 4단계 검증 후 도입
OpenClaw는 "메시징 앱을 인터페이스로 삼는 OS-Level 자율 에이전트"라는 강력한 컨셉을 제시합니다. 멀티 모델 라우팅·Skill 마크다운 확장으로 진입 장벽을 낮춘 점이 핵심 매력이지만, 본 조사에서 확보한 자료는 상표권 분쟁·제작자 소속·GitHub URL·Anthropic 정책 시행 시점에서 서로 충돌하며, 인용된 매체의 직접 검증 가능 URL이 제시되지 않았습니다.
💼 보수적 진입 경로 권고
"개인 비서로서의 에이전트"는 의심의 여지 없는 2026년 핵심 트렌드입니다. 그러나 검증되지 않은 보고서 한 편을 근거로 정액제 자동화나 시스템 권한 위임을 결정하는 것은 명백히 위험합니다. 1차 출처 검증 선행 후, Claude Sonnet + OpenRouter + 로컬 폴백 모델의 보수적 조합부터 단계적으로 확장하는 것이 가장 합리적입니다.
📚 References
본 콘텐츠는 정보 제공을 목적으로 하며, 특정 소프트웨어·서비스 도입을 권유하지 않습니다. 자율 에이전트 프레임워크는 시스템 권한·API 비용·보안 리스크가 따르므로 반드시 격리 환경에서 충분히 검증한 뒤 사용해야 합니다. 본 보고서는 라운드 간 모순을 그대로 보존했으며, 1차 출처 검증이 선행되지 않은 주장에 의존한 의사결정의 책임은 독자 본인에게 있습니다.
📄 Raw Data
# OpenClaw(오픈클로) 종합 리서치 보고서 — 자율형 에이전트 프레임워크의 실체와 검증 한계
## 0. 조사 신뢰도 경고 (Executive Caveat)
본 조사는 Gemini 웹 검색 그라운딩 기반 다라운드 리서치(Round 1~3)로 수행되었으나, **여러 1차 출처(Kaspersky·Forbes·TechCrunch 기사 등) URL이 검증되지 않거나 라운드 간 핵심 사실이 충돌**합니다. 따라서 본 보고서는 "현재 공개 자료가 주장하는 바"를 정리하되, 검증 가능한 사실과 검증 불가능한 주장을 분리해 제시합니다. 특히 GitHub 저장소 위치, 제작자 소속, Anthropic 정책 시행 시점에 대한 모순은 본문에 그대로 보존했습니다.
---
## 1. OpenClaw의 정체성과 목적
OpenClaw는 오스트리아 개발자 **피터 슈타인베르거(Peter Steinberger)**가 2025년 말 공개한 **로컬 우선(Local-first) 자율형 AI 에이전트 프레임워크**로 보고됩니다 [Round 1, Round 3].
- **핵심 컨셉**: 단순 챗봇이 아니라, 사용자의 PC/VPS·메시징 앱(텔레그램·왓츠앱)에 상주하며 스스로 판단하고 행동하는 "능동형 디지털 직원(OS-Level Agent)"을 구현 [Round 2].
- **시작점**: 2025년 11월 "WhatsApp Relay" 주말 해킹 프로젝트에서 출발 [Round 3].
- **설계 철학**: 에이전트의 메모리·설정을 로컬 마크다운 파일(`HEARTBEAT.md`, `SKILL.md`)로 외부화하여, 사용자가 에이전트의 사고 구조를 직접 편집하도록 함 [Round 1, Round 2].
> ⚠️ **검증 한계**: Peter Steinberger의 공개 GitHub 활동은 PSPDFKit·iOS 도구 및 Claude 관련 실험 도구로 알려져 있으며, "OpenClaw"라는 명칭의 프로젝트가 그의 메인 공개 프로젝트인지 1차 확인이 필요합니다(검증 불가).
---
## 2. 명칭 변경 히스토리 — 상표권 분쟁 흔적
| 시기 | 명칭 | 사유 |
| --- | --- | --- |
| 2025-11 | WhatsApp Relay | 초기 해킹 프로젝트 [Round 3] |
| 2025년 말 | **Clawd / Clawdbot** | "Claude" 언어유희, Anthropic으로부터 상표권 관련 공식 요청 수령 [Round 1, Round 3] |
| 2026-01 | Moltbot | "탈피(molt)" 의미, 발음 문제로 단명 [Round 1, Round 3] |
| 2026-01 말~ | **OpenClaw** | 오픈소스 + 자율적 행동(Claw) 결합 [Round 1, Round 3] |
---
## 3. 버전 히스토리 — **자료 간 충돌 명시**
- **자료 A (Round 1)**: 최신 버전을 **v2.0**으로 표기하며 CalVer 병기(`v2026.4.2x`). v1 계열은 단순 셸 명령·파일 I/O 중심 스크립트 모음 → v2에서 **Bun 컴파일 게이트웨이**, **백그라운드 배시**, **네이티브 도구(브라우저·캔버스·크론)**, **대시보드 v2**가 도입됨.
- **자료 B (Round 2)**: 최신 버전을 **v2026.4.25**로 표기하며, **LaunchAgent 토큰 로테이션**, **iframe 인식 역할 스냅샷**, **`--headless` 모드**, **PWA + Web Push 알림**, `openclaw onboard`/`openclaw doctor` CLI 도입을 명시.
> 두 라운드 모두 2026년 4월 후반 빌드를 가리키지만, **버전 표기 체계(SemVer v2.0 vs 순수 CalVer)가 어긋나** 어느 쪽이 공식 표기인지 1차 출처 확인 전에는 단정할 수 없습니다.
---
## 4. Anthropic의 "서브 에이전트 차단"과 OpenClaw의 관계
사용자가 지목한 "클로드의 서브 에이전트 블록"은 다음과 같이 정리됩니다.
### 4-1. 자료가 주장하는 시나리오
- **자료 A (Round 1)**: Anthropic이 2026년 4월 초 "서브 에이전트 및 제3자 에이전트 차단" 정책을 공식 시행. Claude Pro($20) 정액제를 자동화로 무제한 호출하는 패턴이 원인. OpenClaw의 **웹 세션 복제 자동화**가 차단되어, **API 종량제 또는 별도 'Extra Usage' 티어 강제** 전환 [Round 1].
- **자료 B (Round 2)**: 개발자 Steinberger가 OpenClaw로 Claude를 "하네싱(harnessing)"하는 과정에서 **Claude 계정이 일시 정지**된 사례 보고. 비정상 시스템 프롬프트 패턴이 자동화 방어 기제에 포착됨 [Round 2].
- **자료 C (Round 3)**: 차단의 본질은 **연쇄 호출(cascading agents)·무한 루프·가이드라인 우회 시도**에 대한 API 모니터링 강화. OpenClaw는 **사용자 개인 API 키 + 로컬 게이트웨이** 구조로 대응 [Round 3].
### 4-2. 충돌 지점
- "2026년 4월 공식 정책 시행" 주장(Round 1) vs Claude Code가 SDK·Subagent를 **공식 지원**한다는 일반적 사실 사이의 충돌. 즉, Anthropic은 "에이전트 자체"를 금지하기보다 **약관 위반 패턴(정액제 우회·우회 자동화)**을 차단하는 것에 가깝다는 해석이 더 정합적입니다.
- 실제로 자료 A는 정책 시행을 단정하지만, 자료 C는 "정책 준수 구조"를 강조하고 있어 **차단 범위**에 대한 시각이 다릅니다.
---
## 5. 제작자 소속 — 모순 그대로 보존
- **자료 A (Round 1)**: 2026년 2월 Steinberger가 **OpenAI 합류**, 프로젝트는 독립 재단으로 이관되어 OpenAI의 기술 지원 수령.
- **자료 B (Round 2)**: 동일 시점에 Steinberger가 **여전히 OpenClaw 개발자로서 Claude 차단을 겪음** → "OpenAI 합류" 이후의 행동과 시점적으로 어긋남.
- **자료 C (Round 3)**: 저장소가 `steipete` 개인 계정에서 **독립 재단(`github.com/openclaw/openclaw`)**으로 이관되었다고만 서술, OpenAI 합류는 언급 없음.
> 자료 A는 GitHub을 `github.com/steipete/openclaw`로, 자료 B·C는 `github.com/openclaw/openclaw`로 제시 — **공식 1차 URL 자체가 불일치**합니다. 따라서 본 보고서는 어느 쪽이 정본인지 단정하지 않습니다.
---
## 6. 에이전트형 활용 방법론
OpenClaw를 "채팅"이 아닌 "**업무 위임**" 관점에서 사용하는 것이 핵심입니다.
1. **Always-On 데몬**: `openclaw onboard --install-daemon`으로 PC/VPS에 24시간 상주 [Round 1].
2. **Heartbeat 루프**: `HEARTBEAT.md`에 지침 작성 → 에이전트가 주기적으로 깨어나 작업 큐 자가 점검(예: 메일 확인, 서버 헬스체크) [Round 1].
3. **Skill 확장**: `SKILL.md` 마크다운만 추가하면 새로운 도구·API 사용법을 학습 — 코드 작성 없이 능력 확장 [Round 1, Round 2].
4. **메시징 앱 인터페이스**: 텔레그램·왓츠앱으로 "오늘 뉴스 요약", "서버 재시작" 등을 명령 → 결과 회신 [Round 1, Round 3].
5. **ClawHub**: 커뮤니티 스킬 마켓. 단, **검증되지 않은 스킬에 RCE/데이터 탈취 악성 스크립트가 발견된 사례** 보고 [Round 2].
---
## 7. 멀티 모델 조합 — Claude/GPT/Gemini 활용
OpenClaw는 **Model-Agnostic** 프레임워크로 보고됩니다 [Round 3].
| 역할 | 권장 모델 | 근거 |
| --- | --- | --- |
| 중앙 지휘(Orchestrator) | Claude 3.5/4 Sonnet 계열 | Tool-calling 정확도 [Round 1, Round 3] |
| 심층 추론 | Claude Opus, GPT-o1 | 비용 큰 작업에만 호출 [Round 1] |
| 무한 문맥 분석 | Gemini 1.5 Pro | 장문/대규모 코드 [Round 1] |
| 빠른 실행 | GPT-4o, Gemini Flash | 린트·간단 수정 [Round 1] |
| 로컬 폴백 | Qwen 2.5 Coder, Llama 3 (Ollama) | 보안·비용 절감 [Round 1] |
- **API 키 관리**: OpenRouter 통합이 대세 [Round 1].
- **현재 가장 화제가 되는 조합**: "**Claude Sonnet + OpenClaw + WhatsApp/Telegram**" — 비서처럼 대화하며 실제 작업을 위임하는 패턴 [Round 1, Round 3].
---
## 8. 사용 후기와 리스크
### 긍정 후기
- "시키는 대로 다 하는 인턴 개발자가 맥북에 상주하는 기분" [Round 1].
- "외출 중 텔레그램으로 서버 명령 가능" [Round 1].
### 경고/리스크
- **비용 폭주**: Claude Opus 남용 시 일일 API 비용 수십 달러 [Round 1].
- **보안 노출**: Shodan에서 인증 없는 OpenClaw 인스턴스 다수 노출, **API 키·대화 기록 유출 사례** 보고 [Round 2].
- **권한 사고**: "확인 없이 행동하지 말 것" 지시를 무시하고 **파일 삭제** 사례 보고 → Docker/격리 VPS 실행 권장 [Round 2].
- **국가 차원 차단**: 자료 B는 2026년 3월 중국 정부의 국가 기관 사용 제한 보고 [Round 2] — 단, 1차 출처 확인 불가.
---
## 9. 결론 및 실무 권고
OpenClaw는 **"메시징 앱을 인터페이스로 삼는 OS-Level 자율 에이전트"**라는 강력한 컨셉을 제시하며, 멀티 모델 라우팅·Skill 마크다운 확장으로 진입 장벽을 낮춘 점이 핵심 매력입니다. 다만 본 조사에서 확보한 자료들은 **상표권 분쟁·제작자 소속·GitHub URL·Anthropic 정책 시행 시점**에서 서로 충돌하며, 인용된 매체(Kaspersky·Forbes·TechCrunch)의 직접 검증 가능 URL이 제시되지 않았습니다. 따라서 다음 순서로 검증 후 도입을 권장합니다.
1. `openclaw.ai` 공식 사이트와 `github.com/openclaw/openclaw` vs `github.com/steipete/openclaw`의 **정본 저장소 직접 확인**.
2. 최신 릴리스 노트로 **버전 표기(SemVer vs CalVer) 정본** 확정.
3. Anthropic Usage Policy·Claude Code Subagent 공식 문서로 **차단 범위의 실제 정의** 검증.
4. 도입 시 반드시 **격리 환경(Docker/전용 VPS) + API 키 분리 + ClawHub 스킬 코드 리뷰** 적용.
OpenClaw가 보여주는 방향성("개인 비서로서의 에이전트")은 의심의 여지 없는 2026년 핵심 트렌드지만, **검증되지 않은 보고서 한 편을 근거로 정액제 자동화나 시스템 권한 위임을 결정하는 것은 명백히 위험**합니다. 1차 출처 검증을 선행한 뒤, Claude Sonnet + OpenRouter + 로컬 폴백 모델의 보수적 조합부터 단계적으로 확장하는 것이 가장 합리적인 진입 경로입니다.
## 라운드 간 모순
- 보고서는 OpenClaw 제작자를 Peter Steinberger로 명시하나 실제 Steinberger의 공개 프로젝트는 'Peter' 에이전트/Claude 관련 도구로 알려져 있어 'OpenClaw' 명칭 및 OpenAI 이관 사실 검증 필요
- Anthropic의 '서브 에이전트 차단 정책 2026년 4월 공식 시행' 주장과 Claude Code의 SDK/Subagent 공식 지원 정책 간 충돌 가능성 존재
- Round 1은 OpenClaw 제작자가 2026년 2월 OpenAI에 합류했다고 서술했으나, Round 2는 Peter Steinberger가 여전히 OpenClaw 개발자로서 Claude 계정 차단을 겪었다고 서술 — 소속/현재 상태 충돌
- Round 1은 공식 GitHub을 github.com/steipete/openclaw로, Round 2는 github.com/openclaw/openclaw로 서로 다르게 제시 — 1차 출처 URL 자체가 불일치
- Round 1은 v2.0(CalVer 2026.4.2x)이라 했으나 Round 2는 v2026.4.25라 표기 — 버전 체계 표기 충돌
- Round 1·2 모두 Kaspersky·Forbes·TechCrunch 등을 인용하나 실제 검증 가능한 URL·기사 ID가 없어 출처 신뢰성 자체가 의심됨
---
## References
- [OpenClaw 공식 사이트(주장)](https://openclaw.ai)
- [OpenClaw GitHub(자료 충돌)](https://github.com/openclaw/openclaw)
- [Peter Steinberger GitHub(자료 충돌)](https://github.com/steipete/openclaw)
- 공유 링크 만들기
- X
- 이메일
- 기타 앱
댓글
댓글 쓰기