Rang #1 KI-Agenten — Software, die arbeitet, während Sie schlafen
OpenClaw Foundation

OpenClaw

Ein quelloffener persönlicher Agent, der über ein von Ihnen kontrolliertes Gateway läuft, im Browser oder in Ihren Messenger-Apps arbeitet und Dateien, Web, E-Mail, Kalender, Code sowie verbundene Geräte für echte Aufgaben nutzen kann.

Aktualisiert 12. Juli 2026 Open SourceSelf-HostedMulti-Channel
Am besten für

Ein quelloffener persönlicher Agent, der über ein von Ihnen kontrolliertes Gateway läuft, im Browser oder in Ihren Messenger-Apps arbeitet und Dateien, Web, E-Mail, Kalender, Code sowie verbundene Geräte für echte Aufgaben nutzen kann.

Warum es gewinnt

MIT-Lizenz und selbst gehostet; proaktiver Heartbeat und geplante Aufgaben; 29 Chat-Kanäle sowie Web- und Mobile-Begleiter; große Auswahl aus gehosteten, abonnementbasierten und lokalen Modellen; dauerhafte Erinnerung; erweiterbar über ClawHub-Skills und Plugins.

Zu beachten

Diese leistungsfähige Software hat einen großen möglichen Schadensradius: Einrichtung und Updates bleiben technisch, Sandboxing ist nicht für jede Aufgabe automatisch aktiv, Prompt Injection kann über gewöhnliche E-Mails oder Webseiten eintreffen, und schnelle Releases haben nachweislich Zuverlässigkeitsprobleme verursacht.

01

Was es wirklich ist

Stellen Sie sich einen fähigen Assistenten neben Ihren Dateien vor, nicht hinter dem Anmeldefenster eines fremden Anbieters. Sie schreiben beim Einkaufen per Telegram; das zu Hause laufende Gateway empfängt den Auftrag, fragt Ihr gewähltes Modell nach dem Vorgehen, nutzt erlaubte Werkzeuge und schickt das Ergebnis zurück. Diese Brücke zwischen Chat-Apps, KI-Modell und Arbeitscomputer ist OpenClaws Kernidee.

Das Wort Gateway ist entscheidend. OpenClaw lässt sich nicht mehr sinnvoll als Docker-Chatbot beschreiben. Der offizielle Weg installiert die Software, führt openclaw onboard aus und startet einen dauerhaften Gateway-Prozess. Er verwaltet Sitzungen, Erinnerung, Modellverbindungen, Werkzeuge und Kanalrouting. Browser-Control-UI, Kommandozeile, Desktop-Begleiter und iOS- oder Android-Knoten verbinden sich damit. Die Handy-Apps sind nützliche Fenster und Sensoren, kein Cloud-Ersatz: Auf Mac, Windows, Linux oder einem Server muss weiterhin ein Gateway laufen.

Nach der Verbindung hat der Agent Hände. Je nach erteilten Rechten liest und schreibt er Dateien, bedient Webseiten, führt Shell-Befehle aus, ruft APIs auf und arbeitet mit Mail, Kalender oder Programmieragenten. Eine Morgenroutine kann Termine prüfen, dringende Post zusammenfassen und vor Verkehr warnen. Ein kleines Team kann Tests aus Discord starten und dort das Ergebnis erhalten. Das sind keine magischen eingebauten Versprechen, sondern Abläufe aus Modellen, Werkzeugen, Zugangsdaten und Skills. Der Besitzer bestimmt Fähigkeit und Schadensradius.

Heartbeat und geplante Aufgaben geben diesen Händen Eigeninitiative. Ein normaler Chatbot ähnelt einem Verkäufer, der nur erscheint, wenn man klingelt. OpenClaw kann nach Zeitplan durch die Gänge gehen: ein fehlgeschlagenes Backup suchen, ein Tagesbriefing erstellen oder eine Warteschlange erneut prüfen. Dauerhafte lokale Dateien bewahren Vorlieben und Projektkontext, wenn das Gateway neu startet oder das Modell wechselt.

Die Reichweite ist stark gewachsen. Die offizielle Seite nennt inzwischen 29 Chat-Kanäle; die Dokumentation deckt WhatsApp, Telegram, Discord, Slack, Signal, iMessage, Microsoft Teams, Google Chat und Matrix ebenso ab wie regionale und selbst gehostete Optionen. Auch der Modellkatalog ist breit: große Cloudanbieter, abonnementbasierte Anbindungen, Router und lokale Laufzeiten. ClawHub liefert versionierte Skills und Plugins, sodass dasselbe Gateway vom persönlichen Postfachhelfer zum Programmier-, Recherche- oder Betriebswerkzeug wachsen kann.

Auch die Verwaltung des Projekts hat sich verbessert. Im Juli 2026 kündigte OpenClaw eine US-amerikanische gemeinnützige Foundation mit Vollzeitkräften und dem ausdrücklichen Versprechen an, die MIT-Lizenz und Unabhängigkeit zu bewahren. OpenAI, NVIDIA, Microsoft sowie akademische und Infrastrukturpartner tragen Finanzierung, Sicherheitsarbeit, Integrationen oder Entwicklung bei. Das ist ein stärkeres Kontinuitätssignal als die frühere Konzentration auf Peter Steinberger allein, auch wenn eine junge Organisation ihre Abläufe erst beweisen muss.

Nun das kalte Wasser. Ein Assistent mit Shell- und Postfachzugriff ist eher ein Junior-Administrator mit Schlüsselbund als ein harmloses Sprechspielzeug. CVE-2026-25253 zeigte den Einsatz: Vor Version 2026.1.29 konnte ein präparierter Link ein Gateway-Token abziehen und zur vollständigen Übernahme führen, selbst bei rein lokal gebundenem Gateway. Der Fehler wurde behoben, doch Patchdisziplin gehört zum Besitz von OpenClaw.

Sicherheit endet nicht bei Softwarefehlern. Eine vergiftete Webseite oder E-Mail kann das Modell auffordern, Sie zu ignorieren, Daten preiszugeben oder Werkzeuge aufzurufen. Die offizielle Sicherheitsanleitung ist erfreulich direkt: Modelle sind manipulierbar, Prompttext ist keine harte Grenze, und wirklicher Schutz entsteht durch Pairing, Freigabelisten, begrenzte Werkzeuge, Bestätigungen, Sandboxing und getrennte Vertrauenszonen. ClawHub scannt Einreichungen und zeigt Herkunft sowie Skill Cards, nachdem Angreifer Malware hochladen wollten. Das macht die Suche sicherer, nicht narrensicher.

Zuverlässigkeit verdient dasselbe Gewicht. Der Maintainer schrieb, dass Releases um den 24. bis 29. April Gateways verlangsamten, Plugin-Abhängigkeitsschleifen auslösten, Discord, Telegram, WhatsApp und weitere Kanäle verschlechterten und Nutzer zum Downgrade zwangen. Spätere Optimierung beschleunigte Abläufe und verkleinerte das Paket; das stabile Juni-Release konzentrierte sich dennoch auf Antwort-Routing, hängende Sendungen, Verbindungen, Setupfehler und sicherere Vorgaben. Die Richtung stimmt, doch nicht jedes schnelle Update ist produktionsreif.

Die echte Entscheidung lautet also nicht „Open Source gut, Hosting schlecht“. Es geht darum, wer Verantwortung trägt. OpenClaw bietet für ein kostenloses Projekt außergewöhnliche Kontrolle, Reichweite und Anpassbarkeit, bezahlt wird jedoch mit Modell- oder Hardwarekosten, Wartung, Sicherheitsentscheidungen und gelegentlichem Release-Chaos. Für geduldige Power-User oder kleine technische Teams fühlt sich das wie eine eigene Werkstatt an. Für Menschen, die ein fertiges Haushaltsgerät wollen, eher wie eine Kiste hervorragender Teile samt Feuerlöscher.

02

Stärken und ehrliche Grenzen

Zentrale Stärken

  • Ein Arbeiter, nicht bloß ein Chatfenster: Heartbeat und geplante Aufgaben lassen OpenClaw Morgenbriefings vorbereiten, Postfächer prüfen, Server überwachen oder Programmierabläufe fortsetzen, ohne auf eine neue Eingabe zu warten. Diese Proaktivität bleibt sein klarster Vorteil gegenüber gewöhnlichen Assistenten.
  • Ein Gateway, viele Eingangstüren: Ein einziger Prozess verbindet den Agenten mit der Browser-Oberfläche und 29 dokumentierten Chat-Kanälen, darunter WhatsApp, Telegram, Discord, Slack, Signal, iMessage, Teams, Matrix, Google Chat, LINE und Zalo. Sie können am Schreibtisch anfangen und unterwegs vom ohnehin mitgeführten Smartphone steuern.
  • Ihr Zustand und Ihre Modellwahl: Unterhaltungen, Erinnerung, Zugangsdaten und Konfiguration liegen auf von Ihnen kontrollierter Hardware statt zwingend in einer Anbieter-Cloud. OpenClaw unterstützt viele Anbieter – von OpenAI, Anthropic, Gemini, xAI und OpenRouter bis zu Ollama, LM Studio und weiteren lokalen Backends.
  • Echte Werkzeuge und dauerhafter Kontext: Der Agent kann Dateien lesen und schreiben, Webseiten bedienen, Befehle ausführen, Nachrichten bearbeiten und sich über Neustarts hinweg an Vorlieben und Projekte erinnern. So eignet er sich für mehrstufige Abläufe wie Postfachtriage, Recherche bis Entwurf, Fernprogrammierung und Routinen kleiner Unternehmen.
  • ClawHub macht ihn erweiterbar: Skills und Plugins ergänzen Abläufe, ohne auf eine Funktion im Kernprojekt warten zu müssen. Öffentliche Einträge zeigen Herkunft, Scan-Status und Skill Cards; passt nichts Vorgefertigtes, kann der Agent beim Bau eines eigenen Skills helfen.
  • Das Projekt hat nun institutionelle Rückendeckung: Die OpenClaw Foundation ist eine US-amerikanische 501(c)(3)-Organisation mit Vollzeitteam und dem Versprechen, das Projekt MIT-lizenziert, offen und unabhängig zu halten. Partnerschaften mit OpenAI, NVIDIA, Microsoft und anderen verringern das frühere Bus-Faktor-Risiko eines einzelnen Gründers.

Ehrliche Einschränkungen

  • Die Sicherheitsverantwortung ist ungewöhnlich groß: OpenClaw kann Zugriff auf Shell, Browser, Dateien, Nachrichten und Geheimnisse haben. CVE-2026-25253 erlaubte vor Version 2026.1.29 über einen präparierten Link den Diebstahl eines Gateway-Tokens bis hin zur Codeausführung. Die Lücke ist geschlossen, doch zeitnahe Updates, authentifizierter Fernzugriff, begrenzte Werkzeuge und Isolation bleiben Pflicht.
  • Prompt Injection steckt auch in Alltagsinhalten: Schädliche Anweisungen können sich in E-Mails, Dokumenten, Anhängen, Suchergebnissen oder Webseiten verstecken. Laut OpenClaws eigener Anleitung sind Prompts keine Sicherheitsgrenze; Nutzer müssen Freigabelisten, Bestätigungen, Werkzeugregeln und Sandboxing konfigurieren. Lokal bedeutet nicht automatisch sicher.
  • ClawHub ist nützlich, aber nicht risikofrei: Nach Projektangaben versuchten Angreifer, Skills mit bekannter Schadsoftware zu veröffentlichen. Darum kamen VirusTotal, statische Analyse, NVIDIA SkillSpector und menschliche beziehungsweise agentische Prüfung hinzu. Das ist echter Fortschritt, aber Scanner widersprechen sich häufig und eine sauber wirkende Karte ist keine Garantie.
  • Das Veröffentlichungstempo schadete der Zuverlässigkeit: Der Maintainer räumte ein, dass April-Releases Gateways verlangsamten, Installationen in Plugin-Reparaturschleifen festhielten und wichtige Chat-Kanäle verschlechterten; Nutzer stuften zurück und verloren Zeit. Spätere Versionen halfen, doch selbst das stabile Juni-Release reparierte noch falsche Antworten, hängende Sendungen, Neuverbindungen und Modell-Setupfehler.
  • Kostenlose Software hat dennoch Gesamtkosten: Der empfohlene Einstieg besteht heute aus Installationsskript und openclaw onboard, nicht aus Docker-Bastelei. Trotzdem braucht man Verständnis für API-Schlüssel, Dienste, Netzwerke, Rechte und Logs. Modelle, Dauerläufer oder VPS, Backups, Wartungszeit und Fehler kosten; Mobile-Apps sind Begleiter und benötigen weiterhin ein erreichbares Gateway.
03

Das Fazit

OpenClaw ist weiterhin das überzeugendste Projekt für ‚persönliche KI als Infrastruktur‘: ein offenes Gateway, viele Chat-Zugänge, dauerhafte Erinnerung, echte Werkzeuge, proaktive Aufgaben und freie Modellwahl. Foundation, Mobile-Begleiter, breite Kanalunterstützung und ClawHub-Prüfungen machen es deutlich stärker als vor wenigen Monaten. Sie löschen die Kehrseite nicht aus: Der Agent darf womöglich Ihr Postfach lesen und Befehle ausführen, während schnelle Releases Sicherheitsmeldungen und schmerzhafte Regressionen gebracht haben. Wir belassen es bei 8,2. Wählen Sie OpenClaw, wenn Kontrolle und Erweiterbarkeit es wert sind, ein sorgfältiger Betreiber zu werden; wählen Sie einen reifen gehosteten Agenten, wenn jemand anderes für Patches, Isolation, Verfügbarkeit und Alarmbereitschaft zuständig sein soll.

04

Häufig gestellte Fragen