OpenClaw(구 Moltbot) 가이드: 설치 전 알아야 할 프라이버시와 보안
OpenClaw의 공식 저장소와 문서를 기준으로 프로젝트 정체성, Node.js 설치법, 데이터가 이동하는 경로, 샌드박스와 메신저 보안 설정을 검증했습니다.
핵심 요약
- OpenClaw는 Clawdbot과 Moltbot을 거쳐 이름이 바뀐 단일 오픈소스 개인용 AI 비서 프로젝트
- Gateway는 내 기기에서 실행되지만 호스팅 LLM이나 메신저를 쓰면 관련 데이터는 외부 서비스로 전송
- 기본 샌드박스는 꺼져 있으므로 페어링, 도구 제한, 보안 감사까지 설정한 뒤 실제 업무에 연결해야 함
OpenClaw를 “내 PC에서 모든 것이 끝나는 무료 AI 비서”라고 소개하면 핵심을 놓치게 됩니다. 더 정확한 설명은 내 기기에서 Gateway를 운영하고, 원하는 모델·메신저·도구를 연결하는 개인용 AI 에이전트입니다.
이 차이는 중요합니다. Gateway와 작업 공간은 로컬에 둘 수 있지만, OpenAI·Anthropic 같은 호스팅 모델을 선택하면 프롬프트가 모델 제공자에게 전송됩니다. Telegram이나 Slack으로 대화하면 메시지는 그 채널의 인프라도 거칩니다. 따라서 셀프 호스팅과 완전 오프라인은 같은 말이 아닙니다.
이 글은 2026년 7월 26일 기준 공식 저장소와 공식 문서에서 프로젝트 정체성, 설치, 모델, 메모리, 채널, 보안 설정을 확인해 작성했습니다.
OpenClaw, Moltbot, Clawdbot은 같은 프로젝트인가?
그렇습니다. 현재 공식 저장소는 openclaw/openclaw이며, 프로젝트가 여러 갈래로 분리된 것이 아니라 이름이 바뀐 것입니다. 공식 프로젝트 연혁은 Warelay → Clawdbot → Moltbot → OpenClaw 순서를 기록합니다. 2026년 1월 Anthropic의 이름 변경 요청 뒤 Moltbot을 거쳤고, 1월 30일 OpenClaw로 다시 리브랜딩됐습니다. 새로 설치할 때는 예전 steipete/openclaw, clawdbot, moltbot 경로가 아니라 현재 OpenClaw 저장소와 openclaw CLI를 기준으로 봐야 합니다.
OpenClaw는 MIT 라이선스의 오픈소스 소프트웨어입니다. 다만 “소프트웨어를 무료로 내려받을 수 있다”와 “운영비가 0원이다”는 다릅니다. 호스팅 모델의 API 또는 구독 비용, 서버 비용, 메신저·외부 API 비용은 선택한 구성에 따라 별도로 발생합니다.
무엇을 실제로 할 수 있나
OpenClaw의 핵심은 로컬 우선 Gateway입니다. Gateway가 세션, 채널, 도구와 이벤트를 연결하고 에이전트는 허용된 범위 안에서 파일 읽기·쓰기, 명령 실행, 브라우저 작업, 예약 작업 같은 도구를 사용할 수 있습니다. WhatsApp, Telegram, Slack, Discord, Signal과 WebChat을 포함한 여러 채널을 지원하며, 여러 채널을 동시에 연결할 수도 있습니다. 현재 지원 범위는 자주 바뀌므로 공식 채널 목록을 기준으로 확인하는 편이 안전합니다.
기억 기능도 기존 글의 “SQLite 또는 ChromaDB에 대화를 저장한다”는 설명보다 구체적입니다. 기본 장기 기억은 작업 공간의 MEMORY.md와 memory/YYYY-MM-DD.md 같은 일반 Markdown 파일에 기록됩니다. 검색 인덱스에는 기본 SQLite 기반 엔진이 사용될 수 있지만, 모델이 자동으로 모든 대화를 영구 기억하는 구조는 아닙니다. 무엇을 저장할지와 민감 정보를 남겨도 되는지는 운영자가 정해야 합니다. 자세한 구조는 공식 메모리 문서에 공개돼 있습니다.
또한 “캘린더 등록”, “Notion 저장”, “PR 생성” 같은 결과가 설치 즉시 보장되는 것은 아닙니다. 해당 서비스의 자격 증명, 검토한 플러그인이나 스킬, 필요한 도구 권한을 별도로 구성해야 합니다. OpenClaw가 작업 경로를 제공하는 것과 모든 외부 서비스를 기본 제공하는 것은 구분해야 합니다.
설치: Python 프로젝트가 아니라 Node.js 애플리케이션
기존에 퍼진 pip install -r requirements.txt와 python main.py 절차는 현재 OpenClaw 설치법이 아닙니다. 공식 요구사항은 Node.js 24.15 이상 권장이며, Node 22.22.3 이상 또는 25.9 이상도 지원합니다. 운영체제는 macOS, Linux, Windows를 지원하고, pnpm은 소스에서 빌드할 때만 필요합니다.
이미 지원되는 Node.js를 관리하고 있다면 공식 문서의 npm 경로가 가장 짧고 내용을 확인하기도 쉽습니다.
npm install -g openclaw@latest
openclaw onboard --install-daemon
온보딩은 Gateway, 작업 공간, 모델 인증, 채널과 스킬 설정을 안내합니다. 설치 뒤에는 다음 세 명령으로 버전, 구성 문제, Gateway 상태를 확인합니다.
openclaw --version
openclaw doctor
openclaw gateway status
macOS·Linux·WSL2용 설치 스크립트와 Windows PowerShell 설치 스크립트도 공식 제공되지만, 원격 스크립트를 셸로 바로 실행하기 전에 공식 설치 문서에서 현재 내용을 확인하는 것이 좋습니다. 소스 코드를 수정할 개발자라면 git clone https://github.com/openclaw/openclaw.git 뒤 pnpm install을 사용하는 별도 개발 절차를 따라야 합니다. 저장소 루트에서 일반 npm install을 실행하는 방식은 공식 소스 개발 절차가 아닙니다.
Telegram 연결은 “토큰 입력”에서 끝나지 않는다
Telegram은 설치가 간단한 진입점입니다. 공식 절차는 다음과 같습니다.
- Telegram의 정확한
@BotFather계정에서/newbot으로 봇 토큰을 발급합니다. - 온보딩 또는
openclaw.json의channels.telegram설정에 토큰을 등록합니다. 기본 계정은TELEGRAM_BOT_TOKEN환경 변수도 사용할 수 있습니다. - Gateway를 실행한 뒤 처음 보낸 DM의 페어링 코드를 승인합니다.
openclaw pairing list telegram
openclaw pairing approve telegram <CODE>
Telegram DM의 기본 정책은 pairing입니다. 모르는 사용자의 메시지는 승인 전까지 처리하지 않습니다. 개인용 봇은 이후 자신의 숫자 사용자 ID만 허용하는 allowlist로 더 좁히는 것이 좋습니다. 반대로 dmPolicy: "open"과 allowFrom: ["*"]를 함께 쓰면 봇 이름을 알아낸 누구나 메시지를 보낼 수 있으므로, 도구가 연결된 개인 비서에는 부적합합니다. 그룹에서는 허용할 그룹 ID와 발신자, 멘션 필요 여부를 각각 제한해야 합니다. 설정 예시는 Telegram 공식 문서에 있습니다.
봇 토큰은 문서나 Git 저장소에 커밋하지 말고, 노출됐다면 BotFather에서 즉시 폐기하고 재발급해야 합니다.
프라이버시: 어디까지 로컬인가
“데이터가 외부로 나가지 않는다”는 결론은 구성에 따라 거짓이 될 수 있습니다. 설치 전에 데이터 흐름을 네 구간으로 나눠 보는 편이 정확합니다.
| 구간 | 기본적으로 일어나는 일 | 확인할 것 |
|---|---|---|
| Gateway와 작업 공간 | 내 기기 또는 내가 운영하는 서버에서 실행·저장 | 디스크 권한, 백업, 로그, 서버 접근자 |
| 모델 | 선택한 모델 제공자에게 프롬프트와 필요한 컨텍스트 전달 | 제공자의 보관 정책, 지역, 비용, 민감 정보 허용 범위 |
| 메신저 | Telegram·Slack·WhatsApp 등 채널 사업자의 인프라를 통과 | 채널의 개인정보 정책, 봇 권한, DM·그룹 허용 목록 |
| 도구와 플러그인 | 허용한 파일·브라우저·외부 API에 접근 | 최소 권한, 자격 증명 범위, 플러그인 출처 |
가장 강한 데이터 통제는 모델까지 로컬로 운영할 때 얻을 수 있습니다. OpenClaw는 LM Studio, Ollama와 여러 OpenAI 호환 로컬 서버를 지원합니다. 그러나 로컬 모델 공식 안내는 작은 모델이나 과도하게 양자화한 모델이 긴 컨텍스트와 도구 호출에서 불리하고, 제공자 측 안전 필터도 이용할 수 없다고 경고합니다. “API 비용 0원”만 보고 선택하면 하드웨어 비용, 전력, 속도, 모델의 도구 사용 신뢰성을 놓치기 쉽습니다.
구성 선택표
| 우선순위 | 현실적인 시작점 | 감수할 점 |
|---|---|---|
| 빠른 설치와 높은 모델 성능 | 로컬 Gateway + 신뢰하는 호스팅 모델 | 프롬프트가 모델 제공자에게 전송되고 사용료가 발생할 수 있음 |
| 민감 데이터의 외부 전송 최소화 | 로컬 Gateway + 충분한 성능의 로컬 모델 + WebChat | 하드웨어·운영 부담과 낮아질 수 있는 도구 호출 안정성 |
| 모바일 접근 | 위 구성 + Telegram 등 한 개 채널 | 메시지가 채널 사업자를 통과하며 접근 제어가 추가로 필요 |
| 여러 조직이나 불특정 사용자의 공동 사용 | 사용자·조직별 별도 Gateway와 자격 증명 | 인스턴스별 운영 비용과 관리 복잡도 |
호스팅 모델과 로컬 모델을 함께 둔 하이브리드 구성도 가능하지만, 자동 폴백이 호스팅 모델로 향하면 민감한 프롬프트가 외부로 전송될 수 있습니다. 폴백 경로까지 데이터 정책에 포함해야 합니다.
보안: 로컬 설치만으로 안전해지지 않는다
OpenClaw의 공식 위협 모델은 에이전트가 권한을 받으면 셸 명령 실행, 파일 읽기·쓰기, 네트워크 접근, 메시지 전송을 할 수 있다고 전제합니다. 웹페이지, 첨부 파일, 메신저 메시지에 포함된 프롬프트 인젝션이 그 권한을 악용할 수 있으므로 모델의 판단만 신뢰해서는 안 됩니다.
특히 알아야 할 사실은 도구 샌드박스가 기본값으로 꺼져 있다는 점입니다. 샌드박스를 활성화하면 도구 실행을 Docker·SSH·OpenShell 백엔드로 분리해 피해 범위를 줄일 수 있지만, Gateway 자체와 tools.elevated로 실행한 도구는 샌드박스 밖에 남습니다. 공식 문서도 이를 완벽한 보안 경계로 표현하지 않습니다. 구체적인 모드와 제한은 샌드박스 문서를 확인해야 합니다.
처음 실제 계정을 연결할 때는 다음 순서가 안전합니다.
- 한 Gateway는 한 신뢰 경계에만 사용합니다. 서로 신뢰하지 않는 사용자들이 하나의 Gateway와 도구 권한을 공유하게 하지 않습니다.
- DM은 pairing 또는 allowlist로 제한합니다. 그룹도 허용 목록과
requireMention을 적용합니다. - 도구는 최소 권한부터 엽니다. 처음에는 읽기 전용 테스트 폴더로 시작하고, 셸·브라우저·메시지 발송·예약 작업은 필요할 때만 추가합니다.
- 샌드박스를 명시적으로 구성합니다. 샌드박스를 켰다고 가정하지 말고 실제 적용 모드와 작업 공간 접근 권한을 확인합니다.
- 플러그인과 스킬을 코드로 취급합니다. 플러그인은 Gateway 프로세스 안에서 실행되므로 출처와 코드를 검토하고 허용 목록을 사용합니다.
- 공개 인터넷 노출을 피합니다. 원격 접근이 필요하면 인증, 네트워크 경계와 공식 노출 점검 절차를 먼저 설계합니다.
설정 변경 후와 원격 노출 전에는 공식 보안 감사 명령을 실행합니다.
openclaw security audit
openclaw security audit --deep
--fix 옵션은 일부 안전한 교정만 적용할 뿐 모든 위험을 자동 해결하지 않습니다. 감사 결과에서 열린 DM·그룹, 공개 네트워크 노출, 브라우저 원격 제어, 느슨한 파일 권한, 신뢰하지 않은 플러그인을 우선 처리해야 합니다. 전체 기준은 OpenClaw 보안 가이드에 정리돼 있습니다.
설치할지 결정하는 10분 체크리스트
다음 질문 중 하나라도 답을 정하지 못했다면, 실제 이메일·캘린더·업무 저장소를 연결하기 전에 실험용 계정과 폴더로 범위를 줄이세요.
- 어떤 메시지와 파일 조각이 모델 제공자에게 전달되는지 설명할 수 있는가?
- 모델·채널·외부 API의 비용과 데이터 보관 정책을 각각 확인했는가?
- 낯선 Telegram 계정이나 허용하지 않은 그룹이 봇을 호출하지 못하는가?
- 에이전트가 읽고 쓸 수 있는 폴더와 실행할 수 있는 명령을 제한했는가?
- 샌드박스가 실제로 켜져 있는지 확인했고
tools.elevated예외를 알고 있는가? - 설치한 플러그인과 스킬의 출처를 검토했는가?
openclaw security audit --deep결과에서 고위험 항목을 처리했는가?
OpenClaw가 잘 맞는 사용자는 자신의 기기에서 Gateway를 운영하고, 모델·채널·도구 권한을 직접 설계할 의지가 있는 사람입니다. 반대로 “설치만 하면 완전한 프라이버시와 안전한 자동화가 자동으로 제공된다”는 기대에는 맞지 않습니다. OpenClaw의 장점은 모든 경계를 없애는 데 있지 않고, 어떤 경계를 사용할지 운영자가 선택하고 검증할 수 있다는 데 있습니다.
공식 자료
관련 글
2026. 1. 9.
2026년 에이전트 AI 기업 도입 가이드: 대화형 AI에서 실행형 AI로
기업 AI 에이전트의 개념과 도입 판단 기준, 한국 AI 기본법의 고영향·투명성 의무, 파일럿부터 운영 승인까지의 실무 체크리스트를 정리합니다.
2026. 1. 5.
챗봇 이후의 에이전틱 워크플로우 구현 가이드: LangGraph·AutoGen·평가
에이전트의 상태, 도구 권한, 종료 조건, 사람 승인, 평가 데이터셋을 먼저 설계하고 LangGraph와 AutoGen 중 알맞은 구현 방식을 고르는 실전 가이드입니다.
2026. 1. 17.
Claude Cowork 사용법: 지원 플랜·기기·권한과 실전 업무 위임 가이드
Claude Cowork의 2026년 7월 기준 지원 플랜과 기기, 로컬 파일·브라우저·computer use의 차이, 안전한 첫 작업 방법과 실전 프롬프트를 정리합니다.
이 글이 도움이 되셨나요?
공유하여 더 많은 분들에게 알려주세요.