search
AILinux10 min lectura

OpenClaw: los mejores plugins y skills que sobreviven al filtro de seguridad (y los que no)

Pablo IB

TL;DR: ClawHub tiene 13.000+ skills. Las cifras de maliciosos varían: 373 (awesome list), 820+ (AI Makers), 1,184+ (CyberDesserts), 341 (Koi Security). El skill #1 más descargado (“capability-evolver”) fue descubierto exfiltrando datos a Feishu/ByteDance con un token hardcoded. Y en marzo 2026 detectaron instaladores falsos que imitaban el setup oficial. Investigué qué plugins y skills recomienda la comunidad real (no los posts de marketing), cruzando Reddit, Tavily, GitHub y foros de seguridad. Aquí va mi lista filtrada, más las reglas de seguridad que deberías seguir antes de instalar nada.


El problema: cientos de skills maliciosos (y una campaña coordinada)

Los números varían según la fuente y la fecha del audit:

FuenteSkills maliciosos detectadosFecha
awesome-openclaw-skills373Feb 2026
AI Makers820+ (7.6%)Mar 2026
CyberDesserts1,184+Mar 2026
Koi Security (via Penligent)341Feb 2026

¿Por qué tanta diferencia? Diferentes metodologías, diferentes fechas, diferentes definiciones de “malicioso”. La tendencia es clara: el número crece. De 341 en febrero a 1,184+ en marzo.

Lo más alarmante: según Koi Security, de sus 341 skills maliciosos, 335 pertenecían a una sola campaña coordinada. No eran individuos actuando solos — era un playbook ejecutado a escala.

AI Makers resume bien el ratio: de 10,700 skills en ClawHub, 820+ son maliciosos. Eso es 1 de cada 13.

Los tres tipos de ataque

1. Skill Injection — Skills que acceden a tu filesystem, SSH keys, o browser cookies. ClawHub permite ejecutar comandos arbitrarios a través de la capa de ejecución interpretada de OpenClaw. Y como el SKILL.md es Markdown, los atacantes pueden ocultar payloads ofuscados en bloques de código aparentemente inocentes.

2. Credential harvesting — Skills de “productividad” que piden scopes de API excesivos. Un skill de “weather” que solicita acceso completo a tu API key. Un skill de “email” que lee tu inbox completo cuando solo necesita enviar.

3. Instaladores falsos — En marzo 2026, investigadores detectaron paquetes de instalación que imitaban el setup oficial de OpenClaw, publicados en repos open-source y promocionados a través de resultados de búsqueda potenciados con IA. Si buscaste “install OpenClaw” y no fuiste a la fuente oficial, podrías haber instalado un backdoor.

El caso más sonado: capability-evolver (13.9K+ downloads según el GitHub security report, 35K según Reddit) fue descubierto exfiltrando datos a Feishu (Lark), el cloud de ByteDance. El código contenía un token hardcoded (NwV1dKCLyoPdIvx3biRcKS1Jnwg) y exportaba session transcripts, MEMORY.md, USER.md, .env y session logs a un documento chino sin consentimiento. El autor lo quitó, pero si lo tenías instalado antes del fix, tus datos ya salieron.

Regla #1: audita antes de instalar. Siempre. Y descarga solo desde la fuente oficial.


Plugins: los que recomienda la comunidad

Los plugins son diferentes de los skills — se integran directamente en el gateway y tienen más acceso al sistema. Estos son los que la comunidad considera esenciales.

Los imprescindibles

PluginFunciónPor qué sí
memory-lancedbVector search para memoria persistenteAuto-capture, auto-recall, dreaming. El default (memory-core) usa FTS5 léxico. LanceDB busca por similitud semántica.
codexRuntime para modelos OpenAI con tool useSi usas GPT-5.4 o GPT-5.5, esto da acceso al Codex app-server nativo.
openaiProvider para APIs OpenAI-compatibleTu gateway para z.ai, OpenAI directo, o cualquier endpoint compatible.

Los que merecen la pena según tu caso

PluginFunciónCuándo instalarlo
composioOAuth gestionado para 860+ appsSi quieres Gmail, Slack, GitHub, Notion sin gestionar tokens manualmente
voice-callEl agente te llama por teléfonoNotificaciones outbound, Twilio en prod, log para testing
microsoft-teamsCanal Teams con thread awarenessSi tu entorno laboral usa Teams — es la única vía
memOS cloudMemoria cross-agent, recalls pre-runCuando memory-lancedb solo no es suficiente
openclaw-foundryEl agente observa workflows y crea toolsAuto-mejora — el agente se escribe sus propias herramientas
openclaw-better-gatewayGateway mejorado con auto-reconnectSi el gateway stock te cae conexiones

Los que yo tengo instalados

✅ memory-lancedb  — vector search + dreaming
✅ codex           — runtime GPT-5.4
✅ openai          — provider z.ai
✅ browser         — browser automation
✅ canvas          — live canvas UI
✅ file-transfer   — compartir archivos por chat
✅ phone-control   — control del móvil
✅ talk-voice      — voice memos
✅ telegram        — canal Telegram

Skills: las que la gente realmente usa (no las de marketing)

Reddit es claro: 3-5 skills, las que usas, las que mejoran tu día. No 200 instaladas “por si acaso”. Aquí van las categorizadas.

Productividad y comunicación

SkillInstallsFunciónVeredicto
gog14KGmail + Calendar + Drive + Contacts + Sheets en uno⚠️ Compete con el nuevo gws CLI oficial de Google. Más simple, pero gws tiene soporte oficial.
wacli16KWhatsApp — mensajes, búsqueda, contactos✅ Si usas WhatsApp como canal principal
session-logsLogs de sesiones para revisión✅ Útil para debuggear qué hizo tu agente
githubOAuth gestionado, repos, issues, PRs✅ Esencial si haces dev work
obsidianSearch en tu vault de Obsidian✅ Si usas Obsidian como PKM
agentzero-bridgeDelega tareas pesadas a Agent ZeroPara heavy lifting que OpenClaw no maneja inline
email-digestResume inbox, drafts replies, flag urgent✅ Users reportan ahorrar 15-20 min/día
calendar-assistantLee calendario, focus blocks, recordatorios✅ Lo más valorado: proteger bloques de tiempo
slack-summarizerResume canales, extrae action items✅ Si tu equipo vive en Slack
document-writerConvierte bullets en posts, reports, emailsÚtil para writing workflows

Automatización

SkillFunciónVeredicto
n8n-workflow-skillCrear, trigger, monitorizar workflows n8n✅ Creds quedan en n8n, nunca tocan el agente
automation-workflowsDiseña workflows entre toolsBuen punto de partida si no usas n8n
fs-architectGestión de archivos para organizar assetsÚtil si tu agente maneja muchos ficheros

Browser / scraping

SkillInstallsFunciónVeredicto
playwright-mcpBrowser automation completo✅ El más robusto para producción
agent-browser11KHeadless browser en Rust — navega, click, forms, screenshots✅ El más popular para web automation
tavily-searchWeb search optimizado para AI agents — resultados limpios y estructurados✅ Si necesitas research en tiempo real
octolensBrowser para competitor researchMás niche, pero sólido

Auto-mejora (con caveat de seguridad)

SkillInstallsFunciónRiesgo
capability-evolver14-35KEl agente mejora sus propias capabilities🔴 EXFILTRÓ DATOS. GitHub issue #95 con código exacto. Auditoría obligatoria antes de usar.
self-improving-agent15KAprende de cada interacción⚠️ Revisa el código. Funciona bien pero no está auditado por terceros.

Para nichos específicos

SkillPara quiénQué hace
linearGestión de proyectosIssues, projects, teams, cycles via GraphQL
agentmailAgentes con identidad propiaEmail addresses para agents, verificaciones
ouraclawSalud/biohackingDatos de Oura Ring (sueño, readiness, actividad)
marketing-modeMarketing23 disciplinas de marketing en un skill
supermemoryUsuarios que quieren memoria infinitaMemoria persistente cloud, recuerda todo
database-queryData/BISQL en lenguaje natural contra PostgreSQL/MySQL
expense-trackerFinanzas personalesEnvías foto de receipt → extrae amount, categoría, fecha
price-monitorComprasAlerts de bajadas de precio en productos que vigilas

Lo que yo instalé (y por qué)

Siguiendo la filosofía “do less” de Reddit, instalé solo 3:

openclaw skills install github        # dev work
openclaw skills install obsidian      # PKM
openclaw skills install session-logs  # debugging

¿Por qué no más? Porque cada skill que instalas:

  1. Consume tokens — el SKILL.md se inyecta en el contexto
  2. Aumenta la attack surface — puede ejecutar código
  3. Se actualiza sin que te enteres — el autor puede cambiar el código

3 skills que uso > 200 skills que no conozco.


Cómo auditar un skill antes de instalar

Quick safety reference

Fuente: AI Makers 2026 Guide

SignalRisk levelAcción
1.000+ installs, open source, GitHub activoLowInstala con confianza
100-1.000 installs, source disponibleMediumLee el código primero
<100 installs, source disponibleElevatedTestea en entorno aislado
<100 installs, sin source codeHighNo instales
Pide root/admin o permisos ampliosCriticalNo instales

Paso 1: revisa el código fuente

# Clona el repo del skill
git clone https://github.com/openclaw/skills/tree/main/skills/<autor>/<skill>
cd <skill>

# Busca red flags
grep -r "fetch\|http\|websocket\|eval\|exec\|child_process" .

Si ves llamadas de red a dominios desconocidos o eval/exec sin justificación, no lo instales.

Paso 2: revisa el SKILL.md

El archivo SKILL.md describe cuándo se activa el skill. Verifica que:

  • El trigger es específico (no “cuando el usuario pregunta cualquier cosa”)
  • No pide permisos innecesarios
  • No accede a files fuera de su scope

Red flags en SKILL.md (según Penligent):

  • Comandos ofuscados o scripts staged
  • Llamadas de red a dominios que no corresponden a la función declarada
  • Código minificado sin source legible
  • Descripción que no matches con lo que realmente hace el código

Paso 3: VirusTotal + security audit

# Audit completo tras instalar
openclaw security audit --deep

ClawHub tiene integración con VirusTotal. Desde febrero 2026 usa Code Insight de VirusTotal, que hace auditoría basada en intenciones — no solo scan de archivos, sino que analiza la relación semántica entre lo que el skill dice hacer y lo que realmente ejecuta.

Si un skill de “format markdown tables” intenta conexiones HTTPS outbound → flag “Suspicious” o “Malicious”.

Paso 4: pinnea la versión

# Instala versión específica, no "latest"
openclaw skills install <skill>@1.2.3

Así si el autor publica una update maliciosa, no te afecta.

Paso 5: revisa los diffs en updates

Si actualizas un skill, revisa qué cambió:

# Antes de actualizar
openclaw skills diff <skill>

Si no hay comando diff, revisa el changelog del repo manualmente.

Bonus: Python script para inventory + risk scoring

Penligent publica un script que inventaría tus skills, extrae texto, flagea patrones riesgosos, y genera un reporte sortable. Útil si tienes más de 10 skills instaladas y necesitas una vista rápida del estado.


La checklist de seguridad

  • ¿Revisaste el código fuente del skill?
  • ¿Revisaste el SKILL.md para triggers y permisos?
  • ¿Comprobaste el reporte VirusTotal en ClawHub?
  • ¿Pinnaste a una versión específica?
  • ¿Tienes plugins.allow configurado con allowlist explícita?
  • ¿Ejecutaste openclaw security audit después de instalar?
  • ¿Tienes menos de 5 skills instaladas? (Si tienes más, pregúntate si las usas todas)

Fuentes

Comunidad

Guías y rankings

Seguridad


Mi veredicto

El ecosistema de skills de OpenClaw es simultáneamente su mayor fortaleza y su mayor riesgo. Puedes convertir tu agente en un asistente que gestione tu email, tu calendario, tus repos, y tus communications. O puedes instalar un skill malicioso que exfiltre tus datos sin que te enteres.

La diferencia entre los dos outcomes es 20 minutos de auditoría. Revísalo. Pinnea versiones. Mantén tu lista corta. Y si un skill hace algo que no entiendes, no lo instales.