整理 | 苏宓
出品 | CSDN(ID:CSDNnews)
OpenClaw 迎来了有史以来规模最大的一次更新。
8 月 31 日,开源 AI Agent 项目 OpenClaw 发布全新版本——OpenClaw 2.0。官方称,这次更新由 933 名贡献者参与,累计合并超过 1.6 万个 Pull Request,涉及安装部署、消息交互、记忆能力、Skills、模型层、自动化任务、浏览器端与原生客户端、插件和安全机制等多个部分。
其中最直观的变化,是安装终于变得简单了。用户可以直接利用电脑上已有的 ChatGPT 或 Claude 订阅、API Key 以及本地模型,读取本机已有的资源,减少此前繁琐的配置步骤。Web 界面也经过重新设计,更接近普通 AI 产品的使用方式。
![]()
![]()
从“小修小补”变成一次超大规模的更新
OpenClaw 官方在发布新版本时甚至用了一个颇有意思的标题——《OpenClaw 2.0,意外地》。
因为团队一开始并没有计划做这么大规模的版本升级。
最初,他们只是想解决两个问题:一是让安装过程简单一点,二是重构网页控制界面,打造浏览器端使用体验。
但真正开始动手后,OpenClaw 团队发现,这两个问题并不能单独解决。
安装流程背后牵涉模型、API Key、Gateway 以及各种配置;浏览器界面又和消息、会话、记忆、插件等组件紧密相连。于是,一次原本针对安装和 UI 的优化,逐渐演变成对整个项目的大规模重构。
这也解释了为什么 OpenClaw 过去近两个月没有发布正式版本。
此前,OpenClaw 曾在 230 天里连续发布 106 个版本,有时两个版本之间甚至只相隔一两天。此次却用了接近 7 周才推出新版本。
官方表示,随着贡献者数量和开发规模快速增长,原有代码基础和发布流程已经越来越难以支撑这种开发速度,因此团队决定趁这次机会一起重构。
最终,这个版本包含的 Pull Request 数量约占 OpenClaw 历史合并总量的一半。
![]()
更快获得可用的 Claw 智能体
对于普通用户而言,最大的变化可能还是安装。
此前 OpenClaw 虽然能力很强,但想真正运行起来,需要用户自己处理模型、API Key、Gateway、权限等一系列配置。对于熟悉开发环境的人来说,这不算什么,但对普通用户而言,第一步就可能已经足够劝退。
新版本改变了这一点。
首次安装时,OpenClaw 会尽可能利用用户电脑上已有的环境,包括现成的ChatGPT 或 Claude 订阅、API Key 以及本地模型。
官方的思路也发生了变化:不再要求用户把所有东西配置完成后才能开始使用,而是先让 Agent 跑起来,再逐步完成其他设置。
这看起来只是减少了几个配置步骤,但对于一个希望从开发者工具走向更广泛用户群体的 Agent 来说,却是非常关键的一步。
毕竟,OpenClaw 真正想做的并不是一个让开发者折腾的命令行工具,而是一个能够长期运行、替用户完成任务的个人 AI Agent。
此外,OpenClaw 团队也重新设计了网页应用,改善用户在浏览器端的体验。整体交互已经越来越接近 ChatGPT、Claude 等主流 AI 产品。
![]()
Agent 开始支持多人协作
另一个值得注意的变化,是 Shared Cloud Sessions(共享云会话)。
过去,如果多人共同使用一个 OpenClaw 实例,一旦更换使用者,Agent 此前掌握的上下文和记忆很容易出现断裂。
现在,多名用户可以进入同一个 Claw,共同使用一个持续存在的会话。
比如,一个团队可以让 Agent 长期负责某项工作,A 成员完成一部分后交给 B 成员,Agent 仍然能够保留此前的上下文。
这意味着 OpenClaw 开始从个人 AI 助手向多人协作 Agent 扩展。
但也正是在这里,安全问题变得更加敏感。
![]()
安全,依然是 OpenClaw 最大的争议
OpenClaw 并不是第一次因为安全问题受到关注。
它本身就是一个高权限 Agent,可以连接用户的各种服务,也可能接触文件、凭据、消息以及其他敏感数据。
此前已经出现过一些令人担忧的事件。据外媒 The Register 报道,英国数学家 Hannah Fry 测试 OpenClaw 时发现,在特定情况下,Agent 可能被诱导泄露私人信息。不仅如此,一名用户让 OpenClaw 帮忙预约健身课程,Agent 甚至自行修改了健身房的候补名单。
这也是 AI Agent 与普通聊天机器人的根本区别。
ChatGPT 回答错误,通常只是答案不准确;但一个拥有真实操作权限的 Agent 如果做错一件事,可能直接改变现实世界中的数据、订单、预约甚至账户状态。
因此,Agent 越强大,安全机制就越不能依赖用户自己处理。
需要指出的是,OpenClaw 2.0 并非没有进行安全方面的改进。
新版本加入了 Protected Credentials 机制,可以让 Agent 在共享环境中使用凭据,同时避免凭据直接出现在聊天内容中。
OpenClaw 还加入了 Sandbox,用于隔离不受信任的代码。
但外媒 The Register 指出,这些机制仍存在一些值得注意的问题。
例如,Shared Sessions 并不是严格意义上的租户隔离机制,不能简单理解成企业级安全边界。对于需要严格隔离不同用户、团队和权限的场景,仍然需要额外的安全配置。
Protected Credentials 同样没有彻底解决凭据保护问题。相关 Secret Store 的数据默认并未进行静态加密,其安全性仍然依赖 OpenClaw 状态目录本身的文件系统权限。
更关键的是,Sandbox 默认情况下并没有开启。
也就是说,对于一个能够执行代码、调用工具、访问系统资源的 Agent 来说,用户仍然需要主动采取额外措施,才能真正把风险控制在更小范围内。
![]()
OpenClaw 的下一步
对于 OpenClaw 而言,这次更新确实让它更像一个成熟的 AI Agent 产品,但与此同时,它也把一个更难的问题推到了聚光灯下:当 AI Agent 开始真正替用户操作电脑和互联网时,“好用”和“安全”究竟应该如何同时做到?
OpenClaw 2.0 给出了不少答案,但显然还没有给出最终答案。
参考:
https://openclaw.ai/blog/openclaw-2-accidentally
https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492
文末福利|AI 开学季硬核资料免费领
2026 奇点智能技术大会限时送出两份技术礼包:
Łukasz Kaiser 历届演讲视频 + PPT
Transformer 八子之一、OpenAI 资深研究科学家,带你理解推理模型与大模型第一性原理。
Agent 实战训练营录播课
覆盖 Agent 架构、基座模型、Skill、Agentic Infra 等核心技术,从理论到企业级落地。
扫码免费领取,两套硬核资料一次带走。
11 月 20—21 日
北京万达文华酒店
2026 奇点智能技术大会,现场见。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.