整理 | 苏宓
出品 | CSDN(ID:CSDNnews)
OpenClaw 迎来了有史以来规模最大的一次更新。
8 月 31 日,开源 AI Agent 项目 OpenClaw 发布全新版本——OpenClaw 2.0。官方称,这次更新由 933 名贡献者参与,累计合并超过 1.6 万个 Pull Request,涉及安装部署、消息交互、记忆能力、Skills、模型层、自动化任务、浏览器端与原生客户端、插件和安全机制等多个部分。
其中最直观的变化,是安装终于变得简单了。用户可以直接利用电脑上已有的 ChatGPT 或 Claude 订阅、API Key 以及本地模型,读取本机已有的资源,减少此前繁琐的配置步骤。Web 界面也经过重新设计,更接近普通 AI 产品的使用方式。
从“小修小补”变成一次超大规模的更新
OpenClaw 官方在发布新版本时甚至用了一个颇有意思的标题——《OpenClaw 2.0,意外地》。
因为团队一开始并没有计划做这么大规模的版本升级。
最初,他们只是想解决两个问题:一是让安装过程简单一点,二是重构网页控制界面,打造浏览器端使用体验。
但真正开始动手后,OpenClaw 团队发现,这两个问题并不能单独解决。
安装流程背后牵涉模型、API Key、Gateway 以及各种配置;浏览器界面又和消息、会话、记忆、插件等组件紧密相连。于是,一次原本针对安装和 UI 的优化,逐渐演变成对整个项目的大规模重构。
这也解释了为什么 OpenClaw 过去近两个月没有发布正式版本。
此前,OpenClaw 曾在 230 天里连续发布 106 个版本,有时两个版本之间甚至只相隔一两天。此次却用了接近 7 周才推出新版本。
官方表示,随着贡献者数量和开发规模快速增长,原有代码基础和发布流程已经越来越难以支撑这种开发速度,因此团队决定趁这次机会一起重构。
最终,这个版本包含的 Pull Request 数量约占 OpenClaw 历史合并总量的一半。
更快获得可用的 Claw 智能体
对于普通用户而言,最大的变化可能还是安装。
此前 OpenClaw 虽然能力很强,但想真正运行起来,需要用户自己处理模型、API Key、Gateway、权限等一系列配置。对于熟悉开发环境的人来说,这不算什么,但对普通用户而言,第一步就可能已经足够劝退。
新版本改变了这一点。
首次安装时,OpenClaw 会尽可能利用用户电脑上已有的环境,包括现成的ChatGPT 或 Claude 订阅、API Key 以及本地模型。
官方的思路也发生了变化:不再要求用户把所有东西配置完成后才能开始使用,而是先让 Agent 跑起来,再逐步完成其他设置。
这看起来只是减少了几个配置步骤,但对于一个希望从开发者工具走向更广泛用户群体的 Agent 来说,却是非常关键的一步。
毕竟,OpenClaw 真正想做的并不是一个让开发者折腾的命令行工具,而是一个能够长期运行、替用户完成任务的个人 AI Agent。
此外,OpenClaw 团队也重新设计了网页应用,改善用户在浏览器端的体验。整体交互已经越来越接近 ChatGPT、Claude 等主流 AI 产品。
Agent 开始支持多人协作
另一个值得注意的变化,是 Shared Cloud Sessions(共享云会话)。
过去,如果多人共同使用一个 OpenClaw 实例,一旦更换使用者,Agent 此前掌握的上下文和记忆很容易出现断裂。
现在,多名用户可以进入同一个 Claw,共同使用一个持续存在的会话。
比如,一个团队可以让 Agent 长期负责某项工作,A 成员完成一部分后交给 B 成员,Agent 仍然能够保留此前的上下文。
这意味着 OpenClaw 开始从个人 AI 助手向多人协作 Agent 扩展。
但也正是在这里,安全问题变得更加敏感。
安全,依然是 OpenClaw 最大的争议
OpenClaw 并不是第一次因为安全问题受到关注。
它本身就是一个高权限 Agent,可以连接用户的各种服务,也可能接触文件、凭据、消息以及其他敏感数据。
此前已经出现过一些令人担忧的事件。据外媒 The Register 报道,英国数学家 Hannah Fry 测试 OpenClaw 时发现,在特定情况下,Agent 可能被诱导泄露私人信息。不仅如此,一名用户让 OpenClaw 帮忙预约健身课程,Agent 甚至自行修改了健身房的候补名单。
这也是 AI Agent 与普通聊天机器人的根本区别。
ChatGPT 回答错误,通常只是答案不准确;但一个拥有真实操作权限的 Agent 如果做错一件事,可能直接改变现实世界中的数据、订单、预约甚至账户状态。
因此,Agent 越强大,安全机制就越不能依赖用户自己处理。
需要指出的是,OpenClaw 2.0 并非没有进行安全方面的改进。
新版本加入了 Protected Credentials 机制,可以让 Agent 在共享环境中使用凭据,同时避免凭据直接出现在聊天内容中。
OpenClaw 还加入了 Sandbox,用于隔离不受信任的代码。
但外媒 The Register 指出,这些机制仍存在一些值得注意的问题。
例如,Shared Sessions 并不是严格意义上的租户隔离机制,不能简单理解成企业级安全边界。对于需要严格隔离不同用户、团队和权限的场景,仍然需要额外的安全配置。
Protected Credentials 同样没有彻底解决凭据保护问题。相关 Secret Store 的数据默认并未进行静态加密,其安全性仍然依赖 OpenClaw 状态目录本身的文件系统权限。
更关键的是,Sandbox 默认情况下并没有开启。
也就是说,对于一个能够执行代码、调用工具、访问系统资源的 Agent 来说,用户仍然需要主动采取额外措施,才能真正把风险控制在更小范围内。
OpenClaw 的下一步
对于 OpenClaw 而言,这次更新确实让它更像一个成熟的 AI Agent 产品,但与此同时,它也把一个更难的问题推到了聚光灯下:当 AI Agent 开始真正替用户操作电脑和互联网时,“好用”和“安全”究竟应该如何同时做到?
OpenClaw 2.0 给出了不少答案,但显然还没有给出最终答案。
参考:
https://openclaw.ai/blog/openclaw-2-accidentally
https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492
文末福利|AI 开学季硬核资料免费领
2026 奇点智能技术大会限时送出两份技术礼包:
Łukasz Kaiser 历届演讲视频 + PPT
Transformer 八子之一、OpenAI 资深研究科学家,带你理解推理模型与大模型第一性原理。
Agent 实战训练营录播课
覆盖 Agent 架构、基座模型、Skill、Agentic Infra 等核心技术,从理论到企业级落地。
扫码免费领取,两套硬核资料一次带走。
11 月 20—21 日
北京万达文华酒店
2026 奇点智能技术大会,现场见。
热门跟贴