OpenClaw 2.0 发布
TECH

OpenClaw 2.0 发布

36+
Signals

战略概览

  • 01.
    OpenClaw 于2026年8月30日发布了版本2026.8.1,命名为 OpenClaw 2.0,在此前暂停了通常快速的发布节奏近七周,以构建更坚实的技术基础。
  • 02.
    此次发布整合了来自933名贡献者的超过16,000个已合并拉取请求,其中包括569名首次贡献者——约占该项目历史上所有已合并拉取请求的一半。
  • 03.
    基于浏览器的控制UI围绕聊天优先的布局进行了重建,将JavaScript请求从140次减少到45次,启动时间从约1.6秒缩短至575毫秒。
  • 04.
    新增安全功能包括掩码凭据请求、可选的1Password代理以及插件来源检查,尽管OpenClaw自身的文档指出这些控制措施并非安全边界。

16,000个拉取请求前的沉默

OpenClaw为了构建本次发布打破了自身的节奏。在项目此前230天内发布了106个版本后,悄然沉寂了近七周——按其标准而言堪称永恒——因为用它自己的话说,不断增长的代码库需要更坚实的技术基础和更安全的升级路径[1]。最终成果是OpenClaw历史上规模最大的一次发布:来自933名贡献者的超过16,000个已合并拉取请求,其中包括569名首次提交PR的人,共同构成了该项目历史上大约一半的拉取请求总量[2]

最明显的回报是速度而非功能。基于浏览器的Control UI围绕聊天优先的布局重建,将会话收纳进文件、审批、终端和git差异旁边的侧边栏中,将JavaScript请求从140次减少到45次,启动时间从约1.6秒缩短至575毫秒[3]。安装过程也实现了并行简化:引导式设置现在会扫描机器上用户已有的AI访问权限——验证过的Codex、ChatGPT或Claude CLI登录信息、现有API密钥,或本地安装的Ollama和LM Studio模型——因此大多数配置在首次运行时无需手动完成[3]。结合底层真正的架构变更,即把会话和记录存储从平面JSONL文件迁移到SQLite[1],这看起来与其说是一次功能更新,不如说是快速增长的开源项目为持续扩展而不得不进行的一次重构。

写入文档中的安全天花板

越过更新日志继续阅读,你会发现OpenClaw自身的文档削弱了人们对本次发布的部分信心。2.0版新增的安全功能确实存在:凭据请求现在被掩码处理,确保密钥永远不会进入聊天历史;提供了可选的1Password代理;插件在安装前会显示其来源;一次性授权会在自动化行为改变的瞬间过期[3]。但文档本身对这一切划下了明确界限,直言这些控制措施既不是租户隔离,也不是安全边界[3]

外部批评者则更为直白。《The Register》认为OpenClaw 2.0优先考虑的是外观打磨而非修复结构性漏洞,指出其密钥存储仍未静态加密,依赖文件系统权限;共享会话并非租户隔离边界;而用于运行不可信代码的新沙箱默认处于关闭状态[4]。Cequence Security的CISO Randolph Barr用一句话概括了这种失衡:产品的实用性提升速度超过了安全性[5]。对于一款通常在用户本机上以广泛访问文件、凭据和系统权限运行的工具而言,一个自认并非安全边界的权限模型,无疑给这次广受好评的发布打上了一个显著的星号注释。

升级路径只有一条单行道

对于任何已在运行OpenClaw的用户来说,2.0版远非表面看起来那样自由可升级。将会话和记录迁移到SQLite实际上是一扇单向门:回滚到旧的、基于文件的版本意味着必须通过当前CLI手动恢复归档的旧版记录工件,且迁移后创建的任何会话在旧版本看来根本不存在[6]。这比典型的点版本更新风险更高,尤其影响那些将OpenClaw视为生产基础设施而非周末项目的用户。

早期采用者正亲身经历这一迁移的实际代价。社区报告描述了更新后自动化任务被清除或碎片化的现象,默认工作并发数从硬编码的两个改为每CPU核心一个导致意外性能下降,以及用于WhatsApp、Discord和Codex的第三方插件因新SDK而失效。并非所有人都认为问题出在发布本身——有人指出这是过度定制化而非测试不足所致——但大量用户需要多次修复才能清理旧配置的现象表明,实际迁移过程比发布说明所描述的要粗糙得多。

由竞争对手资金支持的多用户代理

本次发布的核心新功能——共享云会话,允许多人在单一代理上下文中协作,管理员可控制只读、建议、草稿或完全参与权限——明确针对企业工作流,即多人已共同操作同一自动化任务的场景[7]。同时,这也无可避免地是一种追赶举措:该功能使OpenClaw在协作代理框架方面大致追平了Anthropic和OpenAI已为其企业客户提供的同类服务[7]

考虑到如今谁在资助OpenClaw,这种竞争格局变得更加奇怪。创始人Peter Steinberger于2026年2月加入OpenAI,Sam Altman公开承诺OpenClaw将继续作为独立基金会下的开源项目存在,并由OpenAI提供资金支持[8]。在X平台上,Steinberger用自己的话描述了时间线:两个月前团队开始“用OpenClaw构建OpenClaw”,逐步将所有人从个人本地编码工具迁移到team.openclaw.ai,一个能了解每个人工作内容并协调任务的共享代理——他在一篇引起开发者广泛共鸣的帖子中称之为“多玩家编程”。一个由OpenAI资助的开源项目,正在构建与OpenAI自身企业产品竞争的会话共享基础设施,这对各方而言都是一种奇特的处境,目前尚不清楚这种张力将如何化解。

OpenClaw 2.0无法掌控的生态系统

OpenClaw 2.0新增的安全功能面对的是本次发布本身无法解决的背景:围绕OpenClaw构建的一切生态系统的健康状况。Snyk的ToxicSkills审计扫描了ClawHub和skills.sh上列出的近4,000项技能,发现36.82%至少存在一项安全漏洞,13.4%有严重级别问题,76个确认为恶意载荷,旨在窃取凭据、植入后门和数据外泄——其中八个在发布时仍公开列出[9]。这些漏洞均不在本次发布触及的OpenClaw核心代码库中;它们存在于第三方技能市场中,而OpenClaw的插件来源显示功能仅帮助用户评估而非消除这些风险。

同期发生的另一事件表明暴露面不仅限于技能。NVIDIA的NemoClaw是一款配套部署包装器,其本地Ollama服务器在网络中未认证监听,使得单个恶意网页可通过DNS重绑定访问并污染模型的聊天模板——这是一个高危漏洞(CVSS 8.1),NVIDIA已于2026年8月25日修补,比OpenClaw 2.0发布早五天[10]。综合来看,技能市场数据和NemoClaw补丁描绘了一个攻击面增长速度快于任何单次发布(包括本次)所能保障的生态系统。

历史背景

OpenClaw作为一款病毒式传播的开源个人AI代理推出,能够跨WhatsApp、Telegram和Slack等平台管理日历、浏览和消息。
Snyk扫描了ClawHub和skills.sh上的近4,000项技能,发现超过三分之一至少存在一项安全漏洞,数十项被确认为恶意。
Sam Altman宣布OpenClaw创始人Steinberger将加入OpenAI,OpenClaw将继续作为由OpenAI资助的开源基金会项目运营。
NVIDIA修补了CVE-2026-65105,这是NemoClaw本地部署包装器中的高危漏洞,允许恶意网页通过DNS重绑定污染模型的聊天模板。
OpenClaw 2.0(v2026.8.1)正式发布,相较于此前230天发布106个版本的节奏,间隔了约七周。

关键关系图

关键玩家
主题

OpenClaw 2.0 发布

OP

OpenClaw Foundation / OpenClaw project

OpenClaw代理框架的发布方;决定暂停常规发布节奏,将七周的工作整合为项目历史上最大规模的一次发布。

PE

Peter Steinberger

OpenClaw原始创建者;于2026年2月离职加入OpenAI,OpenClaw继续作为独立的开源基金会项目运营。

OP

OpenAI / Sam Altman

聘用了Steinberger,并公开承诺OpenClaw将继续作为由OpenAI资助的开源基金会项目运营,从而建立了与一款现与OpenAI自身企业代理产品竞争的工具之间的直接资金联系。

SN

Snyk

安全研究公司,其对ClawHub/skills.sh市场的ToxicSkills审计影响了用户对第三方OpenClaw技能的信任程度,独立于OpenClaw核心发布内容。

NV

NVIDIA

配套工具NemoClaw的供应商,曾发布并在随后修补了其本地部署包装器中的高危CVE,揭示了更广泛的OpenClaw相关生态系统中的风险。

事实来源

10 条引用
  1. [1] OpenClaw 2026.8.1 Release Notes
  2. [2] OpenClaw 2, Accidentally
  3. [3] OpenClaw Releases OpenClaw 2.0: Guided Model Setup, 575ms Control UI Startup, and One Trust Boundary per Gateway
  4. [4] OpenClaw 2.0 Pours Glitter On a Slow-Burning Security Dumpster Fire
  5. [5] Nvidia NemoClaw Flaw Let Attackers Poison the Model Behind a Developer's AI Agent
  6. [6] OpenClaw 2.0 Released
  7. [7] OpenClaw 2.0 Lands: Easier Setup, Rebuilt Browser App
  8. [8] OpenClaw Creator Peter Steinberger Joins OpenAI
  9. [9] ToxicSkills: Malicious AI Agent Skills on ClawHub
  10. [10] NVIDIA NemoClaw CVE-2026-65105

来源文章

Top 5

THE SIGNAL.

Analysts

认为OpenClaw 2.0的可用性提升超过了其安全态势,称产品变得更有用的速度快于它变得更安全的速度。

Randolph Barr
Cequence Security 首席信息安全官

将OpenClaw 2.0描述为优先考虑外观打磨和易用性而非修复根本性安全漏洞,警告授予如此强大工具对系统和凭据的广泛访问权限不应轻率行事。

The Register
科技媒体,编辑分析
The Crowd

OpenClaw 2.0 has arrived

@@openclaw6242

Two months ago, we started the mission to “build OpenClaw with OpenClaw,” and bit by bit, we moved everyone from using their local coding harness to using team.openclaw.ai - our shared agent that knows what everyone’s working on and orchestrates it all. Multiplayer coding

@@steipete4912

OpenClaw 2.0 just dropped and it's the biggest OC update of all time It has great new features and a slick new interface It's also the most frustrating, disappointing release of the year In this video I cover all the updates and if you should switch from Hermes and Grok Bot:

@@AlexFinn203

OpenClaw 2.0 has landed (v2026.8.1)

@u/hannesrudolph189
Broadcast
OpenClaw 2.0 is here.

OpenClaw 2.0 is here.

OpenClaw 2.0 (All New Updates Explained): These NEW UPDATES to OpenClaw is ACTUALLY CRAZY!

OpenClaw 2.0 (All New Updates Explained): These NEW UPDATES to OpenClaw is ACTUALLY CRAZY!

OpenClaw 2.0 Setup Tutorial for Beginners (Security, Skills, Voice, Memory)

OpenClaw 2.0 Setup Tutorial for Beginners (Security, Skills, Voice, Memory)

OpenClaw 2.0 发布 — AI 新闻 | Agentic Brew