OpenClaw 2.0은 프로젝트가 여태 머지한 PR의 절반을 한 번에 냈습니다. 7주 동안 아무것도 내지 않은 뒤에요.
2026년 8월 31일, 오픈소스 AI 에이전트가 v2026.8.1을 공개했습니다. 933명이 올린 16,000개 이상의 PR, 프로젝트 역사상 머지된 전체 PR의 약 절반. 230일 동안 106번 릴리스하던 팀이 49일간 의도적으로 침묵한 결과였습니다. 이제 설치 마법사가 이미 결제 중인 ChatGPT나 Claude 구독을 그대로 가져오고, 로컬 Ollama 모델도 찾아냅니다. 세션은 SQLite로 옮겨갔고 다운그레이드는 더 이상 공짜가 아닙니다. '내가 소유하는 AI'가 실제로 어떤 모양인지, 깨지는 변경점과 여전히 꺼져 있는 기본값까지 함께 짚었습니다.
230일 동안 OpenClaw는 거의 이틀에 한 번꼴로 릴리스를 냈습니다. 총 106번, 대부분 직전 릴리스로부터 하루이틀 안에 나왔죠. 그러다 2026년 7월 중순, 멈췄습니다. GitHub 별 388,419개를 받은 이 오픈소스 AI 에이전트는 49일 동안 아무것도 공개하지 않았습니다.
2026년 8월 31일, 팀은 v2026.8.1을 냈습니다. 그 안에는 933명의 기여자가 올린 16,000개 넘는 머지된 PR이 들어 있었고, 그중 569명은 처음 기여하는 사람이었습니다. 프로젝트 스스로의 집계에 따르면, 이 단 한 번의 릴리스가 OpenClaw에 여태 머지된 전체 PR의 약 50%를 담고 있습니다.
패턴은 명확합니다. 그리고 이건 한 프로젝트만의 이야기가 아닙니다. 지난 18개월 동안 모델 레이어는 열렸습니다. 내려받을 수 있는 가중치, 읽을 수 있는 라이선스, 무너져 내린 가격. OpenClaw 2.0이 표시하는 것은 그 위 한 층, 모델이 무엇을 건드릴 수 있는지 결정하는 레이어에서 같은 일이 벌어지고 있다는 신호입니다. 이 글은 그 릴리스를 자세히 읽습니다. 속도 수치가 실제로 무엇을 측정한 것인지, 이미 결제 중인 구독을 그대로 가져오는 "내 모델 가져오기" 셋업이 무엇인지, 컨텍스트 인수인계를 해결하려는 멀티플레이어 기능, 기존 설치를 깨뜨릴 수 있는 마이그레이션, 그리고 여전히 꺼져 있는 보안 기본값까지. 스텔스 모델이 GLM-5.3-Flash로 밝혀진 이야기와 2월 최고 클로즈드 모델을 앞지른 27B 다운로드 이야기의 속편입니다. 같은 논지를, 한 층 위에서.
한눈에 보기:
- 물량은 검증됐고 압도적이다. 2026년 8월 31일 공개된 단일 릴리스에 16,000개 이상의 PR, 933명의 기여자, 그중 569명이 첫 기여. 49일간 릴리스 없는 침묵 뒤에 나온 결과이며 프로젝트 역대 머지 총량의 약 절반.
- "내가 소유하는 AI"에 구체적인 뜻이 생겼다. 가이드 셋업이 기존 Codex·ChatGPT·Claude CLI 로그인, 붙여넣은 API 키, 새 제공자 로그인, 설치된 Ollama·LM Studio 모델 중 하나를 재사용하고, 저장하기 전에 그 모델이 실제로 답하는지 확인한다.
- 성숙기로의 전환에는 대가가 있다. 세션과 트랜스크립트가 SQLite로 이동했고,
HEARTBEAT.md는 더 이상 런타임에서 읽히지 않으며, 플러그인 SDK의deactivate별칭이 사라졌다. 마이그레이션을 되돌리려면 현재 CLI로 보관된 레거시 아티팩트를 먼저 복원해야 한다.- 보안이 좋아진 것과 기본값이 안전한 것은 다르다. 샌드박싱과 실행 승인은 꺼진 채로 출하되고, Secret Store는 저장 시 암호화되지 않으며, 공유 세션은 문서상 명시적으로 보안 경계가 아니다.
2.0 사이클의 주기와 내용물. 수치는 2026년 8월 31일 릴리스 노트와 블로그 글에서.
1만 6천 개의 PR은 코드가 아니라 사람에 대한 주장이다
먼저 그 숫자가 무엇이 아닌지부터 봅시다. 머지된 PR 16,000개는 기능 16,000개가 아닙니다. 활발한 저장소를 지켜본 사람이라면 그 물량의 대부분이 문서 수정, 의존성 범프, 테스트 보강, 한 줄짜리 교정이라는 걸 압니다. 릴리스 노트가 이를 그대로 보여줍니다. "온보딩 셋업 명령 교정", "대시보드 세션 카드에서 밑줄 제거" 같은 항목들이 섹션 하나를 통째로 채우고 있죠.
그 숫자가 실제로 측정하는 것은 참여이고, 그쪽이 더 흥미로운 양입니다. 이 릴리스에 933명이 기여했고 그중 569명은 OpenClaw에 처음 기여한 사람들입니다. 첫 기여자 비율 61%. 이 비율은 기여자 기반이 핵심 팀 중심으로 굳어지는 게 아니라 아직 확장 중인 프로젝트의 모습입니다.
주변 궤적은 릴리스 자체보다 더 가파릅니다. 위키백과는 2026년 3월 2일 기준 이 프로젝트를 별 247,000개, 포크 47,700개로 기록합니다. 2026년 9월 1일 저희가 GitHub API에 직접 질의했을 때 같은 저장소는 별 388,419개, 포크 81,534개를 반환했습니다. 6개월 만에 별 약 141,000개, 포크 약 34,000개가 늘어난 셈이고, 이 저장소는 2025년 11월 24일 이전에는 존재하지도 않았습니다.
| 2026년 3월 2일 | 2026년 9월 1일 | 변화 | |
|---|---|---|---|
| GitHub 별 | 247,000 | 388,419 | +141,419 |
| 포크 | 47,700 | 81,534 | +33,834 |
| 열린 이슈 | — | 5,949 | — |
| 최초 공개 이후 경과일 | 98 | 281 | — |
3월 수치는 위키백과 OpenClaw 문서, 9월 수치는 2026년 9월 1일 GitHub REST API 직접 조회. 별 개수는 인기 신호이지 사용량 측정치가 아닙니다.
마지막 단서가 중요합니다. 별은 가장 값싼 형태의 지지입니다. 설치가 아니라 북마크죠. 저희가 이 숫자를 인용하는 건 증가폭이 관심도에 대해 알려주는 게 있기 때문이지, 388,419명이 노트북에서 에이전트를 돌리고 있어서가 아닙니다.
여기서부터가 핵심이고, 전환점을 분명히 표시하겠습니다. 위쪽은 측정이고 아래쪽은 저희의 해석입니다. 이 릴리스가 글 하나를 쓸 가치가 있는 이유는, 지금까지 오픈소스 AI 이야기가 거의 전적으로 가중치에 대한 이야기였기 때문입니다. 연구소들이 모델을 공개했지만, 그 모델이 무엇을 할 수 있는지 결정하는 부분은, 메일을 읽고 버튼을 누르고 동생에게 메시지를 보내는 그 부분은 여전히 누군가의 닫힌 제품 안에 있었습니다. 하네스 레이어에서 나온 933명짜리 릴리스는 에이전트 레이어가 모델 레이어를 따라 열리고 있다는 첫 번째 강한 증거이고, 모델 레이어가 열렸던 속도보다 빠릅니다.
빠른 프로젝트가 일부러 빠르기를 그만둔 이유
7주의 공백은 이 릴리스에서 가장 인용할 만한 사실이면서 가장 적게 논의된 사실입니다.
팀의 설명은 이례적으로 직설적입니다. 릴리스 글에서 이들은 릴리스 주기가 느려지는 동안 개발은 오히려 빨라졌다고 쓰면서 이렇게 말합니다. "팀이 커지면서 늘어난 작업량과 속도가 OpenClaw의 기반과 저희가 배포에 쓰던 프로세스를 둘 다 넘어섰고, 그래서 둘을 동시에 다시 만들었습니다." 추가로 쓴 몇 주는 이 릴리스가 새 설치뿐 아니라 기존 설치와도 충돌 없이 만나도록 하는 데 들어갔습니다.
이 설명을 230일에 106번이라는 숫자와 함께 읽으면 특정한 전환의 초상이 나옵니다. 이틀에 한 번 배포하는 건 나쁜 릴리스의 비용이 낮을 때 하는 행동입니다. 아직 아무의 설정도 업무의 축이 아니기 때문이죠. 마이그레이션 경로를 쓰려고 49일을 멈추는 건 그게 더 이상 사실이 아닐 때 하는 행동입니다.
저희는 이걸 인프라 전환이라 부르겠습니다. 빠르게 움직이던 도구가 실사용자를 충분히 확보해서 "빠르게 움직이기"와 "사람들이 의존하는 것을 깨뜨리지 않기"가 더 이상 양립하지 않게 되는 순간, 프로젝트는 하나를 골라야 합니다. OpenClaw는 공개적으로 골랐고 릴리스 노트에 영수증이 남아 있습니다. 설치 섹션 맨 위의 저장소·다운그레이드 경고, 문서화된 백업 절차, 그리고 서로 다른 두 하위 시스템을 위한 openclaw doctor --fix 마이그레이션.
프로세스가 아직 따라잡는 중이라는 작은 증거 하나. 릴리스 노트는 2026.9.1-beta.1로 공개된 패키지가 버전이 잘못 매겨졌고 실제로는 2026.8.1-beta.4이며 안정판 2026.8.1보다 최신으로 해석되어서는 안 된다는 경고로 시작합니다. 배너를 달아야 할 만큼 심각한 버저닝 실수는 인프라 전환이 없애야 할 바로 그런 종류의 일입니다. 아직 없어지지 않았습니다.
"내가 소유하는 AI"는 설치 화면에서 시작하고, 그건 작은 일이 아니다
"내가 소유하는 AI"라는 말은 헐겁게 쓰입니다. 이 릴리스에서는 확인 가능한 구체적 의미가 있습니다. 설치 프로그램이 가장 먼저 하는 일이, 더 사라고 요구하는 게 아니라 이미 가진 AI 접근권을 찾는 것입니다.
가이드 셋업은 한 번의 실행에서 네 가지 소스를 받습니다.
- 이미 검증된 CLI 로그인 — Codex, ChatGPT, Claude. 이미 소비자용 구독을 결제 중이라면 에이전트가 그걸 씁니다.
- 붙여넣은 API 키 — 사용량을 직접 계량하고 싶은 사람용.
- 새 제공자 로그인 — 둘 다 없는 사람용. 새 OpenAI 셋업은 GPT-5.6을 기본값으로 씁니다.
- 로컬에 설치된 모델 — 셋업이 머신에 이미 있는 Ollama와 LM Studio 설치를 스캔합니다.
그다음, 대부분의 온보딩 흐름이 건너뛰는 단계를 합니다. 선택한 모델이 실제로 답할 수 있는지 증명한 뒤에야 그 모델과 자격증명을 저장합니다. 저장된 API 키가 엉뚱한 프로젝트로 스코프돼 있었다는 걸 20분 만에 알아낸 경험이 있는 사람이라면 이 확인의 가치를 알 겁니다.
로컬 경로에도 구조적인 작업이 들어갔습니다. node-llama-cpp가 관리형 llama-server로 교체됐고, Gemma 4가 RAM 게이팅된 llama.cpp 기본값이 됐으며, llama.cpp 기본 컨텍스트 윈도가 64K로 올라갔습니다. 마지막 숫자를 붙들어 두세요. 기본 로컬 컨텍스트 64K 토큰은 대략 90분짜리 회의 트랜스크립트 하나이고, 내가 소유한 하드웨어에서, 토큰당 청구서 없이 돌아갑니다.
가이드 셋업이 받는 네 가지 소스와 검증 게이트. 출처: v2026.8.1 릴리스 노트, 2026년 8월 31일.
이제 이 모양을 대부분의 사람이 실제로 쓰는 닫힌 어시스턴트 생태계와 대조해 봅시다. 그 대조가 곧 논지입니다.
| 닫힌 어시스턴트 제품 | OpenClaw 2.0 | |
|---|---|---|
| 모델 출처 | 벤더 자체 모델 | 내 기존 구독, 내 API 키, 또는 로컬 모델 |
| 실행 위치 | 벤더 클라우드 | 내 머신 위 게이트웨이, 기본은 루프백 바인딩 |
| 주 인터페이스 | 벤더 앱 | 텔레그램, 시그널, 디스코드, 슬랙, iMessage, WhatsApp, 브라우저 앱 |
| 세션 저장 | 벤더 서버 | 내 디스크의 SQLite |
| 확장 방식 | 승인된 디렉터리 | 내가 설치하는 플러그인, 스킬, MCP 서버 |
| 벤더가 가격을 올리면 | 내거나 떠나거나 | 셋업을 다른 모델로 돌린다 |
품질 비교가 아니라 구조 비교입니다. 닫힌 제품이 완성도에서 앞서는 경우가 많고, 여기서 중요한 건 마지막 행입니다.
마지막 행이 전부입니다. 닫힌 쪽에서는 모델, 인터페이스, 저장소, 확장 정책이 한 번 내리면 되돌릴 수 없는 하나의 결정으로 묶여 있습니다. 열린 쪽에서는 그게 네 개의 별개 결정입니다. 이게 더 나은 제품을 보장하지는 않습니다. 다른 실패 양상을 보장할 뿐이죠. 닫힌 어시스턴트가 가격을 올리거나 기능을 없애면 쓸 수 있는 수가 없습니다. 내 에이전트의 모델이 비싸지면 설정 하나를 바꿉니다.
메신저 우선은 편의 기능이 아니라 설계 베팅이다
대부분의 AI 제품은 자기를 새 앱 안에 두고 사용자가 찾아오기를 기다립니다. OpenClaw의 핵심 베팅은 초기 버전부터 반대였습니다. 에이전트가 이미 켜져 있는 메신저 안에 산다는 것.
이번 릴리스는 그 방향을 상당히 밀었습니다. 텔레그램은 더 풍부한 메시지와 미디어를 얻었습니다. 슬랙은 진행 상황과 최종 답변을 한자리에 묶어 둡니다. 디스코드는 옵트인 액티비티와, 누가 있는지 인지하는 음성 방을 추가했습니다. 시그널 답장은 일반·청크·미디어·내구성 전달 전 구간에서 네이티브 인용 블록을 유지하고, 크래시 직전에 받은 메시지는 로컬 저장소에서 이어받을 수 있습니다. 지원 채널 전반에서 단일 선택 질문은 "1, 2, 3 중에 답장하세요"가 아니라 텔레그램·디스코드·슬랙의 네이티브 플랫폼 컨트롤로 표시됩니다.
이 광택 아래에는 저희가 더 의미 있다고 보는 신뢰성 이야기가 있습니다. 전송이 확정된 결과 없이 타임아웃되면, OpenClaw는 이제 그 결과를 불확실한 상태로 표시해 두고 다음 접촉 때 경고할 수 있습니다. 중복일 가능성이 높은 메시지를 새로 만들지 않고요. 메시징 연동을 만들어 본 사람이라면 이 한 문장 뒤에 얼마나 화려하지 않은 작업이 쌓여 있는지, 그리고 반대 경우가 얼마나 나쁜 느낌인지 압니다. 소켓이 한 번 딸꾹질했다고 동료에게 같은 말을 두 번 보내는 에이전트 말입니다.
팀이 직접 든 사용 예시는 의도적으로 인상적이지 않고, 그래서 오히려 와닿습니다. 릴리스 글에서: 에이전트가 받은편지함에서 아이 학교 메일을 지켜보다가 중요한 게 오면 텔레그램으로 알려주게 하기. 숙제 마감이나 준비가 필요한 행사 같은 것들. 받은편지함 하나, 찾을 것 몇 개, 보낼 곳 하나. 두 번째 예시는 한 발 더 나갑니다. 동생이 iMessage로 아버지께 사드린 아이패드가 어떤 모델이었냐고 묻습니다. 영수증을 찾으러 메일을 뒤지는 대신, 클로에게 동생이 메시지를 보냈다고 말하고 답을 찾아 보내달라고 합니다.
두 예시 모두 벤치마크와 무관합니다. 둘 다 에이전트가 내가 준 자격증명을 쥐고, 내가 소유한 것을 읽고, 내가 고른 사람에게 쓰는 일입니다. 그게 실제 제품 범주이고, "챗봇"보다는 "기억과 전화번호를 가진 스크립트"에 가깝습니다.
멀티플레이어 AI: 어려운 건 화면이 아니라 컨텍스트였다
2.0의 대표 협업 기능은 공유 클라우드 세션이고, 팀은 이게 자기들 고통에서 나왔다고 솔직하게 말합니다. 이 릴리스를 만들면서 더 많은 작업을 에이전트에 올렸고, 그러다 작업을 나누고 협업하고 때로는 통째로 넘기고 싶어졌는데, "OpenClaw에는 클로가 이미 알고 있던 것을 잃지 않고 다른 팀원을 작업에 데려올 방법이 없었다"는 겁니다.
이 문장은 OpenClaw보다 훨씬 큰 문제의 이름입니다. 저희는 이걸 인수인계 절벽이라 부르겠습니다. 작업이 한 사람에게서 다른 사람에게 넘어가는 지점에서, 도구가 쌓아 온 모든 것이 — 헛발질들, 교정들, 두 번 하지 말라고 일러둔 그것이 — 절벽 아래로 떨어집니다. 대체물은 요약이고, 요약은 컨텍스트가 아닙니다. 결론은 보존하고 그 결론을 안전하게 만들었던 추론은 버리는 압축된 산출물이죠.
공유 클라우드 세션은 여기를 정면으로 칩니다. 두 번째 사람이 진행 중인 작업에 컨텍스트를 온전히 유지한 채 합류하거나 통째로 넘겨받을 수 있고, 소유자나 관리자가 그 사람에게 네 단계 중 무엇을 줄지 고릅니다. 읽기, 변경 제안, 초안에서 작업, 직접 참여. 초안은 경합 없이 만들고 게시할 수 있고, 제안은 작성자를 유지하며, 가벼운 현재 상태와 입력 중 표시가 혼자 쓰는 설정을 어지럽히지 않으면서 누가 있는지 알려줍니다.
제작자 피터 슈타인베르거는 2026년 8월 31일 이른 시각 X에 글을 올려 팀이 두 달 동안 "OpenClaw로 OpenClaw를 만든다"는 목표에 매달렸고, 개인용 로컬 코딩 하네스에서 team.openclaw.ai의 공유 에이전트 환경으로 옮겨갔다고 썼습니다. "노드와 클라우드 세션을 쓴 멀티플레이어 코딩 + 무한 컴퓨트는 저희가 만드는 방식을 바꿔놨습니다"라며 로컬 하네스는 이제 "과거의 유물처럼 느껴진다"고 덧붙였죠. 창업자가 자기 제품을 설명한 말이니 그만큼 가중치를 두면 됩니다. 다만 릴리스는 실재하고, 그렇게 만들어졌습니다.
인수인계 절벽과 공유 세션이 바꾸는 것. 문서에 명시된 한계를 다이어그램 안에 일부러 넣었습니다.
이제 솔직한 한계입니다. 문서가 명확히 밝히고 있고 대부분의 보도가 묻어 버린 부분이죠. 이 권한 단계들은 테넌트 격리가 아니고 보안 경계도 아닙니다. 취소된 접근 권한이 UI가 새로고침되거나 게이트웨이가 동작을 거부할 때까지 잠시 살아 있는 것처럼 보일 수 있습니다. 시크릿 모드는 이름이 주는 인상보다 좁습니다. 대화는 프로세스 메모리에 있다가 게이트웨이가 재시작되면 사라지지만, 모델 제공자는 여전히 모든 메시지를 받고, 도구는 여전히 파일을 쓰고 외부 서비스에 접근하며, 내용 없는 감사 메타데이터는 남고, 게이트웨이를 운영하는 사람은 작업을 실시간으로 볼 수 있습니다. Help Net Security는 공용 머신에 배포하기 전에 알아둘 만한 항목을 하나 더 짚었습니다. 빨라진 시작 속도는 브라우저 프로필에 암호화되지 않은 채 저장되는 제한된 트랜스크립트 스냅샷에 의존합니다.
브라우저 앱이 곁다리에서 실제 작업 공간이 됐다
새로 만든 Control UI에 눈에 보이는 엔지니어링의 상당 부분이 들어갔고, 이 릴리스에서 유일하게 깔끔한 성능 숫자가 여기 붙어 있습니다.
50ms HTTP/1.1 지연을 가진 모의 게이트웨이 대상 기본 채팅 시뮬레이션 테스트에서, 자바스크립트 요청이 140개에서 45개로, 시작 시간이 약 1.6초에서 575밀리초로 떨어졌습니다. 요청 64% 감소, 채팅 도달 시간 2.8배 개선입니다. 오래 켜둘수록 나빠지는 정도도 줄었습니다. 숨겨진 패널은 보여주지 않는 데이터를 더는 가져오지 않고, 유지되는 상태에 상한이 생겼으며, 대화로 돌아올 때 반복 렌더링이 줄었습니다.
채팅 주변의 도킹 패널에는 이제 워크스페이스 파일 편집기, 브랜치 커밋·작업 트리 수정·PR 상태·CI 요약을 보여주는 Git 기반 Changes 패널, 탐색·클릭·입력·스크롤·요소 검사를 하고 스크린샷에 주석을 단 뒤 대화에 첨부할 수 있는 브라우저 패널, 전체 화면 웹 터미널이 들어갑니다. 승인 요청은 그것을 촉발한 대화 안에 30일 롤링 이력과 함께 표시되고, /btw 명령은 짧은 질문이 본 대화록을 오염시키지 않도록 곁 대화를 엽니다.
릴리스 노트는 이 패널들이 어디서 멈추는지에 대해 시원할 만큼 직설적입니다. 파일 편집기는 파일을 만들거나 지울 수 없고, Changes 패널은 읽기 전용이며, "Create PR"은 OpenClaw 안에서 제출하지 않고 GitHub으로 넘깁니다. 저희는 이 세 가지 한계를 "집중적"이나 "군더더기 없는"으로 표현했을 릴리스 노트를 많이 읽어 봤습니다. 한계로 명시한 건 옳은 판단이고, 작은 신뢰 적립입니다.
세션이 SQLite로 옮겨갔고, 깨지는 변경점은 거기 있다
openclaw update를 치기 전에 읽어야 할 섹션입니다.
세션과 트랜스크립트는 더 이상 파일 기반이 아니라 SQLite에 삽니다. 흩어져 있던 다른 것들도 함께 옮겨갔습니다. 노드 호스트 신원과 게이트웨이 설정, APNs 등록 정보, 워크스페이스 셋업 상태, 채널 런타임 상태, MCP OAuth 자격증명과 갱신 상태, Reef 피어 신뢰, 신뢰된 플러그인용 상한 있는 BLOB 저장소. 기본 세션 아카이브 디스크 예산은 10GiB로 올라갔습니다. 웹·macOS·iOS·안드로이드에서 SQLite 기반 채팅은 이전 사용자 메시지로 되감고, 대화를 분기하고, 보존된 분기 사이를 오갈 수 있습니다. 다만 되감기는 트랜스크립트 분기만 바꿀 뿐 파일, 이미 보낸 메시지, 그 밖의 도구 부작용은 되돌리지 않습니다.
대가는 다운그레이드가 더 이상 공짜가 아니라는 점입니다. 릴리스 노트가 지정한 절차는 순서대로 이렇습니다.
- 업그레이드 전에 검증된 백업을 만드세요. 문서화된 백업 경로를 써서, 세션뿐 아니라 OpenClaw 상태 전반을 보호합니다.
openclaw update로 업그레이드합니다. 설치 유형(npm, pnpm, Bun, git)을 감지하고, 버전을 가져오고,openclaw doctor를 돌리고, 관리형 게이트웨이 서비스를 재시작합니다. 먼저--dry-run으로 미리 보세요.- QMD 메모리를 쓴다면
openclaw doctor --fix를 실행하세요. 이제 내장 Memory가 핵심 검색·리콜 경로를 소유합니다. 마이그레이션은 지원되는 데이터를 다른 코어로 옮기며, QMD 전용 리랭킹, 쿼리 확장, 에이전트 간 트랜스크립트 검색은 폐기됩니다. HEARTBEAT.md를 쓴다면openclaw doctor --fix를 실행하세요. 하트비트 스케줄은 이제 Automations로 관리되고, OpenClaw는 런타임에HEARTBEAT.md를 더 이상 읽지 않습니다.- 되돌려야 한다면, 예전 파일 기반 릴리스를 설치하기 전에 현재 CLI로 보관된 레거시 트랜스크립트 아티팩트를 복원하세요. 마이그레이션 이후 만들어진 세션은 예전 릴리스에서 아예 보이지 않습니다.
플러그인 작성자에게는 별도 목록이 있습니다. 폐기된 7월·8월 SDK 경로가 제거됐고, deactivate 별칭은 gateway_stop으로 교체됐으며, v2026.7.2 베타의 question·worker·session-catalog 형태를 쓰던 클라이언트는 이름이 바뀌고 평탄화된 계약으로 옮겨야 합니다. beta.5 세션 스토어 브리지는 2026년 10월 12일까지 남아 있습니다. 실제 날짜가 박힌 폐기 유예 기간이고, 빠르게 움직이는 대부분의 프로젝트가 베푸는 것보다 후한 배려입니다. 커스텀 agents.defaults.cliBackends의 명령·인자·환경·별칭·파서는 이제 설정이 아니라 백엔드 플러그인에 속합니다. 그리고 관리형 워크트리는 이제 관리자가 별도 셋업 스크립트를 명시적으로 돌리지 않는 한 저장소 Git 훅을 억제하므로, 암묵적 훅에 의존하던 저장소는 그 셋업을 명시적 경로로 옮겨야 합니다.
이 중 치명적인 건 없습니다. 다만 전부, 나중에 알게 되면 2분짜리 업데이트를 2시간짜리 저녁으로 만드는 종류입니다.
보안은 실질적으로 좋아졌고, 여전히 기본값은 꺼져 있다
열정을 절제해야 하는 대목입니다. 내 메일을 읽고 명령을 실행할 수 있는 에이전트는 챗봇과는 다른 위험 객체이기 때문입니다.
진짜 개선은 실재하고 구체적입니다. 새로운 팀 범위 로컬 Secret Store가 Protected 값과 에이전트가 읽을 수 있는 환경 값을 분리하고, 마스킹된 자격증명 요청, Vault 또는 1Password 참조, 그리고 보호된 자격증명이 평문 설정이나 모델이 보는 텍스트에 한 번도 나타나지 않은 채 승인된 게이트웨이 호스팅 HTTPS 요청에 들어가게 하는 목적지 결속 치환을 지원합니다. 비공개 자격증명 요청은 에이전트가 마스킹된 프롬프트로 비밀을 요청하되 그 값이 채팅 이력이나 모델 컨텍스트에 들어가지 않게 합니다. 네트워크 정책은 이제 지정되지 않은 대상과 로컬 용도 NAT64 대상을 기본 차단하고, 사설 자동화 웹훅 목적지에는 정확한 호스트 예외를 요구합니다. 검색·페치·MCP·플러그인·브라우저 도구가 반환하는 텍스트는 모델이 보기 전에 상한이 걸리고 정규화되며 신뢰할 수 없는 외부 콘텐츠로 명시 표시됩니다. 터미널과 CSV 출력은 해당되는 제어 시퀀스와 수식 주입 형태를 무력화합니다. 게이트웨이는 기본으로 루프백에 바인딩하고, 대부분의 채팅 채널은 모르는 DM 발신자에게 페어링 코드로 응답하며, 인바운드 접근·도구 폭발 반경·네트워크 노출·브라우저 제어 노출·플러그인 허용목록을 점검하는 openclaw security audit 명령이 생겼습니다.
이제 단서들입니다. 하나하나 비판자가 아니라 프로젝트 자체 문서에서 나온 것들입니다.
Secret Store 값은 저장 시 암호화되지 않습니다. OpenClaw 상태 디렉터리의 파일시스템 권한에 의존합니다. 목적지 결속 치환은 프록시 설정을 존중하는 서브프로세스를 가진 게이트웨이 호스팅 HTTPS 명령에만 적용되고, 원시 소켓·컨테이너·원격 노드·제공자 네이티브 하네스·평문 HTTP는 그 밖에 있습니다.
콘텐츠를 신뢰할 수 없다고 표시한다고 무해해지지는 않습니다. 릴리스 노트가 직접 이렇게 말합니다. 경계는 명시되지만 "모델은 자신이 읽는 적대적 자료에 여전히 영향을 받을 수 있다."
샌드박싱과 실행 승인은 꺼진 채로 출하됩니다. 엔터프라이즈 관점에서 VentureBeat의 정리가 가장 날카롭습니다. OpenClaw의 기본 구성은 신뢰할 수 있는 단일 운영자를 가정하고, 관리자가 더 강한 제한을 설정하지 않는 한 호스트 실행을 허용하며, 그래서 NanoClaw 같은 컨테이너 우선 대안이 존재한다는 겁니다. 이들의 결론은 그대로 인용할 만합니다. "기업은 그 프리미티브를 정책으로 바꿔야 한다. OpenClaw 2.0이 OpenClaw를 자동으로 엔터프라이즈 준비 상태로 만들지는 않지만, 엔터프라이즈급 OpenClaw 배포를 훨씬 쉽게 만들어 준다."
프롬프트 인젝션에 대해서는, OpenClaw 자체 문서가 모델 선택을 첫 번째 완화책으로 다루면서 2026년 크라우드소싱 아레나를 인용합니다. 41개 에이전트 시나리오에 걸친 272,000건의 공격을, 에이전트가 유해한 행동을 실행하고 동시에 사용자에게 그것을 숨겼을 때만 성공으로 채점한 결과입니다. Claude Opus 4.5 상대 성공률 0.5%, Sonnet 4.5 상대 1.0%, Haiku 4.5 상대 1.3%, Gemini 2.5 Pro 상대 8.5%. 같은 문서는 적응형 인간 공격자는 최신 방어책을 상대로도 여전히 80%가 넘는 성공률을 낸다고 경고하며, 그래서 도구 정책·실행 승인·샌드박싱이 모델이 아니라 실질적 강제 계층으로 남는다고 설명합니다.
두 수치를 나란히 놓으면 2026년 에이전트 보안의 솔직한 현황이 나옵니다. 대규모 자동 인젝션은 좋은 모델 앞에서 이제 2% 미만의 문제이고, 작정한 인간은 여전히 모든 것에 대해 80%의 문제입니다. 이번 릴리스는 두 번째 숫자를 바꾸지 않습니다.
| 기본으로 켜져 있는 것 | 꺼진 채 출하 — 직접 켜야 하는 것 |
|---|---|
| 게이트웨이 루프백 바인딩 | 샌드박싱 |
| 모르는 DM 발신자 페어링 코드 | 실행 승인 |
| 도구 출력의 비신뢰 콘텐츠 표시 | 시크릿 모드 |
| NAT64 및 미지정 대상 네트워크 차단 | Secret Store 값의 저장 시 암호화(제공되지 않음) |
새 설치 한정 auto 자동 스킬 학습 | 사설 네트워크 웹훅 목적지 |
v2026.8.1 릴리스 노트와 OpenClaw 보안 문서에서 정리, 2026년 9월 1일 조회.
개발자가 아닌 사람에게 실제로 바뀌는 것
플러그인 계약과 SQLite 마이그레이션을 걷어내면, 일반 사용자에게 의미 있는 것이 하나 남습니다. 설치 마찰이 크게 줄었다는 것. 직접 해보고 싶다면 다운로드부터 첫 대화까지 전 과정을 다룬 초보자용 단계별 설치 가이드를 따로 썼습니다.
지원되는 설치 경로는 이제 셋업 이후에도 앱이나 명령을 사용 가능한 상태로 유지합니다. 다운로드 폴더에서 연 Mac 앱은 스스로 Applications로 옮겨가겠다고 제안할 수 있고, 거기 있어야 업데이트와 로그인 시 실행이 제대로 동작합니다. 리눅스와 다른 유닉스 계열에서는 설치 프로그램이 셸 시작 파일을 편집하라고 요구하지 않고도 새 터미널 세션에서 openclaw를 쓸 수 있게 만듭니다. 아이폰·아이패드·안드로이드는 페어링과 권한을 사람들이 기대하는 자리에 둡니다. 그리고 첫 실행 셋업, 트레이와 서비스 제어, 내장 Control UI, 딥링크, 자동 시작, 네이티브 알림을 갖춘 리눅스 데스크톱 동반 앱이 생겼습니다. 다만 릴리스 노트 스스로 .deb과 AppImage 패키지가 v2026.8.1 다운로드로 제공되는지는 아직 검증되지 않았다고 밝히고 있습니다.
Automations도 같은 대접을 받았습니다. 번들 IMAP 워처는 기존 메일함에서 인증된 새 메일이 HTTP 훅을 노출하지 않고 제한된 리더 에이전트를 시작하게 합니다. 기본 비활성, 인바운드 전용, 발신자 허용목록과 인증 필수, 메일을 보내거나 수정할 수 없습니다. 릴리스 글의 학교 메일 예시가 "Gmail 연결하기" 버튼이 아니라 경계가 있는 최소권한 프리미티브로 출하된 셈입니다. Gmail 자동화는 이제 수락된 배치를 메시지당 격리된 실행으로 쪼개고 보낸편지함과 임시보관함을 걸러낼 수 있습니다.
그렇다고 이게 소비자 제품인 척하지는 않겠습니다. OpenClaw의 유지보수자 중 한 명은 커맨드라인 실행법을 모른다면 이 프로젝트는 안전하게 쓰기에 너무 위험하다고 말한 것으로 인용됐고, 2026년 3월 중국 당국은 보안 우려를 이유로 국유기업과 정부 기관의 업무용 컴퓨터에서 OpenClaw 앱 실행을 제한했습니다. 이 사실들은 기록으로 남아 있고 이번 릴리스가 지우지 못합니다. 이 릴리스가 한 일은 바닥을 올린 것입니다. "관심 있는 사람"과 "동작하는 에이전트" 사이의 간극이 이제 설정 파일이 아니라 가이드 셋업 하나로 측정됩니다.
저희가 검증하지 못한 네 가지
이 릴리스가 "OpenClaw의 모든 부분을 건드린다"는 표현은 팀 자신의 프레이밍이고, 릴리스 노트가 실제로 설치·메시징·메모리·스킬·모델·자동화·브라우저와 네이티브 앱·플러그인·보안을 아우르긴 하지만, PR 16,000개나 기여자 933명이라는 수치에 대한 독립적인 감사는 없습니다. 둘 다 프로젝트 자체 발표입니다.
출처마다 릴리스 날짜가 다릅니다. 위키백과 정보상자는 안정판 2.0을 2026년 8월 30일로 적고, MarkTechPost 기사도 8월 30일 자이며, 태그 v2026.8.1의 GitHub 릴리스 객체는 공개 시각을 2026-08-31 03:30 UTC로 기록합니다. 저희는 1차 산출물이라는 이유로 8월 31일을 일관되게 썼습니다. 다른 곳에서 8월 30일을 본다면 그게 이 불일치입니다.
라이선스 표기도 일관되지 않습니다. 위키백과는 OpenClaw를 MIT 라이선스로 적고, GitHub API는 저장소 라이선스로 NOASSERTION을 반환합니다. 이는 GitHub의 탐지기가 파일을 분류하지 못했을 때 나오는 값입니다. 어느 쪽이 권위 있는지 저희는 확정하지 못했고, 라이선스 파일을 직접 읽지 않은 채로는 어느 쪽에도 컴플라이언스 판단을 세우지 않겠습니다.
슈타인베르거가 내부 워크플로를 묘사한 표현 — "무한 컴퓨트", 로컬 하네스는 "과거의 유물" — 은 2026년 8월 31일 창업자가 자기 타임라인에서 자기 제품을 설명한 말입니다. 저희가 인용한 건 기능의 출처를 설명하기 때문이지 평가라서가 아닙니다.
결론: 오픈소스 AI는 더 이상 가중치에 대한 이야기가 아니다
2년 동안 "열린 AI"는 내려받을 수 있는 파일을 뜻했습니다. 흥미로운 질문은 언제나 한 층 위에 있었습니다. 내 자격증명을 쥐고, 내 받은편지함을 읽고, 다음에 무엇을 할지 결정하는 그 부분도 들여다보고 포크하고 직접 돌릴 수 있는 것이 될지, 아니면 모델 선택과 인터페이스와 저장소가 하나의 "받든지 말든지" 결정으로 묶인 누군가의 제품 안에 남을지.
933명의 기여자, 기존 구독을 읽어 들이는 셋업 마법사, 기본 컨텍스트 64K의 로컬 모델 경로, 문서화된 다운그레이드 절차를 갖춘 릴리스는 그 답이 반대쪽으로 갔을 때의 모습입니다. 매끄러운 답은 아닙니다. 샌드박싱은 꺼져 있고, 비밀값은 저장 시 암호화되지 않으며, 공유는 명시적으로 보안 경계가 아니고, 작정한 공격자는 다섯 번 중 네 번 여전히 이깁니다. 그러나 이제 그것들은 이슈 번호가 붙은 공개된 한계이고, 그건 모르는 상태와는 범주 자체가 다른 상황입니다.
다음으로 지켜볼 지점은 인수인계 절벽입니다. 공유 클라우드 세션은 에이전트가 쌓아 온 컨텍스트를 운영자 교체 너머까지 살려두려는, 저희가 본 첫 진지한 시도입니다. 그리고 933명짜리 오픈소스 프로젝트가 대부분의 닫힌 어시스턴트보다 먼저 이 문제에 도달했다는 사실이 진짜 프런티어가 어디인지 알려줍니다. 그건 성능이 아닙니다. 연속성입니다.
Telli.sh는 여기에 있습니다: 인수인계 절벽은 에이전트만의 문제가 아닙니다. 회의에서는 가장 오래된 문제죠. 그 방에 있던 한 시간짜리 맥락은 증발하고, 참석하지 못한 사람에게 도착하는 건 결론만 남기고 추론은 잃어버린 요약입니다. Telli.sh는 회의를 녹음하고, 화자를 구분하고, 15개 언어로 실시간 번역하며, 검색 가능한 트랜스크립트와 구조화된 노트를 남깁니다. 인수인계가 누군가의 압축된 기억이 아니라 실제 기록을 실어 나르도록요.
출처
- OpenClaw 릴리스 노트, v2026.8.1 (AKA OpenClaw 2.0) — 잘못 공개된
2026.9.1-beta.1베타 경고, SQLite 저장·다운그레이드 경고, 가이드 셋업, Control UI 지연 수치, Secret Store 동작, 메시징 변경, 플러그인 SDK 계약 정리와 2026년 10월 12일 브리지 기한. 2026년 9월 1일 조회 - OpenClaw 블로그, "OpenClaw 2.0, Accidentally", 2026년 8월 31일 — 기여자 933명, 첫 기여 569명, PR 16,000개 이상, 230일간 106번 릴리스, 역대 PR의 약 50% 수치, 학교 메일과 아이패드 영수증 예시
- MarkTechPost, "OpenClaw Releases OpenClaw 2.0", 2026년 8월 30일 — 575ms 시작 시간과 140→45 요청 수치, Codex·ChatGPT·Claude·Ollama·LM Studio 셋업 소스, GPT-5.6 기본값, Gemma 4와 64K llama.cpp 컨텍스트, 272,000건 프롬프트 인젝션 아레나 결과
- Help Net Security, "The OpenClaw 2.0 release moves your sessions into SQLite", 2026년 8월 31일 — 공유는 보안 경계가 아니라는 프레이밍, 시크릿 모드의 실제 범위, 암호화되지 않은 브라우저 프로필 트랜스크립트 스냅샷
- Cybersecurity News, "OpenClaw 2.0 Released With Major Security Upgrades for AI Agents, Plugins and Credentials", 2026년 8월 31일 — 마스킹된 프롬프트를 통한 비공개 자격증명 요청, 목적지를 제한하는 옵트인 프록시, 팀용 공유 자격증명 저장소
- VentureBeat, "OpenClaw 2.0 is here: What it means for enterprises", 2026년 9월 1일 — 기본으로 꺼진 샌드박싱과 실행 승인, NanoClaw 비교, 확장된 감사 범위, "프리미티브를 정책으로" 결론. 2026년 8월 31일 슈타인베르거의 X 게시물 포함
- OpenClaw 문서, Cloud Sessions — 공유 세션이 인수인계 너머로 트랜스크립트와 컨텍스트를 보존하는 방식
- OpenClaw 문서, Updating —
openclaw update동작,--dry-run플래그, 릴리스 채널, 세션 SQLite 마이그레이션을 가로지르는 다운그레이드 경로 - GitHub REST API,
openclaw/openclaw— 별 388,419개, 포크 81,534개, 열린 이슈 5,949개, 2025년 11월 24일 저장소 생성,v2026.8.1릴리스 시각 2026-08-31 03:30 UTC. 2026년 9월 1일 조회 - 위키백과, "OpenClaw" — Warelay → CLAWDIS → Clawdbot → Moltbot → OpenClaw 개명 이력, Anthropic 상표 이의, 2026년 3월 2일 별·포크 수치, 유지보수자의 커맨드라인 경고, 2026년 3월 중국 정부 제한 조치. 2026년 9월 1일 조회
- Ox Alpha 스텔스 모델과 GLM-5.3-Flash에 대한 저희 글 — 이 릴리스가 올라타 있는 오픈 가중치 가격 붕괴
- 로컬 모델의 반격에 대한 전후 비교 — 27B 오픈 가중치 수치와 따라잡기 시차