ai agents23 мин чтения

OpenClaw 2.0 выпустил половину всего, что проект когда-либо вливал, — после семи недель полного молчания

31 августа 2026 года открытый ИИ-агент опубликовал v2026.8.1: более 16 000 пул-реквестов от 933 участников, около половины всего, что проект когда-либо влил, после 49 дней намеренной тишины, пришедших на смену 106 релизам за 230 дней. Мастер установки теперь подхватывает подписку на ChatGPT или Claude, за которую вы и так платите, либо находит ваши локальные модели Ollama. Сессии переехали в SQLite, и откат больше не бесплатный. Внимательное чтение того, как на самом деле выглядит «ИИ, который принадлежит вам», — вместе с ломающими изменениями и настройками, которые по-прежнему выключены.

K
Ken Jo
#openclaw#ai-agents#open-source#local-llm#agent-security#multiplayer-ai#bring-your-own-model#ai-tooling

230 дней подряд OpenClaw выпускал релиз примерно через день — 106 штук, большинство выходило спустя один-два дня после предыдущего. А потом, в середине июля 2026 года, всё остановилось. 49 дней открытый ИИ-агент с 388 419 звёздами на GitHub не публиковал вообще ничего.

31 августа 2026 года вышла v2026.8.1, и в этот релиз вошло более 16 000 влитых пул-реквестов от 933 участников, 569 из которых не вносили вклад никогда прежде. По подсчётам самого проекта, один этот релиз несёт в себе около 50 % всех пул-реквестов, когда-либо влитых в OpenClaw.

Закономерность трудно не заметить, и речь тут не совсем об одном проекте. За последние восемнадцать месяцев открылся слой моделей: веса, которые можно скачать, лицензии, которые можно прочитать, обрушившиеся цены. OpenClaw 2.0 отмечает то же самое этажом выше — на слое, который решает, к чему модели вообще позволено прикасаться. Этот материал — внимательное чтение релиза: что на самом деле измеряют цифры скорости, установка в духе «принеси свою модель», подхватывающая уже оплаченную подписку, многопользовательская функция, берущаяся за передачу контекста, миграция, способная сломать вашу текущую установку, и настройки безопасности, которые по-прежнему выключены. Это продолжение наших текстов о стелс-модели, оказавшейся GLM-5.3-Flash и о 27-миллиардной модели, обошедшей лучшую закрытую модель февраля: тот же аргумент, на один уровень абстракции выше.

Коротко:

  • Объём подтверждён и огромен. Более 16 000 PR, 933 участника, 569 из них впервые, в релизе от 31 августа 2026 года — около половины всего, что проект влил за свою историю, после 49 дней без публикаций.
  • «ИИ, который принадлежит вам» обрёл конкретный смысл. Пошаговая настройка переиспользует существующий вход в CLI Codex, ChatGPT или Claude, вставленный API-ключ, новый вход у провайдера или уже установленную модель Ollama / LM Studio — и доказывает, что выбранный вариант отвечает, прежде чем его сохранить.
  • Это поворот к зрелости, и он стоит денег. Сессии и транскрипты переехали в SQLite, HEARTBEAT.md больше не читается во время работы, псевдоним deactivate в SDK плагинов исчез, а откат через миграцию требует, чтобы текущая CLI сначала восстановила заархивированные устаревшие артефакты.
  • Более надёжная безопасность — не то же самое, что безопасные умолчания. Песочница и подтверждения выполнения поставляются выключенными, Secret Store не шифруется в состоянии покоя, а совместные сессии в документации прямо названы не границей безопасности.

График темпа релизов OpenClaw: 106 релизов за 230 дней с ноября 2025 по июль 2026 года, затем единственный релиз за 49 дней, содержащий более 16 000 пул-реквестов от 933 участников и около половины всего когда-либо влитого

Темп и содержание цикла 2.0. Цифры из релиз-нот и блога проекта, 31 августа 2026 года.

Шестнадцать тысяч пул-реквестов — это утверждение о людях, а не о коде

Начнём с того, чем это число не является. 16 000 влитых PR — это не 16 000 функций, и всякий, кто следил за активным репозиторием, знает, что большая часть такого объёма — правки документации, обновления зависимостей, укрепление тестов и однострочные исправления. Релиз-ноты это подтверждают: целые подразделы состоят из записей вроде «Исправить команду настройки онбординга» и «Убрать подчёркивания с карточек сессий на дашборде».

Что это число действительно измеряет — так это участие, и это величина поинтереснее. К релизу приложили руку 933 человека, и 569 из них никогда прежде ничего не отправляли в OpenClaw — доля новичков 61 %. Такое соотношение бывает у проекта, чья база участников всё ещё расширяется, а не уплотняется вокруг ядра команды.

Траектория вокруг круче самого релиза. Википедия фиксирует проект на отметке 247 000 звёзд и 47 700 форков по состоянию на 2 марта 2026 года. Когда 1 сентября 2026 года мы обратились к GitHub API, тот же репозиторий вернул 388 419 звёзд и 81 534 форка — рост примерно на 141 000 звёзд и 34 000 форков за полгода, у репозитория, которого до 24 ноября 2025 года не существовало.

2 марта 20261 сентября 2026Изменение
Звёзды на GitHub247 000388 419+141 419
Форки47 70081 534+33 834
Открытые issue5 949
Дней с первой публикации98281

Мартовские цифры — из статьи Википедии об OpenClaw; сентябрьские получены напрямую через GitHub REST API 1 сентября 2026 года. Количество звёзд — сигнал популярности, а не измерение использования.

Эта оговорка важна. Звезда — самое дешёвое из возможных одобрений: закладка, а не установка. Мы приводим эти цифры потому, что разница говорит о внимании, а не потому, что 388 419 человек гоняют агента на ноутбуке.

Вот суть, и переход мы обозначим явно: всё выше — измерения, дальше — наше прочтение. Этот релиз заслуживает статьи потому, что до сих пор история открытого ИИ была почти целиком историей про веса. Лаборатории публиковали модели; всё, что решало, что эти модели могут делать — читать вашу почту, нажимать кнопку, писать вашему брату, — оставалось внутри чьего-то закрытого продукта. Релиз на 933 человека на уровне обвязки — первое серьёзное свидетельство того, что слой агентов идёт за слоем моделей в открытость, и идёт быстрее, чем шёл слой моделей.

Почему быстрый проект намеренно перестал быть быстрым

Семинедельная пауза — самый цитируемый факт этого релиза и наименее обсуждаемый.

Объяснение команды необычно прямое. В публикации о релизе они пишут, что темп релизов замедлился, пока разработка ускорялась: «наша команда росла, и возросший объём и темп работы переросли и фундамент OpenClaw, и процесс, которым мы выпускали, поэтому мы переделали оба сразу». Дополнительные недели ушли на то, чтобы релиз пережил встречу с существующими установками, а не только с новыми.

Прочитайте это рядом с цифрой «106 релизов за 230 дней» — и получите портрет вполне конкретного перехода. Выпускать через день — это то, что проект делает, пока цена плохого релиза мала, потому что ничья конфигурация ещё не несущая. Останавливаться на 49 дней ради написания пути миграции — это то, что проект делает, когда это перестаёт быть правдой.

Мы назвали бы это инфраструктурным поворотом: момент, когда быстро движущийся инструмент набирает достаточно реальных пользователей, чтобы «двигаться быстро» и «не ломать то, на что люди опираются» перестали быть совместимыми, и проекту приходится выбирать. OpenClaw выбрал публично, и релиз-ноты хранят чеки: предупреждение о хранилище и откате в самом верху раздела установки, задокументированная процедура резервного копирования и миграции openclaw doctor --fix для двух разных подсистем.

Небольшое свидетельство того, что процесс всё ещё догоняет: релиз-ноты открываются предупреждением, что пакет, опубликованный как 2026.9.1-beta.1, получил неверную версию и на самом деле является 2026.8.1-beta.4, и его нельзя считать более новым, чем стабильный 2026.8.1. Ошибка версионирования, достаточно серьёзная, чтобы понадобился баннер, — ровно то, что инфраструктурный поворот должен устранять. Пока не устранил.

«ИИ, который принадлежит вам», начинается с экрана установки, и это немало

Фраза «ИИ, который принадлежит вам» используется вольно. В этом релизе у неё есть конкретный, проверяемый смысл: первое, что делает установщик, — ищет доступ к ИИ, который у вас уже есть, вместо того чтобы просить купить ещё.

Пошаговая настройка принимает четыре источника в одном запуске:

  1. Существующий подтверждённый вход в CLI — Codex, ChatGPT или Claude. Если вы уже платите за потребительскую подписку, агент может ею воспользоваться.
  2. Вставленный API-ключ — для тех, кто предпочитает считать расход напрямую.
  3. Новый вход у провайдера — для тех, у кого нет ни того, ни другого. Новые конфигурации OpenAI по умолчанию используют GPT-5.6.
  4. Локально установленные модели — настройка сканирует машину на предмет уже имеющихся установок Ollama и LM Studio.

А затем делает шаг, который большинство мастеров онбординга пропускает: доказывает, что выбранная модель действительно способна ответить, прежде чем сохранить эту модель и учётные данные. Всякий, кто провёл двадцать минут, выясняя, что сохранённый API-ключ был выдан не на тот проект, поймёт цену этой проверки.

Локальный путь тоже получил структурную работу. node-llama-cpp заменили управляемым llama-server, Gemma 4 стала умолчанием llama.cpp в зависимости от объёма ОЗУ, а контекстное окно llama.cpp по умолчанию подняли до 64K. Запомните последнюю цифру: 64K токенов локального контекста по умолчанию — это примерно транскрипт 90-минутной встречи, на вашем собственном железе, без счёта за токены.

Схема пошаговой настройки OpenClaw: четыре источника учётных данных — существующий вход в CLI Codex, ChatGPT или Claude, вставленный API-ключ, вход у провайдера с GPT-5.6 по умолчанию и локально установленные модели Ollama или LM Studio — сходятся к проверочному шлюзу, который требует ответа модели, прежде чем сохранить её в вашем гейтвее

Четыре источника, которые принимает пошаговая настройка, и проверочный шлюз. Источник: релиз-ноты v2026.8.1, 31 августа 2026 года.

Теперь сравните эту форму с экосистемами закрытых ассистентов, которыми люди в основном и пользуются, — контраст и есть аргумент.

Закрытые продукты-ассистентыOpenClaw 2.0
Источник моделиСобственные модели вендораВаша уже оплаченная подписка, ваш API-ключ или локальная модель
Где выполняетсяОблако вендораГейтвей на вашей машине, по умолчанию привязан к loopback
Основной интерфейсПриложение вендораTelegram, Signal, Discord, Slack, iMessage, WhatsApp или браузерное приложение
Хранение сессийСерверы вендораSQLite на вашем диске
Модель расширенияОдобренный каталогПлагины, навыки и MCP-серверы, которые ставите вы
Если вендор поднимет ценуПлатить или уходитьНаправить настройку на другую модель

Сравнение структурное, а не по качеству. Закрытые продукты часто отполированы лучше; здесь важна последняя строка.

Эта последняя строка и есть весь тезис. В закрытой колонке модель, интерфейс, хранилище и политика расширений упакованы в одно решение, которое вы принимаете однажды и не можете распаковать. В открытой колонке это четыре отдельных решения. Ничто из этого не гарантирует продукт получше — оно гарантирует другой характер отказа. Когда закрытый ассистент поднимает цены или убирает функцию, ходов у вас нет. Когда модель вашего собственного агента дорожает, вы меняете одну настройку.

«Сначала мессенджер» — это ставка в дизайне, а не удобство

Большинство ИИ-продуктов селятся в новом приложении и надеются, что вы зайдёте. Ключевая ставка OpenClaw с самых ранних версий обратная: агент живёт в мессенджерах, которые у вас и так открыты.

Этот релиз заметно углубляет её. Telegram получил более богатые сообщения и медиа. Slack теперь держит живой прогресс и финальный ответ вместе. Discord добавил опциональные Activities и голосовые комнаты, понимающие, кто присутствует. Ответы в Signal сохраняют нативный блок цитаты при обычной, порционной, медийной и надёжной доставке, а сообщения, пришедшие прямо перед сбоем, можно продолжить из локального хранилища. Во всех поддерживаемых каналах подходящие вопросы с единственным выбором отображаются нативными элементами управления платформы в Telegram, Discord и Slack, а не как «ответьте 1, 2 или 3».

Под этой полировкой лежит история про надёжность, которую мы считаем более значимой. Если отправка завершается таймаутом без подтверждённого результата, OpenClaw теперь помечает этот результат как неопределённый и может предупредить при следующем контакте, вместо того чтобы создать вероятный дубликат. Всякий, кто строил интеграции с мессенджерами, знает, сколько неблагодарной работы стоит за этой фразой и насколько скверна альтернатива: агент, дважды отправляющий коллеге одно и то же, потому что сокет икнул.

Собственная иллюстрация команды намеренно невпечатляющая, и именно поэтому она работает. Из их публикации: пусть агент следит за вашим почтовым ящиком на предмет писем из школы ваших детей и присылает сообщение в Telegram, когда приходит что-то важное — срок сдачи домашнего задания, мероприятие, к которому надо подготовиться. Один ящик, несколько вещей, которые надо найти, один адресат. Второй пример идёт дальше: брат пишет в iMessage и спрашивает, какой iPad вы купили отцу, и вместо того, чтобы искать чек в почте, вы говорите своему Claw, что брат написал, и просите найти ответ и отправить ему.

Ни в одном примере нет бенчмарка. В обоих есть агент, который держит выданные вами учётные данные, читает то, что принадлежит вам, и пишет человеку, которого выбрали вы. Это и есть настоящая продуктовая категория, и она ближе к «скрипту с памятью и номером телефона», чем к «чат-боту».

Многопользовательский ИИ: сложным был не экран, а контекст

Главная функция для совместной работы в 2.0 — общие облачные сессии, и команда откровенно признаёт, что они выросли из собственной боли. Собирая этот релиз, они перекладывали всё больше работы на своих агентов, а потом захотели делить задачи, работать вместе и иногда передавать целиком — и обнаружили, что «у OpenClaw не было способа привести в работу другого участника команды, не потеряв то, что Claw уже знал».

Эта фраза называет проблему куда более крупную, чем OpenClaw. Назовём её обрывом передачи: точка, где работа переходит от одного человека к другому и всё, что инструмент накопил — фальстарты, поправки, то, что вы дважды запрещали делать, — падает за край. Заменой становится краткая сводка, а сводка — это не контекст. Это сжатый артефакт, который сохраняет выводы и выбрасывает рассуждения, делавшие их безопасными.

Общие облачные сессии бьют по этому напрямую. Второй человек может присоединиться к идущей работе или забрать её целиком с сохранным контекстом, а владелец или администратор выбирает, какой из четырёх уровней ему дать: читать, предлагать изменения, работать в черновике или участвовать напрямую. Черновики создаются и публикуются без гонок, предложения сохраняют автора, а лёгкие индикаторы присутствия и набора текста показывают, кто здесь, не захламляя одиночную конфигурацию.

Создатель Питер Штайнбергер написал в X ранним утром 31 августа 2026 года, что команда два месяца выполняла миссию «собрать OpenClaw с помощью OpenClaw», уйдя от индивидуальных локальных обвязок для кодинга к общей агентной среде на team.openclaw.ai. «Многопользовательский кодинг + бесконечные вычисления с узлами и облачными сессиями изменили то, как мы строим», — написал он, добавив, что локальные обвязки теперь «ощущаются реликтами прошлого». Это основатель, описывающий собственный продукт, — взвешивайте соответственно. Но релиз существует, и собран он именно так.

Схема «до и после» передачи агента: без общих сессий второй человек начинает с пустого агента и накопленный контекст теряется; с общими облачными сессиями оба человека работают в одной сессии с сохранным контекстом, под четырьмя уровнями прав, которые выбирает владелец, — читать, предлагать изменения, работать в черновике, участвовать напрямую

Обрыв передачи и то, что меняют общие сессии. Задокументированное ограничение намеренно вынесено в саму схему.

Теперь честное ограничение, которое документация формулирует прямо и которое большинство публикаций закопало: эти уровни прав не являются изоляцией арендаторов и не являются границей безопасности. Отозванный доступ может ненадолго выглядеть работающим, пока интерфейс не обновится или гейтвей не отклонит действие. Режим инкогнито уже, чем предполагает название: разговор живёт в памяти процесса и исчезает при перезапуске гейтвея, но провайдер модели по-прежнему получает каждое сообщение, инструменты по-прежнему могут писать файлы и обращаться к внешним сервисам, метаданные аудита без содержимого остаются, а тот, кто управляет гейтвеем, может наблюдать работу вживую. Help Net Security добавила деталь, которую стоит знать перед развёртыванием на общей машине: ускоренный старт опирается на ограниченный снимок транскрипта, который хранится в профиле браузера без шифрования.

Браузерное приложение из довеска превратилось в место, где реально работают

Перестроенный Control UI забрал большую часть видимой инженерной работы и принёс единственную чистую цифру производительности в этом релизе.

В симулированном тесте чата по умолчанию против замоканного гейтвея с задержкой HTTP/1.1 в 50 мс число JavaScript-запросов упало со 140 до 45, а старт — примерно с 1,6 секунды до 575 миллисекунд: на 64 % меньше запросов и в 2,8 раза быстрее до чата. Он и деградирует меньше при долгой сессии: скрытые панели перестают тянуть данные, которых не показывают, удерживаемое состояние ограничено, а возврат в разговор повторяет меньше рендеринга.

Вокруг чата пристыкованные панели теперь держат редактор файлов рабочего пространства, панель Changes на основе Git с коммитами ветки, изменениями рабочего дерева, статусом пул-реквестов и сводками CI, панель браузера, умеющую переходить, кликать, вводить, прокручивать, инспектировать элементы и размечать скриншот перед прикреплением его к разговору, а также полноэкранный веб-терминал. Запросы на подтверждение появляются внутри того разговора, который их вызвал, со скользящей 30-дневной историей, а команда /btw открывает боковой разговор, чтобы короткий вопрос не загрязнял основной транскрипт.

Релиз-ноты освежающе прямы там, где панели заканчиваются: редактор файлов не может создавать и удалять файлы, панель Changes доступна только для чтения, а «Create PR» передаёт управление GitHub, а не отправляет запрос изнутри OpenClaw. Мы читали немало релиз-нот, которые описали бы эти три ограничения как «сфокусированность» или «лаконичность». Назвать их ограничениями — верное решение и небольшой взнос в доверие.

Сессии переехали в SQLite, и ломающие изменения живут именно там

Этот раздел стоит прочитать до того, как набирать openclaw update.

Сессии и транскрипты больше не файловые — они живут в SQLite. Туда же переехал длинный список ранее разбросанных вещей: идентичность хоста узла и настройки гейтвея, регистрации APNs, состояние настройки рабочего пространства, состояние выполнения каналов, учётные данные MCP OAuth и состояние обновления токенов, доверие между пирами Reef и ограниченное BLOB-хранилище для доверенных плагинов. Дисковый бюджет архива сессий по умолчанию подняли до 10 ГиБ. В вебе, на macOS, iOS и Android чаты на SQLite теперь умеют отматываться к более раннему сообщению пользователя, ветвить разговор и переключаться между сохранёнными ветками — но отмотка меняет только ветку транскрипта и не отменяет файлы, отправленные сообщения и прочие побочные эффекты инструментов.

Цена в том, что откат больше не бесплатен. Вот процедура, заданная релиз-нотами, по порядку:

  1. Создайте проверенную резервную копию до обновления, воспользовавшись задокументированным путём резервного копирования, чтобы защитить всё состояние OpenClaw, а не только сессии.
  2. Обновляйтесь через openclaw update — он определит тип установки (npm, pnpm, Bun или git), получит версию, запустит openclaw doctor и перезапустит управляемый сервис гейтвея. Сначала используйте --dry-run для предпросмотра.
  3. Если вы пользуетесь памятью QMD, запустите openclaw doctor --fix. Встроенная Memory теперь владеет основным путём поиска и вспоминания; миграция переносит поддерживаемые данные в другое ядро, а специфичное для QMD переранжирование, расширение запросов и межагентный поиск по транскриптам выводятся из обращения.
  4. Если вы пользуетесь HEARTBEAT.md, запустите openclaw doctor --fix. Расписания heartbeat теперь управляются как Automations, и OpenClaw больше не читает HEARTBEAT.md во время работы.
  5. Если когда-нибудь понадобится откатиться, восстановите заархивированные устаревшие артефакты транскриптов текущей CLI до установки старого файлового релиза. Сессии, созданные после миграции, в старых релизах не появятся вовсе.

У авторов плагинов свой список. Выведенные из обращения июльские и августовские пути SDK удалены, псевдоним deactivate заменён на gateway_stop, а клиентам, использующим бета-формы v2026.7.2 для question, worker или session-catalog, нужно перейти на переименованные и уплощённые контракты. Мост хранилища сессий beta.5 остаётся доступным до 12 октября 2026 года — реальное окно устаревания с датой, что вежливее, чем предоставляет большинство быстрых проектов. Пользовательские команды, аргументы, окружения, псевдонимы и парсеры из agents.defaults.cliBackends теперь принадлежат бэкенд-плагину, а не конфигурации. А управляемые worktree теперь подавляют Git-хуки репозитория, если администратор намеренно не запустит отдельный скрипт настройки, так что любому репозиторию, полагавшемуся на неявные хуки, нужно перенести эту настройку в явный путь.

Ничто из этого не катастрофично. Всё это — тот сорт вещей, что превращает двухминутное обновление в двухчасовой вечер, если вы узнаёте о них постфактум.

Безопасность заметно улучшилась и по-прежнему не включена по умолчанию

Здесь энтузиазм нужно дисциплинировать, потому что агент, способный читать вашу почту и выполнять команды, — это иной объект риска, чем чат-бот.

Настоящие улучшения реальны и конкретны. Новое локальное Secret Store с областью видимости команды отделяет защищённые значения от значений окружения, читаемых агентом, поддерживая замаскированные запросы учётных данных, ссылки на Vault или 1Password и привязанную к получателю подстановку, способную поместить защищённое значение в одобренный HTTPS-запрос, размещённый гейтвеем, так что оно ни разу не появится в конфигурации открытым текстом или в тексте, видимом модели. Приватные запросы учётных данных позволяют агенту запросить секрет через замаскированное поле так, чтобы значение не попало ни в историю чата, ни в контекст модели. Сетевая политика теперь по умолчанию блокирует неопределённые и локальные NAT64-цели и требует точного исключения по хосту для приватных получателей вебхуков автоматизации. Текст, возвращаемый поиском, загрузкой, MCP, плагинами и инструментом браузера, ограничивается, нормализуется и явно помечается как недоверенное внешнее содержимое, прежде чем модель его увидит. Вывод терминала и CSV нейтрализует охваченные формы инъекции управляющих последовательностей и формул. Гейтвей по умолчанию привязывается к loopback, большинство чат-каналов отвечают неизвестному отправителю личного сообщения кодом сопряжения, а также появилась команда openclaw security audit, проверяющая входящий доступ, радиус поражения инструментов, сетевую экспозицию, экспозицию управления браузером и списки разрешённых плагинов.

Теперь оговорки — каждая взята из документации самого проекта, а не у критиков.

Значения Secret Store не шифруются в состоянии покоя. Они зависят от прав файловой системы на каталог состояния OpenClaw. Привязанная к получателю подстановка применяется только к HTTPS-командам, размещённым гейтвеем, чей подпроцесс уважает настройки прокси, — сырые сокеты, контейнеры, удалённые узлы, нативные обвязки провайдеров и обычный HTTP остаются за её пределами.

Пометить содержимое как недоверенное — не значит сделать его безвредным. Релиз-ноты говорят это прямо: граница становится явной, но «модель по-прежнему может подпасть под влияние враждебного материала, который она читает».

Песочница и подтверждения выполнения поставляются выключенными. Самое острое прочтение корпоративной позиции — у VentureBeat: базовая конфигурация OpenClaw предполагает одного доверенного оператора и разрешает выполнение на хосте, пока администраторы не настроят более строгие ограничения, — именно поэтому существуют контейнерные альтернативы вроде NanoClaw. Их вывод стоит процитировать дословно: «предприятиям нужно превратить эти примитивы в политику. OpenClaw 2.0 не делает OpenClaw автоматически готовым к корпоративному применению, но делает корпоративное развёртывание OpenClaw гораздо более простым из коробки».

Что до инъекции промптов, документация OpenClaw трактует выбор модели как первую меру смягчения и ссылается на краудсорсинговую арену 2026 года с 272 000 атак в 41 агентном сценарии, засчитанных только тогда, когда агент и выполнил вредоносное действие, и скрыл его от пользователя: 0,5 % успеха против Claude Opus 4.5, 1,0 % против Sonnet 4.5, 1,3 % против Haiku 4.5 и 8,5 % против Gemini 2.5 Pro. Та же страница предупреждает, что адаптивные атакующие-люди по-прежнему превышают 80 % успеха против самых современных защит, и поэтому политика инструментов, подтверждения выполнения и песочница остаются жёстким слоем принуждения, а не модель.

Поставьте эти две цифры рядом — и получите честное состояние безопасности агентов в 2026 году: массовая автоматическая инъекция против хорошей модели теперь задача уровня менее 2 %, а решительный человек против всего остаётся задачей на 80 %. Ничто в этом релизе вторую цифру не меняет.

Включено по умолчаниюПоставляется выключенным — включать вам
Гейтвей привязан к loopbackПесочница
Код сопряжения для неизвестных отправителей ЛСПодтверждения выполнения
Пометка недоверенного содержимого на выводе инструментовРежим инкогнито
Сетевые блокировки NAT64 и неопределённых целейШифрование значений Secret Store в покое (недоступно)
Автообучение навыкам в режиме auto, только новые установкиПолучатели вебхуков в частной сети

Составлено по релиз-нотам v2026.8.1 и документации по безопасности OpenClaw, получено 1 сентября 2026 года.

Что на самом деле меняется для того, кто не разработчик

Уберите контракты плагинов и миграцию на SQLite — и останется одно, что важно обычным пользователям: порог входа при установке сильно снизился. Если хотите пройти этот путь самостоятельно, мы написали пошаговое руководство для новичков, которое ведёт от скачивания до первого разговора.

Поддерживаемый путь установки теперь оставляет приложение или команду доступными после настройки. Приложение для Mac, открытое из папки «Загрузки», может предложить само переместиться в «Программы», где обновления и запуск при входе работают как надо. На Linux и других Unix-системах установщик делает openclaw доступным в новых сессиях терминала, не требуя править стартовый файл оболочки. На iPhone, iPad и Android сопряжение и разрешения размещены там, где их ждут. И появился десктопный компаньон для Linux с настройкой при первом запуске, управлением треем и сервисом, встроенным Control UI, глубокими ссылками, автозапуском и системными уведомлениями — правда, сами релиз-ноты отмечают, что доступность его пакетов .deb и AppImage в качестве загрузок v2026.8.1 «ещё не проверена».

Automations получили такое же обращение. Встроенный IMAP-наблюдатель позволяет аутентифицированному новому письму из существующего ящика запустить ограниченного агента-читателя без выставления HTTP-хука наружу: он выключен по умолчанию, работает только на приём, требует списка разрешённых отправителей и аутентификации и не может отправлять или изменять почту. Это и есть пример со школьными письмами из публикации о релизе, поставленный как ограниченный примитив с минимальными привилегиями, а не как кнопка «подключить Gmail». Автоматизации Gmail теперь умеют разбивать принятую пачку на изолированный запуск на каждое письмо и фильтровать отправленные и черновики.

При этом мы не будем делать вид, что это потребительский продукт. Одного из мейнтейнеров OpenClaw цитируют со словами, что если вы не понимаете, как запустить командную строку, проект слишком опасен для безопасного использования, а в марте 2026 года китайские власти запретили госкомпаниям и госорганам запускать приложения OpenClaw на рабочих компьютерах из соображений безопасности. Эти факты зафиксированы, и релиз их не стирает. Что он делает — так это поднимает пол: расстояние между «любопытным человеком» и «работающим агентом» теперь измеряется одной пошаговой настройкой, а не конфигурационным файлом.

Четыре вещи, которые мы не смогли проверить

Утверждение, что релиз «затрагивает каждую часть OpenClaw», — формулировка самой команды, и хотя релиз-ноты действительно охватывают установку, обмен сообщениями, память, навыки, модели, автоматизации, браузерные и нативные приложения, плагины и безопасность, независимого аудита цифры в 16 000 PR или числа 933 участника у нас нет. И то и другое — от проекта.

Источники расходятся в дате релиза. Инфобокс Википедии указывает стабильный 2.0 на 30 августа 2026 года, MarkTechPost опубликовал материал с датой 30 августа, а объект релиза GitHub для тега v2026.8.1 фиксирует время публикации 31 августа 2026 года, 03:30 UTC. Мы всюду использовали 31 августа, потому что это первичный артефакт; если где-то встретите 30 августа — это и есть расхождение.

Поле лицензии несогласовано. Википедия указывает OpenClaw как лицензированный под MIT; GitHub API возвращает для лицензии репозитория NOASSERTION — то, что GitHub сообщает, когда его детектор не может классифицировать файл. Мы не разрешили, какой источник авторитетен, и не строили бы решение о комплаенсе ни на одном из них, не прочитав файл лицензии напрямую.

Описание Штайнбергером внутреннего рабочего процесса — «бесконечные вычисления», локальные обвязки как «реликты прошлого» — это слова основателя о собственном продукте в собственной ленте, опубликованные 31 августа 2026 года. Мы цитируем их потому, что они объясняют происхождение функции, а не потому, что это оценка.

Итог: открытый ИИ перестал быть историей про веса

Два года «открытый ИИ» означало файл, который можно скачать. Интересный вопрос всегда был этажом выше: станет ли и та часть, что держит ваши учётные данные, читает вашу почту и решает, что делать дальше, чем-то, что можно осмотреть, форкнуть и запустить самому, — или останется внутри чьего-то продукта, где выбор модели, интерфейс и хранилище упакованы в единое решение «берите как есть или уходите».

Релиз с 933 участниками, мастером настройки, читающим ваши уже оплаченные подписки, локальным путём с 64K контекста по умолчанию и задокументированной процедурой отката — вот как выглядит ответ, когда он падает в другую сторону. Это не отполированный ответ. Песочница выключена, секреты не шифруются в покое, совместный доступ явно не является границей безопасности, а решительный атакующий по-прежнему выигрывает четыре раза из пяти. Но теперь это опубликованные ограничения с номерами issue, а это качественно иная ситуация, чем незнание.

Обрыв передачи — то, за чем мы бы следили дальше. Общие облачные сессии — первая серьёзная из виденных нами попыток заставить накопленный контекст агента пережить смену оператора, и тот факт, что открытый проект на 933 человека дошёл до этой проблемы раньше большинства закрытых ассистентов, говорит, где настоящий фронтир. Он не в способностях. Он в непрерывности.


Где здесь Telli.sh: обрыв передачи не уникален для агентов — это старейшая проблема встреч. Час контекста, живший в комнате, испаряется, и до того, кто отсутствовал, доходит сводка, сохранившая выводы и потерявшая рассуждения. Telli.sh записывает встречу, разделяет говорящих, переводит вживую на 15 языков и оставляет доступный для поиска транскрипт и структурированные заметки, чтобы передача несла настоящую запись, а не чью-то сжатую память о ней.

Начать живую ИИ-заметку

Источники


Вернуться в блог