ai agentsDoc trong 35 phut

OpenClaw 2.0 phát hành một nửa tất cả những gì dự án từng merge — sau bảy tuần không ra bản nào

Ngày 31/8/2026, một AI agent mã nguồn mở công bố v2026.8.1: hơn 16.000 pull request từ 933 người đóng góp, khoảng một nửa tổng số PR dự án từng merge, sau 49 ngày im lặng có chủ đích tiếp nối 106 bản phát hành trong 230 ngày. Trình cài đặt giờ nhận luôn gói ChatGPT hay Claude bạn đang trả tiền, hoặc tìm ra các mô hình Ollama chạy cục bộ của bạn. Phiên làm việc đã chuyển sang SQLite và việc hạ cấp không còn miễn phí. Một bài đọc kỹ về hình hài thật của «AI thuộc về bạn» — gồm cả các thay đổi phá vỡ tương thích và những thiết lập mặc định vẫn đang tắt.

K
Ken Jo
#openclaw#ai-agents#open-source#local-llm#agent-security#multiplayer-ai#bring-your-own-model#ai-tooling

Suốt 230 ngày, OpenClaw ra một bản phát hành gần như cách ngày một lần — tổng cộng 106 bản, phần lớn xuất hiện chỉ một hai ngày sau bản trước. Rồi đến giữa tháng 7/2026, nó dừng lại. Trong 49 ngày, AI agent mã nguồn mở với 388.419 sao GitHub không công bố bất cứ thứ gì.

Ngày 31/8/2026, nó phát hành v2026.8.1, và bản này chứa hơn 16.000 pull request đã merge từ 933 người đóng góp, trong đó 569 người chưa từng đóng góp trước đó. Theo cách tính của chính dự án, riêng bản phát hành này mang theo khoảng 50 % toàn bộ pull request từng được merge vào OpenClaw.

Mô thức này rất khó bỏ qua, và nó không thực sự nói về một dự án đơn lẻ. Mười tám tháng qua, tầng mô hình đã mở: trọng số tải về được, giấy phép đọc được, giá cả sụp đổ. Điều OpenClaw 2.0 đánh dấu là chuyện tương tự ở tầng cao hơn một bậc — tầng quyết định một mô hình được phép chạm vào những gì. Bài này đọc kỹ bản phát hành đó: các con số tốc độ thực sự đo cái gì, thiết lập kiểu «mang mô hình của bạn tới» nhận luôn gói bạn đang trả tiền, tính năng nhiều người dùng nhắm vào bài toán chuyển giao ngữ cảnh, cuộc di trú có thể phá hỏng bản cài hiện tại của bạn, và những mặc định bảo mật vẫn đang tắt. Đây là phần tiếp nối các bài của chúng tôi về mô hình ẩn danh hóa ra là GLM-5.3-Flash và về bản tải 27B vượt mô hình đóng tốt nhất của tháng Hai — cùng một luận điểm, chỉ cao hơn một tầng trừu tượng.

Tóm tắt:

  • Khối lượng đã được kiểm chứng và cực lớn. Hơn 16.000 PR, 933 người đóng góp, 569 người lần đầu, trong một bản phát hành ngày 31/8/2026 — khoảng một nửa tổng số đã merge trong toàn bộ lịch sử dự án, sau 49 ngày không ra bản nào.
  • «AI thuộc về bạn» giờ có nghĩa cụ thể. Thiết lập có hướng dẫn tái sử dụng phiên đăng nhập CLI Codex, ChatGPT hoặc Claude sẵn có, một khóa API dán vào, một lượt đăng nhập nhà cung cấp mới, hoặc một mô hình Ollama / LM Studio đã cài — và chứng minh lựa chọn đó trả lời được trước khi lưu.
  • Đây là bước ngoặt trưởng thành, và nó có cái giá của nó. Phiên làm việc và bản ghi chuyển vào SQLite, HEARTBEAT.md không còn được đọc lúc chạy, bí danh deactivate trong SDK plugin đã biến mất, và muốn lùi lại qua cuộc di trú thì CLI hiện tại phải phục hồi các hiện vật cũ đã lưu trữ trước đã.
  • Bảo mật tốt hơn không đồng nghĩa với mặc định an toàn. Sandbox và phê duyệt thực thi xuất xưởng ở trạng thái tắt, Secret Store không được mã hóa khi lưu trữ, và tài liệu ghi rõ phiên chia sẻ không phải là ranh giới bảo mật.

Biểu đồ nhịp phát hành của OpenClaw: 106 bản trong 230 ngày từ tháng 11/2025 đến tháng 7/2026, rồi một bản duy nhất trải qua 49 ngày chứa hơn 16.000 pull request từ 933 người đóng góp và khoảng một nửa tổng số từng được merge

Nhịp độ và nội dung của chu kỳ 2.0. Số liệu từ ghi chú phát hành và bài blog của dự án, 31/8/2026.

Mười sáu nghìn pull request là một khẳng định về con người, không phải về mã

Hãy bắt đầu bằng việc con số ấy không phải là gì. 16.000 PR đã merge không phải 16.000 tính năng, và ai từng theo dõi một kho mã sôi động đều biết phần lớn khối lượng đó là sửa tài liệu, nâng phiên bản thư viện, gia cố kiểm thử và những sửa đổi một dòng. Ghi chú phát hành xác nhận điều đó: cả những tiểu mục dài chỉ gồm các mục kiểu «Sửa lệnh thiết lập onboarding» hay «Bỏ gạch chân trên thẻ phiên ở bảng điều khiển».

Cái mà con số ấy thực sự đo là mức tham gia, và đó mới là đại lượng đáng chú ý. 933 người đã đóng góp cho bản này và 569 trong số đó chưa từng gửi gì cho OpenClaw trước đây — tỷ lệ người lần đầu là 61 %. Tỷ lệ ấy là chân dung của một dự án mà nền tảng người đóng góp vẫn đang mở rộng, thay vì co lại quanh một đội lõi.

Đường cong xung quanh còn dốc hơn chính bản phát hành. Wikipedia ghi nhận dự án ở mức 247.000 sao và 47.700 fork tính đến ngày 2/3/2026. Khi chúng tôi truy vấn GitHub API ngày 1/9/2026, cùng kho mã ấy trả về 388.419 sao và 81.534 fork — tăng khoảng 141.000 sao và 34.000 fork trong sáu tháng, ở một kho mã còn chưa tồn tại trước ngày 24/11/2025.

2/3/20261/9/2026Thay đổi
Sao GitHub247.000388.419+141.419
Fork47.70081.534+33.834
Issue đang mở5.949
Số ngày kể từ lần công bố đầu tiên98281

Số liệu tháng Ba lấy từ bài Wikipedia về OpenClaw; số liệu tháng Chín lấy trực tiếp từ GitHub REST API ngày 1/9/2026. Số sao là tín hiệu về mức phổ biến, không phải phép đo mức sử dụng.

Lời lưu ý cuối đó có ý nghĩa. Sao là dạng ủng hộ rẻ nhất có thể — một dấu trang, không phải một lần cài đặt. Chúng tôi trích nó vì mức chênh lệch nói lên điều gì đó về sự chú ý, chứ không phải vì có 388.419 người đang chạy một agent trên laptop.

Đây là điểm mấu chốt, và chúng tôi đánh dấu bước ngoặt rõ ràng: mọi thứ ở trên là đo đạc, những gì tiếp theo là cách chúng tôi đọc nó. Bản phát hành này đáng một bài viết vì cho tới nay, câu chuyện AI mã nguồn mở gần như hoàn toàn là câu chuyện về trọng số. Các phòng lab công bố mô hình; còn mọi thứ quyết định các mô hình ấy được làm gì — đọc email của bạn, bấm một nút, nhắn cho em trai bạn — vẫn nằm trong sản phẩm đóng của ai đó. Một bản phát hành có 933 người ở tầng khung điều phối là bằng chứng mạnh đầu tiên cho thấy tầng agent đang theo chân tầng mô hình đi ra mở, và đi nhanh hơn tầng mô hình đã từng.

Vì sao một dự án nhanh lại cố ý ngừng nhanh

Khoảng trống bảy tuần là dữ kiện đáng trích dẫn nhất của bản phát hành này và cũng ít được bàn nhất.

Lời giải thích của đội ngũ thẳng thắn một cách hiếm thấy. Trong bài viết công bố, họ viết rằng nhịp phát hành chậm lại trong khi việc phát triển tăng tốc: «đội ngũ chúng tôi đang lớn lên, và khối lượng cùng nhịp độ công việc tăng thêm đã vượt quá cả nền móng của OpenClaw lẫn quy trình chúng tôi dùng để phát hành, nên chúng tôi làm lại cả hai cùng lúc». Những tuần thêm ấy dành để bản phát hành sống sót khi va chạm với các bản cài đang tồn tại, chứ không chỉ với bản cài mới.

Đọc điều đó cạnh con số 106 bản trong 230 ngày, bạn có chân dung của một chuyển tiếp rất cụ thể. Ra bản cách ngày là điều một dự án làm khi cái giá của một bản tồi còn thấp, vì thiết lập của gần như chưa ai là chỗ chịu lực. Dừng 49 ngày để viết một lộ trình di trú là điều một dự án làm khi điều đó không còn đúng nữa.

Chúng tôi gọi đây là bước ngoặt hạ tầng: khoảnh khắc một công cụ đang chạy nhanh tích lũy đủ người dùng thật để «chạy nhanh» và «đừng phá thứ người ta đang dựa vào» không còn tương thích, và dự án buộc phải chọn. OpenClaw đã chọn, một cách công khai, và ghi chú phát hành mang theo hóa đơn: một cảnh báo về lưu trữ và hạ cấp ngay đầu phần cài đặt, một quy trình sao lưu được ghi thành tài liệu, và các bước di trú openclaw doctor --fix cho hai hệ thống con riêng biệt.

Một bằng chứng nhỏ cho thấy quy trình vẫn đang đuổi theo: ghi chú phát hành mở đầu bằng cảnh báo rằng gói được công bố dưới tên 2026.9.1-beta.1 đã bị đánh số phiên bản sai và thực chất là 2026.8.1-beta.4, và không được hiểu là mới hơn bản ổn định 2026.8.1. Một lỗi đánh số nghiêm trọng đến mức cần treo biểu ngữ chính là loại chuyện mà bước ngoặt hạ tầng lẽ ra phải xóa bỏ. Nó chưa xóa được.

«AI thuộc về bạn» bắt đầu ngay ở màn hình thiết lập, và đó không phải chuyện nhỏ

Cụm «AI thuộc về bạn» hay bị dùng lỏng lẻo. Trong bản phát hành này nó có một nghĩa cụ thể, kiểm chứng được: việc đầu tiên trình cài đặt làm là đi tìm quyền truy cập AI mà bạn đã có, thay vì bảo bạn mua thêm.

Thiết lập có hướng dẫn chấp nhận bốn nguồn trong cùng một lượt chạy:

  1. Một phiên đăng nhập CLI đã xác thực sẵn — Codex, ChatGPT hoặc Claude. Nếu bạn đã trả tiền cho một gói tiêu dùng, agent có thể dùng chính gói đó.
  2. Một khóa API dán vào, dành cho ai muốn đo mức dùng trực tiếp.
  3. Một lượt đăng nhập nhà cung cấp mới, dành cho ai chưa có cả hai. Thiết lập OpenAI mới mặc định dùng GPT-5.6.
  4. Mô hình cài sẵn trên máy — thiết lập quét máy để tìm các bản cài Ollama và LM Studio đã có.

Rồi nó làm bước mà phần lớn luồng khởi tạo bỏ qua: chứng minh mô hình được chọn thực sự trả lời được, rồi mới lưu mô hình và thông tin xác thực ấy. Ai từng mất hai mươi phút để phát hiện một khóa API đã lưu bị giới hạn sai dự án sẽ hiểu bước kiểm tra này đáng giá thế nào.

Nhánh chạy cục bộ cũng được làm lại về mặt cấu trúc. node-llama-cpp được thay bằng một llama-server có quản lý, Gemma 4 trở thành mặc định của llama.cpp tùy theo dung lượng RAM, và cửa sổ ngữ cảnh mặc định của llama.cpp được nâng lên 64K. Hãy nhớ con số cuối này: 64K token ngữ cảnh cục bộ mặc định tương đương một bản ghi cuộc họp 90 phút, chạy trên phần cứng của chính bạn, không hóa đơn theo token.

Sơ đồ thiết lập có hướng dẫn của OpenClaw với bốn nguồn thông tin xác thực — phiên đăng nhập CLI Codex, ChatGPT hoặc Claude sẵn có, khóa API dán vào, đăng nhập nhà cung cấp mặc định GPT-5.6, và mô hình Ollama hoặc LM Studio cài sẵn trên máy — đổ vào một cổng kiểm chứng yêu cầu mô hình phải trả lời được trước khi được lưu vào gateway

Bốn nguồn mà thiết lập có hướng dẫn chấp nhận, và cổng kiểm chứng. Nguồn: ghi chú phát hành v2026.8.1, 31/8/2026.

Giờ hãy đối chiếu hình hài ấy với các hệ sinh thái trợ lý đóng mà phần lớn mọi người thực sự đang dùng, vì chính sự đối chiếu này là luận điểm.

Sản phẩm trợ lý đóngOpenClaw 2.0
Nguồn mô hìnhMô hình của chính nhà cung cấpGói bạn đang có, khóa API của bạn, hoặc mô hình cục bộ
Chạy ở đâuĐám mây của nhà cung cấpMột gateway trên máy bạn, mặc định gắn vào loopback
Giao diện chínhỨng dụng của nhà cung cấpTelegram, Signal, Discord, Slack, iMessage, WhatsApp hoặc ứng dụng web
Lưu phiên làm việcMáy chủ của nhà cung cấpSQLite trên ổ đĩa của bạn
Cách mở rộngMột danh mục đã được duyệtPlugin, kỹ năng và máy chủ MCP do bạn tự cài
Nếu nhà cung cấp tăng giáTrả tiền hoặc rời điTrỏ thiết lập sang một mô hình khác

So sánh về cấu trúc, không phải về chất lượng. Sản phẩm đóng thường trau chuốt hơn; cột đáng chú ý ở đây là dòng cuối.

Dòng cuối ấy chính là toàn bộ luận đề. Ở cột đóng, mô hình, giao diện, nơi lưu trữ và chính sách mở rộng bị gói vào một quyết định duy nhất mà bạn ra một lần và không thể tháo rời. Ở cột mở, chúng là bốn quyết định riêng biệt. Điều đó không đảm bảo sản phẩm tốt hơn — nó đảm bảo một kiểu hỏng khác. Khi một trợ lý đóng tăng giá hoặc bỏ một tính năng, bạn không có nước đi nào. Khi mô hình của agent của chính bạn trở nên đắt, bạn đổi một thiết lập.

«Ưu tiên ứng dụng nhắn tin» là một canh bạc thiết kế, không phải một tiện ích

Phần lớn sản phẩm AI đặt mình vào một ứng dụng mới rồi mong bạn ghé qua. Canh bạc cốt lõi của OpenClaw, từ những phiên bản sớm nhất, thì ngược lại: agent sống trong chính những ứng dụng nhắn tin bạn vẫn để mở.

Bản phát hành này đào sâu hướng đó đáng kể. Telegram có tin nhắn và media phong phú hơn. Slack giờ giữ tiến trình trực tiếp và câu trả lời cuối cùng ở cùng một chỗ. Discord thêm Activities tùy chọn và các phòng thoại biết ai đang có mặt. Phản hồi trên Signal giữ nguyên khối trích dẫn gốc qua các kiểu gửi thông thường, chia nhỏ, kèm media và gửi bền, còn tin nhắn nhận được ngay trước một sự cố có thể tiếp tục từ bộ nhớ cục bộ. Trên các kênh được hỗ trợ, những câu hỏi chọn một đủ điều kiện hiển thị bằng điều khiển gốc của nền tảng trên Telegram, Discord và Slack thay vì «trả lời 1, 2 hoặc 3».

Bên dưới lớp trau chuốt là một câu chuyện về độ tin cậy mà chúng tôi cho là thay đổi có ý nghĩa hơn. Khi một lượt gửi hết thời gian chờ mà không có kết quả xác nhận, OpenClaw giờ giữ kết quả đó ở trạng thái không chắc chắn và có thể cảnh báo bạn ở lần tiếp xúc sau, thay vì tạo ra một tin nhắn nhiều khả năng là trùng lặp. Ai từng xây tích hợp nhắn tin đều biết có bao nhiêu công việc không hào nhoáng nằm sau câu đó, và cảm giác của phương án ngược lại tệ đến mức nào: một agent nhắn cho đồng nghiệp bạn cùng một điều hai lần chỉ vì một socket bị nấc.

Ví dụ minh họa mà chính đội ngũ đưa ra cố ý không gây ấn tượng, và chính vì thế mà nó trúng. Trích từ bài công bố: cho agent canh hộp thư của bạn để tìm email từ trường của các con và gửi cho bạn một tin nhắn Telegram khi có gì quan trọng — bài tập đến hạn, một hoạt động cần chuẩn bị. Một hộp thư, vài thứ cần tìm, một nơi để gửi tới. Ví dụ thứ hai đi xa hơn một bước: em trai bạn nhắn iMessage hỏi bạn đã mua chiếc iPad nào cho bố, và thay vì lục email tìm hóa đơn, bạn bảo Claw của mình rằng em trai vừa nhắn và nhờ nó tìm câu trả lời rồi gửi cho em.

Không ví dụ nào dính đến điểm chuẩn. Cả hai đều là chuyện một agent giữ thông tin xác thực bạn đã trao, đọc thứ thuộc về bạn, và viết cho một người bạn đã chọn. Đó mới là hạng mục sản phẩm thực sự, và nó gần với «một đoạn script có trí nhớ và số điện thoại» hơn là với «một chatbot».

AI nhiều người dùng: phần khó chưa bao giờ là màn hình, mà là ngữ cảnh

Tính năng cộng tác đinh của bản 2.0 là phiên đám mây chia sẻ, và đội ngũ thừa nhận thẳng rằng nó ra đời từ nỗi đau của chính họ. Khi làm bản này, họ dồn thêm việc cho các agent của mình, rồi muốn chia nhỏ công việc, cộng tác và đôi khi bàn giao hẳn — và phát hiện rằng «OpenClaw không có cách nào đưa một đồng đội khác vào công việc mà không mất đi những gì Claw đã biết».

Câu ấy gọi tên một vấn đề lớn hơn OpenClaw rất nhiều. Hãy gọi nó là vách đá bàn giao: điểm mà công việc chuyển từ người này sang người khác, và mọi thứ công cụ đã tích lũy — những lần hụt bước, những lần chỉnh sửa, cái điều bạn đã dặn nó hai lần là đừng làm — rơi qua mép vực. Thứ thay thế là một bản tóm tắt, và tóm tắt không phải là ngữ cảnh. Nó là một hiện vật đã nén, giữ lại kết luận và vứt bỏ chính lập luận đã khiến các kết luận ấy an toàn.

Phiên đám mây chia sẻ đánh thẳng vào đó. Người thứ hai có thể tham gia công việc đang diễn ra hoặc tiếp quản hoàn toàn với ngữ cảnh còn nguyên, còn chủ sở hữu hoặc quản trị viên chọn cho người đó một trong bốn mức: đọc, đề xuất thay đổi, làm việc trong bản nháp, hoặc tham gia trực tiếp. Bản nháp có thể tạo và công bố mà không tranh chấp, đề xuất giữ nguyên tác giả, và các chỉ báo nhẹ về hiện diện cùng trạng thái đang gõ cho biết ai đang ở đó mà không làm rối một thiết lập một người.

Người sáng lập Peter Steinberger viết trên X vào sáng sớm ngày 31/8/2026 rằng đội ngũ đã dành hai tháng cho sứ mệnh «xây OpenClaw bằng OpenClaw», rời bỏ các khung lập trình cục bộ riêng lẻ để sang một môi trường agent dùng chung tại team.openclaw.ai. «Lập trình nhiều người + năng lực tính toán vô hạn với node và phiên đám mây đã thay đổi hẳn cách chúng tôi xây dựng», anh viết, và nói thêm rằng các khung cục bộ giờ «cảm giác như di vật của quá khứ». Đó là lời một nhà sáng lập nói về sản phẩm của chính mình, nên hãy cân nhắc theo đó — nhưng bản phát hành có thật, và nó được làm ra đúng theo cách ấy.

Sơ đồ trước và sau của một lượt bàn giao agent: không có phiên chia sẻ thì người thứ hai bắt đầu từ một agent trống rỗng và ngữ cảnh tích lũy bị mất; với phiên đám mây chia sẻ, cả hai người cùng làm trên một phiên với ngữ cảnh còn nguyên, dưới bốn mức quyền do chủ sở hữu chọn — đọc, đề xuất thay đổi, làm trong bản nháp, tham gia trực tiếp

Vách đá bàn giao và những gì phiên chia sẻ thay đổi. Giới hạn được ghi trong tài liệu đã được cố ý đưa vào ngay trong sơ đồ.

Giờ là giới hạn trung thực mà tài liệu nói rõ và phần lớn bài đưa tin đã chôn đi: các mức quyền này không phải là cách ly theo tenant và không phải là ranh giới bảo mật. Quyền truy cập đã bị thu hồi có thể trông như vẫn còn hiệu lực trong chốc lát, cho tới khi giao diện làm mới hoặc gateway từ chối thao tác. Chế độ ẩn danh hẹp hơn tên gọi của nó gợi ý: cuộc trò chuyện nằm trong bộ nhớ tiến trình và biến mất khi gateway khởi động lại, nhưng nhà cung cấp mô hình vẫn nhận mọi tin nhắn, các công cụ vẫn có thể ghi tệp và chạm tới dịch vụ bên ngoài, siêu dữ liệu kiểm toán không chứa nội dung vẫn ở lại, và người vận hành gateway có thể xem công việc trực tiếp. Help Net Security bổ sung một chi tiết đáng biết trước khi triển khai trên máy dùng chung: việc khởi động nhanh hơn dựa vào một ảnh chụp bản ghi có giới hạn, lưu không mã hóa trong hồ sơ trình duyệt.

Ứng dụng trình duyệt từ thứ phụ trợ trở thành nơi bạn thực sự làm việc

Control UI được dựng lại hấp thụ phần lớn công sức kỹ thuật nhìn thấy được, và mang theo con số hiệu năng sạch sẽ duy nhất của bản phát hành.

Trong một bài kiểm thử mô phỏng cuộc trò chuyện mặc định với gateway giả lập và độ trễ HTTP/1.1 50 ms, số yêu cầu JavaScript giảm từ 140 xuống 45 và thời gian khởi động giảm từ khoảng 1,6 giây xuống 575 mili giây — giảm 64 % số yêu cầu và nhanh gấp 2,8 lần để vào tới cuộc trò chuyện. Nó cũng xuống cấp ít hơn qua phiên dài: các bảng ẩn thôi tải dữ liệu chúng không hiển thị, trạng thái được giữ lại có giới hạn, và quay lại một cuộc trò chuyện thì bớt phải dựng lại giao diện.

Quanh khung chat, các bảng gắn giờ chứa một trình soạn tệp trong không gian làm việc, một bảng Changes dựa trên Git hiển thị commit của nhánh, thay đổi trong cây làm việc, trạng thái pull request và tóm tắt CI, một bảng trình duyệt có thể điều hướng, bấm, gõ, cuộn, kiểm tra phần tử và chú thích lên ảnh chụp màn hình trước khi đính vào cuộc trò chuyện, cùng một terminal web toàn màn hình. Yêu cầu phê duyệt hiện ngay trong cuộc trò chuyện đã kích hoạt chúng, với lịch sử trượt 30 ngày, và lệnh /btw mở một cuộc trò chuyện phụ để một câu hỏi nhanh không làm bẩn bản ghi chính.

Ghi chú phát hành thẳng thắn một cách dễ chịu về chỗ các bảng ấy dừng lại: trình soạn tệp không thể tạo hay xóa tệp, bảng Changes chỉ đọc, và «Create PR» chuyển việc sang GitHub thay vì gửi từ bên trong OpenClaw. Chúng tôi đã đọc nhiều ghi chú phát hành sẽ mô tả ba giới hạn ấy là «tập trung» hay «tinh gọn». Gọi chúng là giới hạn là lựa chọn đúng, và là một khoản gửi nhỏ vào tài khoản uy tín.

Phiên làm việc chuyển sang SQLite, và các thay đổi phá vỡ tương thích nằm ở đó

Đây là phần cần đọc trước khi gõ openclaw update.

Phiên làm việc và bản ghi không còn dựa trên tệp nữa — chúng sống trong SQLite. Cùng với đó là một danh sách dài những thứ trước kia nằm rải rác: danh tính host node và thiết lập gateway, đăng ký APNs, trạng thái thiết lập không gian làm việc, trạng thái chạy của các kênh, thông tin xác thực MCP OAuth và trạng thái làm mới, tin cậy giữa các peer Reef, và bộ lưu BLOB có giới hạn cho plugin đáng tin. Ngân sách đĩa mặc định cho kho lưu trữ phiên được nâng lên 10 GiB. Trên web, macOS, iOS và Android, các cuộc trò chuyện dựa trên SQLite giờ có thể tua lại tới một tin nhắn cũ hơn của người dùng, rẽ nhánh cuộc trò chuyện và chuyển giữa các nhánh được giữ lại — nhưng việc tua lại chỉ đổi nhánh bản ghi và không hoàn tác tệp, tin nhắn đã gửi hay các tác động phụ khác của công cụ.

Cái giá là hạ cấp không còn miễn phí. Đây là quy trình mà ghi chú phát hành quy định, theo thứ tự:

  1. Tạo một bản sao lưu đã kiểm chứng trước khi nâng cấp, dùng lộ trình sao lưu có tài liệu, để bảo vệ toàn bộ trạng thái OpenClaw chứ không chỉ các phiên.
  2. Nâng cấp bằng openclaw update, lệnh này nhận diện kiểu cài đặt của bạn (npm, pnpm, Bun hay git), lấy phiên bản, chạy openclaw doctor và khởi động lại dịch vụ gateway được quản lý. Hãy dùng --dry-run trước để xem thử.
  3. Nếu bạn dùng bộ nhớ QMD, hãy chạy openclaw doctor --fix. Memory tích hợp giờ nắm lộ trình tìm kiếm và gợi nhớ cốt lõi; cuộc di trú chuyển dữ liệu được hỗ trợ sang một lõi khác, còn việc xếp hạng lại, mở rộng truy vấn và tìm kiếm bản ghi xuyên agent của riêng QMD bị ngừng.
  4. Nếu bạn dùng HEARTBEAT.md, hãy chạy openclaw doctor --fix. Lịch heartbeat giờ được quản lý như Automations, và OpenClaw không còn đọc HEARTBEAT.md lúc chạy nữa.
  5. Nếu có lúc bạn cần quay lui, hãy dùng CLI hiện tại để phục hồi các hiện vật bản ghi cũ đã lưu trữ trước khi cài một bản cũ dựa trên tệp. Những phiên tạo sau cuộc di trú sẽ hoàn toàn không xuất hiện trong các bản cũ.

Người viết plugin có danh sách riêng. Các đường dẫn SDK bị khai tử của tháng Bảy và tháng Tám đã bị gỡ, bí danh deactivate được thay bằng gateway_stop, và các client dùng các hình dạng beta v2026.7.2 cho question, worker hay session-catalog phải chuyển sang các hợp đồng đã đổi tên và làm phẳng. Cầu nối kho phiên của beta.5 vẫn còn dùng được đến ngày 12/10/2026 — một cửa sổ khai tử có thật và có ngày cụ thể, lịch sự hơn phần lớn dự án chạy nhanh. Các lệnh, tham số, biến môi trường, bí danh và bộ phân tích tùy chỉnh trong agents.defaults.cliBackends giờ thuộc về một plugin backend chứ không thuộc cấu hình. Và các worktree được quản lý giờ chặn hook Git của kho mã trừ khi quản trị viên cố ý chạy một script thiết lập riêng, nên kho mã nào từng dựa vào hook ngầm sẽ phải chuyển phần thiết lập ấy sang lộ trình tường minh.

Không cái nào trong số đó là thảm họa. Nhưng tất cả đều thuộc loại biến một lần cập nhật hai phút thành một buổi tối hai tiếng nếu bạn phát hiện ra sau khi đã làm.

Bảo mật đã tốt lên đáng kể và vẫn chưa bật sẵn

Đây là phần mà sự hào hứng cần được kỷ luật, vì một agent có thể đọc email của bạn và chạy lệnh là một đối tượng rủi ro khác hẳn một chatbot.

Những cải tiến thật là có thật và cụ thể. Một Secret Store cục bộ mới ở phạm vi nhóm tách các giá trị được bảo vệ khỏi các giá trị môi trường mà agent đọc được, hỗ trợ yêu cầu thông tin xác thực có che, tham chiếu tới Vault hay 1Password, và cơ chế thay thế gắn với đích đến có thể đặt một thông tin xác thực được bảo vệ vào một yêu cầu HTTPS đã phê duyệt do gateway thực hiện mà nó không bao giờ xuất hiện trong cấu hình dạng thô hay trong văn bản mô hình nhìn thấy. Yêu cầu thông tin xác thực riêng tư cho phép agent hỏi một bí mật qua một ô nhập có che mà giá trị không lọt vào lịch sử trò chuyện hay ngữ cảnh của mô hình. Chính sách mạng giờ mặc định chặn các đích NAT64 không xác định và dùng nội bộ, và đòi một ngoại lệ theo host chính xác cho các đích webhook tự động hóa riêng tư. Văn bản do tìm kiếm, tải nội dung, MCP, plugin và công cụ trình duyệt trả về đều được giới hạn, chuẩn hóa và đánh dấu rõ là nội dung ngoài không đáng tin trước khi mô hình nhìn thấy. Đầu ra terminal và CSV vô hiệu hóa các dạng chèn chuỗi điều khiển và chèn công thức nằm trong phạm vi xử lý. Gateway mặc định gắn vào loopback, phần lớn kênh trò chuyện trả lời người gửi tin nhắn riêng lạ bằng một mã ghép nối, và giờ có lệnh openclaw security audit kiểm tra truy cập đến, bán kính ảnh hưởng của công cụ, mức lộ mạng, mức lộ điều khiển trình duyệt và danh sách plugin được phép.

Giờ là các lưu ý, mỗi lưu ý đều lấy từ tài liệu của chính dự án chứ không từ người chỉ trích.

Giá trị trong Secret Store không được mã hóa khi lưu trữ. Chúng phụ thuộc vào quyền hệ thống tệp của thư mục trạng thái OpenClaw. Việc thay thế gắn với đích đến chỉ áp dụng cho các lệnh HTTPS do gateway thực hiện mà tiến trình con tôn trọng thiết lập proxy — socket thô, container, node từ xa, khung gốc của nhà cung cấp và HTTP thường đều nằm ngoài.

Đánh dấu nội dung là không đáng tin không làm nó vô hại. Ghi chú phát hành nói thẳng: ranh giới được làm rõ, nhưng «mô hình vẫn có thể bị tác động bởi thứ tài liệu thù địch mà nó đọc».

Sandbox và phê duyệt thực thi xuất xưởng ở trạng thái tắt. Cách đọc sắc bén nhất về tư thế doanh nghiệp là của VentureBeat: cấu hình nền của OpenClaw giả định một người vận hành duy nhất đáng tin và cho phép chạy lệnh trên host trừ khi quản trị viên cấu hình các hạn chế chặt hơn, và đó chính là lý do tồn tại các lựa chọn thay thế ưu tiên container như NanoClaw. Kết luận của họ đáng trích nguyên văn: «doanh nghiệp phải biến các nguyên thủy ấy thành chính sách. OpenClaw 2.0 không tự động làm OpenClaw sẵn sàng cho doanh nghiệp, nhưng nó khiến việc triển khai OpenClaw ở cấp doanh nghiệp dễ hơn rất nhiều ngay từ đầu».

Riêng về chèn prompt, tài liệu của chính OpenClaw coi việc chọn mô hình là biện pháp giảm thiểu đầu tiên và dẫn một đấu trường cộng đồng năm 2026 với 272.000 lượt tấn công trên 41 kịch bản agent, chỉ tính là thành công khi agent vừa thực hiện hành vi gây hại vừa giấu nó khỏi người dùng: 0,5 % thành công với Claude Opus 4.5, 1,0 % với Sonnet 4.5, 1,3 % với Haiku 4.5 và 8,5 % với Gemini 2.5 Pro. Cũng trang đó cảnh báo rằng kẻ tấn công là người, biết thích ứng, vẫn vượt 80 % thành công trước các lớp phòng thủ tiên tiến nhất, nên chính sách công cụ, phê duyệt thực thi và sandbox mới là lớp cưỡng chế cứng, chứ không phải mô hình.

Đặt hai con số ấy cạnh nhau, bạn có trạng thái trung thực của bảo mật agent năm 2026: chèn tự động ở quy mô lớn giờ là bài toán dưới 2 % trước một mô hình tốt, còn một con người quyết tâm thì vẫn là bài toán 80 % trước mọi thứ. Không gì trong bản phát hành này thay đổi con số thứ hai.

Bật sẵn mặc địnhXuất xưởng đang tắt — bạn phải tự bật
Gateway gắn vào loopbackSandbox
Mã ghép nối cho người gửi tin riêng lạPhê duyệt thực thi
Đánh dấu nội dung không đáng tin trên đầu ra công cụChế độ ẩn danh
Chặn mạng với NAT64 và đích không xác địnhMã hóa khi lưu trữ cho giá trị Secret Store (không có)
Tự học kỹ năng ở chế độ auto, chỉ với bản cài mớiĐích webhook trong mạng riêng

Tổng hợp từ ghi chú phát hành v2026.8.1 và tài liệu bảo mật của OpenClaw, truy cập ngày 1/9/2026.

Điều thực sự thay đổi với người không phải lập trình viên

Gạt hợp đồng plugin và cuộc di trú SQLite sang một bên, còn lại một điều quan trọng với người dùng thường: ma sát khi cài đặt đã giảm rất nhiều. Nếu bạn muốn tự đi hết chặng đường đó, chúng tôi đã viết một hướng dẫn cài đặt từng bước cho người mới bao quát toàn bộ lộ trình từ lúc tải về tới cuộc trò chuyện đầu tiên.

Lộ trình cài đặt được hỗ trợ giờ giữ ứng dụng hoặc lệnh còn dùng được sau khi thiết lập xong. Ứng dụng Mac mở từ thư mục Downloads có thể đề nghị tự chuyển mình vào Applications, nơi việc cập nhật và khởi chạy khi đăng nhập hoạt động đúng. Trên Linux và các hệ Unix khác, trình cài đặt làm cho openclaw dùng được trong các phiên terminal mới mà không bắt ai sửa tệp khởi động của shell. iPhone, iPad và Android đặt phần ghép nối và quyền ở đúng chỗ người ta mong đợi. Và giờ có một ứng dụng đồng hành trên Linux với thiết lập lần đầu, điều khiển khay hệ thống và dịch vụ, Control UI nhúng, deep link, tự khởi động và thông báo gốc — dù chính ghi chú phát hành cũng nói rõ rằng việc các gói .deb và AppImage của nó có sẵn dưới dạng bản tải v2026.8.1 hay không thì «vẫn chưa được xác minh».

Automations được đối xử tương tự. Bộ theo dõi IMAP đi kèm cho phép thư mới đã xác thực từ một hộp thư sẵn có khởi động một agent chỉ đọc bị giới hạn mà không cần phơi ra một hook HTTP — mặc định tắt, chỉ nhận vào, đòi danh sách người gửi được phép cùng xác thực, và không thể gửi hay sửa thư. Nghĩa là ví dụ email của trường trong bài công bố được giao dưới dạng một nguyên thủy có giới hạn, đặc quyền tối thiểu, chứ không phải một nút «kết nối Gmail của bạn». Tự động hóa Gmail giờ có thể tách một lô đã nhận thành từng lượt chạy tách biệt cho mỗi thư và lọc bỏ thư đã gửi cùng thư nháp.

Dù vậy chúng tôi vẫn sẽ không giả vờ đây là sản phẩm đại chúng. Một trong những người bảo trì OpenClaw từng được trích lời rằng nếu bạn không hiểu cách chạy dòng lệnh thì dự án này quá nguy hiểm để dùng an toàn, và tháng 3/2026 giới chức Trung Quốc đã hạn chế doanh nghiệp nhà nước và cơ quan chính phủ chạy ứng dụng OpenClaw trên máy tính công vụ vì lo ngại an ninh. Những dữ kiện ấy nằm trong hồ sơ và bản phát hành này không xóa được. Cái nó làm được là nâng sàn lên: khoảng cách giữa «một người tò mò» và «một agent chạy được» giờ đo bằng một lượt thiết lập có hướng dẫn chứ không phải bằng một tệp cấu hình.

Bốn điều chúng tôi không xác minh được

Khẳng định rằng bản phát hành «chạm tới mọi phần của OpenClaw» là cách diễn đạt của chính đội ngũ, và dù ghi chú phát hành quả thật trải rộng qua cài đặt, nhắn tin, bộ nhớ, kỹ năng, mô hình, tự động hóa, ứng dụng trình duyệt và ứng dụng gốc, plugin và bảo mật, chúng tôi không có bản kiểm toán độc lập nào cho con số 16.000 PR hay 933 người đóng góp. Cả hai đều đến từ chính dự án.

Các nguồn không thống nhất về ngày phát hành. Hộp thông tin của Wikipedia ghi bản ổn định 2.0 vào ngày 30/8/2026, MarkTechPost đăng bài đề ngày 30/8, còn đối tượng release trên GitHub cho thẻ v2026.8.1 ghi dấu thời gian công bố là 31/8/2026 lúc 03:30 UTC. Chúng tôi dùng ngày 31/8 xuyên suốt vì đó là hiện vật gốc; nếu bạn thấy ngày 30/8 ở nơi khác thì đó chính là chỗ vênh này.

Trường giấy phép không nhất quán. Wikipedia ghi OpenClaw dùng giấy phép MIT; GitHub API trả về NOASSERTION cho giấy phép của kho mã, là thứ GitHub báo khi bộ nhận diện của nó không phân loại được tệp. Chúng tôi chưa giải quyết được nguồn nào có thẩm quyền và sẽ không xây một quyết định tuân thủ trên bất kỳ nguồn nào trong hai nguồn ấy nếu chưa đọc trực tiếp tệp giấy phép.

Cách Steinberger mô tả quy trình nội bộ — «năng lực tính toán vô hạn», khung cục bộ là «di vật của quá khứ» — là lời một nhà sáng lập nói về sản phẩm của chính mình trên dòng thời gian của chính mình, đăng ngày 31/8/2026. Chúng tôi trích vì nó giải thích nguồn gốc của tính năng, chứ không phải vì nó là một đánh giá.

Chốt lại: AI mã nguồn mở đã thôi là câu chuyện về trọng số

Suốt hai năm, «AI mở» có nghĩa là một tệp bạn tải về được. Câu hỏi thú vị thì luôn nằm cao hơn một tầng: liệu cái phần giữ thông tin xác thực của bạn, đọc hộp thư của bạn và quyết định làm gì tiếp theo có trở thành thứ bạn xem xét, fork và tự chạy được hay không — hay nó sẽ ở lại trong sản phẩm của ai đó, nơi lựa chọn mô hình, giao diện và nơi lưu trữ bị gói vào một quyết định duy nhất kiểu chấp nhận hoặc rời đi.

Một bản phát hành với 933 người đóng góp, một trình thiết lập biết đọc các gói bạn đang trả tiền, một nhánh mô hình cục bộ với 64K ngữ cảnh mặc định, và một quy trình hạ cấp có tài liệu — đó là hình hài của câu trả lời khi nó ngả về phía bên kia. Đó không phải câu trả lời bóng bẩy. Sandbox đang tắt, bí mật không được mã hóa khi lưu trữ, chia sẻ rõ ràng không phải ranh giới bảo mật, và một kẻ tấn công quyết tâm vẫn thắng bốn trên năm lần. Nhưng giờ đây đó là những giới hạn đã được công bố, có số hiệu issue đi kèm, và đó là tình huống khác hẳn về bản chất so với việc không biết gì.

Vách đá bàn giao là thứ chúng tôi sẽ theo dõi tiếp. Phiên đám mây chia sẻ là nỗ lực nghiêm túc đầu tiên chúng tôi thấy nhằm giúp ngữ cảnh mà một agent tích lũy sống sót qua một lần đổi người vận hành, và việc một dự án mã nguồn mở 933 người chạm tới bài toán ấy trước phần lớn trợ lý đóng cho bạn biết biên giới thật nằm ở đâu. Nó không nằm ở năng lực. Nó nằm ở tính liên tục.


Telli.sh đứng ở đâu trong chuyện này: vách đá bàn giao không phải chuyện riêng của agent — nó là bài toán lâu đời nhất của các cuộc họp. Một tiếng đồng hồ ngữ cảnh sống trong phòng họp bốc hơi, và thứ đến tay người vắng mặt là một bản tóm tắt giữ lại kết luận và đánh mất lập luận. Telli.sh ghi âm cuộc họp, tách riêng từng người nói, dịch trực tiếp qua 15 ngôn ngữ, và để lại một bản ghi tìm kiếm được cùng ghi chú có cấu trúc, để lần bàn giao mang theo hồ sơ thật thay vì ký ức đã nén của một ai đó.

Bắt đầu ghi chú AI trực tiếp

Nguồn


Quay lai blog