OpenClaw 2.0 一次性发布了项目历史上合并过的近一半 PR——而此前它整整七周什么都没发
2026 年 8 月 31 日,一个开源 AI 智能体发布了 v2026.8.1:933 位贡献者提交的 16,000 多个 PR,约占项目有史以来合并总量的一半。此前这个团队在 230 天里发了 106 个版本,然后刻意沉默了 49 天。现在安装向导会直接复用你已经在付费的 ChatGPT 或 Claude 订阅,也会找出你本地的 Ollama 模型。会话迁到了 SQLite,降级不再是免费的。这是一次对「你自己拥有的 AI」到底长什么样的细读,包括破坏性变更和那些依然默认关闭的开关。
在 230 天里,OpenClaw 差不多每隔一天就发一个版本——总共 106 个,多数都在上一个版本发布后一两天内落地。然后,2026 年 7 月中旬,它停了。这个在 GitHub 上有 388,419 颗星的开源 AI 智能体,整整 49 天什么都没发布。
2026 年 8 月 31 日,它发布了 v2026.8.1,这个版本包含 933 位贡献者提交的 16,000 多个已合并 PR,其中 569 人是第一次贡献。按项目自己的统计,这一个版本就装下了 OpenClaw 有史以来合并过的全部 PR 中的 约 50%。
这个模式很难错过,而且它讲的不只是一个项目。过去十八个月里,模型这一层开放了——可以下载的权重、可以读的许可证、崩塌的价格。OpenClaw 2.0 标记的是同样的事情正在上面一层发生:决定模型可以碰什么的那一层。本文是对这次发布的细读:速度数字实际测量的是什么、那套直接导入你已付费订阅的「自带模型」安装流程、试图解决上下文交接的多人协作功能、可能弄坏你现有安装的迁移,以及那些依然默认关闭的安全开关。它是我们那篇隐身模型最终揭晓为 GLM-5.3-Flash 的文章和那篇 27B 下载版超过二月最强闭源模型的文章的续篇——同样的论点,抬高一层。
要点速览:
- 体量经过核实,而且巨大。 2026 年 8 月 31 日发布的单个版本里有 16,000 多个 PR、933 位贡献者、其中 569 位首次参与——在 49 天没有发布之后,约占项目历史合并总量的一半。
- 「你自己拥有的 AI」现在有了具体含义。 引导式安装会复用已有的 Codex、ChatGPT 或 Claude CLI 登录、粘贴的 API key、新的服务商登录,或本机已安装的 Ollama / LM Studio 模型——并且在保存之前先验证这个选择真的能回答。
- 这是成熟期的转向,而它有代价。 会话和记录迁入 SQLite;
HEARTBEAT.md运行时不再被读取;插件 SDK 的deactivate别名消失了;跨过这次迁移回滚,需要先用当前 CLI 恢复归档的旧版记录产物。- 安全变好,不等于默认安全。 沙箱和执行审批出厂即关闭,Secret Store 静态不加密,共享会话在文档里被明确说明不是安全边界。
2.0 周期的节奏与内容。数字来自 2026 年 8 月 31 日的发布说明与博客文章。
一万六千个 PR 是关于人的论断,不是关于代码的
先说这个数字不是什么。16,000 个合并的 PR 不等于 16,000 个功能,任何看过活跃仓库的人都知道,这些量的大部分是文档修正、依赖升级、测试加固和一行改动。发布说明印证了这一点:整整几个小节都是「修正引导安装命令」「移除仪表盘会话卡片的下划线」这类条目。
这个数字真正测量的是参与度,而那是更有意思的量。933 人为这个版本做了贡献,其中 569 人此前从未给 OpenClaw 提交过任何东西——首次贡献者占比 61%。这个比例呈现的是一个贡献者基础仍在扩张、而不是围绕核心团队收拢的项目。
围绕它的曲线比版本本身更陡。维基百科记录该项目在 2026 年 3 月 2 日拥有 247,000 颗星和 47,700 个 fork。我们在 2026 年 9 月 1 日直接查询 GitHub API 时,同一个仓库返回的是 388,419 颗星和 81,534 个 fork——六个月里增加了约 141,000 颗星和 34,000 个 fork,而这个仓库在 2025 年 11 月 24 日之前根本不存在。
| 2026 年 3 月 2 日 | 2026 年 9 月 1 日 | 变化 | |
|---|---|---|---|
| GitHub 星标 | 247,000 | 388,419 | +141,419 |
| Fork | 47,700 | 81,534 | +33,834 |
| 未关闭 issue | — | 5,949 | — |
| 首次发布至今天数 | 98 | 281 | — |
三月数据来自维基百科 OpenClaw 词条,九月数据于 2026 年 9 月 1 日直接取自 GitHub REST API。星标是热度信号,不是使用量度量。
最后这句提醒很重要。星标是最廉价的一种认可——它是书签,不是安装。我们引用它,是因为增量说明了关注度,而不是因为有 388,419 个人正在笔记本上跑一个智能体。
重点来了,我们把转折标清楚:以上是测量,以下是我们的判断。这次发布值得写一篇文章,是因为到目前为止,开源 AI 的故事几乎完全是关于权重的故事。实验室公开了模型;但决定这些模型能做什么的那部分——读你的邮件、点一个按钮、给你弟弟发消息——始终留在某个人的闭源产品里。一个由 933 人完成的 harness 层版本,是智能体层正在跟随模型层走向开放的第一个有力证据,而且它走得比模型层更快。
一个快速的项目为什么故意停下来
七周的空白是这次发布中最值得引用、也最少被讨论的事实。
团队的解释罕见地直接。在他们的发布文章里,他们写道发布节奏放慢的同时开发反而加速了:「我们的团队在变大,工作量和节奏的增长同时超出了 OpenClaw 的基础和我们用来发布的流程,所以我们把两者一起重做了。」多出来的那几周,花在让这个版本不仅能面对全新安装、也能面对已有安装上。
把这段话和「230 天 106 个版本」放在一起读,就得到一幅特定转型的画像。每隔一天发一次版本,是一个项目在坏版本代价很低时的行为,因为还没有人的配置是承重的。为了写一条迁移路径而停 49 天,是这件事不再成立时的行为。
我们把这称为 基础设施转向:一个快速移动的工具积累了足够多的真实用户,以至于「跑得快」和「别弄坏别人依赖的东西」不再兼容,项目必须选一个。OpenClaw 公开地选了,发布说明里留着凭据——安装章节顶部的存储与降级警告、一套有文档的备份流程,以及两个不同子系统各自的 openclaw doctor --fix 迁移。
还有一个小证据说明流程仍在追赶:发布说明开头就警告,一个以 2026.9.1-beta.1 发布的包 版本号标错了,实际上是 2026.8.1-beta.4,不应被理解为比稳定版 2026.8.1 更新。一个严重到需要挂横幅的版本号错误,正是基础设施转向本该消灭的那类问题。它还没被消灭。
「你自己拥有的 AI」从安装界面开始,这不是小事
「你自己拥有的 AI」这个说法常被用得很松。在这个版本里,它有一个具体、可核查的含义:安装程序做的第一件事,是去找你已经拥有的 AI 访问权,而不是让你再买一份。
引导式安装在同一次运行中接受四种来源:
- 已有的、经过验证的 CLI 登录——Codex、ChatGPT 或 Claude。如果你已经在付一份消费级订阅,智能体可以用它。
- 粘贴的 API key,给那些宁愿自己直接计量用量的人。
- 一次新的服务商登录,给两者都没有的人。新的 OpenAI 配置默认使用 GPT-5.6。
- 本机已安装的模型——安装流程会扫描机器上已有的 Ollama 和 LM Studio。
然后它做了多数引导流程都会跳过的那一步:先证明所选模型确实能回答,再保存这个模型和凭据。任何花过二十分钟才发现保存的 API key 被限定在错误项目上的人,都会明白这道检查值多少钱。
本地路径也做了结构性改动。node-llama-cpp 被托管的 llama-server 替换,Gemma 4 成为按内存分级的 llama.cpp 默认模型,llama.cpp 的默认上下文窗口被提升到 64K。记住最后这个数字:64K token 的默认本地上下文,大约相当于一份 90 分钟的会议记录,跑在你自己的硬件上,没有按 token 计费的账单。
引导式安装接受的四种来源与验证关卡。来源:v2026.8.1 发布说明,2026 年 8 月 31 日。
现在把这个形状和多数人实际在用的闭源助手生态对照一下,因为对照本身就是论点。
| 闭源助手产品 | OpenClaw 2.0 | |
|---|---|---|
| 模型来源 | 厂商自己的模型 | 你已有的订阅、你的 API key,或本地模型 |
| 运行位置 | 厂商云端 | 你机器上的网关,默认绑定回环地址 |
| 主界面 | 厂商的 App | Telegram、Signal、Discord、Slack、iMessage、WhatsApp 或浏览器应用 |
| 会话存储 | 厂商服务器 | 你磁盘上的 SQLite |
| 扩展方式 | 审核过的目录 | 你自己安装的插件、技能和 MCP 服务 |
| 如果厂商涨价 | 要么付钱要么走人 | 把安装指向另一个模型 |
这是结构比较,不是质量比较。闭源产品在打磨程度上常常更好;这里重要的是最后一行。
最后一行就是全部论点。在闭源那一列,模型、界面、存储和扩展策略被捆成一个你只能做一次、且拆不开的决定。在开源这一列,它们是四个彼此独立的决定。这并不保证更好的产品——它保证的是另一种失败方式。当闭源助手涨价或砍掉一个功能时,你无路可走。当你自己智能体的模型变贵时,你改一个设置。
「消息应用优先」是设计上的下注,不是便利功能
多数 AI 产品把自己放进一个新 App,然后指望你来访问。OpenClaw 从最早的版本起的核心下注正好相反:智能体住在你已经打开着的那些消息应用里。
这次发布把这个方向推进了很多。Telegram 得到了更丰富的消息与媒体。Slack 现在会把实时进度和最终答案放在一起。Discord 增加了可选加入的 Activities 和能识别谁在场的语音房间。Signal 的回复在普通、分块、媒体和持久投递中都保留原生引用块,崩溃前收到的消息现在可以从本地存储续上。在所有支持的渠道上,符合条件的单选问题会渲染成 Telegram、Discord 和 Slack 的 原生平台控件,而不是「回复 1、2 或 3」。
这层打磨底下还有一个我们认为更有意义的可靠性改动。当一次发送超时且没有确定结果时,OpenClaw 现在会把这个结果标记为不确定,并在下次接触时提醒你,而不是制造一条很可能重复的消息。做过消息集成的人都知道这一句话背后压着多少不体面的工作,也知道另一种情况有多难受——一个因为 socket 打了个嗝就把同一句话发给同事两次的智能体。
团队自己举的用途例子刻意地不惊艳,而这恰恰是它成立的原因。来自他们的发布文章:让智能体盯着收件箱里孩子学校的邮件,有重要内容时给你发一条 Telegram 消息——作业截止日期,或者需要准备的活动。一个收件箱,几件要找的事,一个目的地。第二个例子更进一步:你弟弟发 iMessage 问你给爸爸买的是哪台 iPad,你不用去翻邮件找收据,只要告诉你的 Claw 弟弟发消息了,让它找出答案发给他。
两个例子都不涉及跑分。两个例子都是:智能体握着你给它的凭据,读你拥有的东西,写给你选定的人。那才是真正的产品品类,而且它更接近「一个有记忆和电话号码的脚本」,而不是「一个聊天机器人」。
多人 AI:难的从来不是屏幕,是上下文
2.0 的头号协作功能是共享云会话,团队坦率承认它来自自己的痛点。做这个版本时,他们把越来越多的工作交给自己的智能体,然后想要拆分任务、协作、有时干脆整个移交——却发现「OpenClaw 没有办法把另一个团队成员带进这份工作,而不丢掉 Claw 已经知道的东西」。
这句话点出了一个远比 OpenClaw 更大的问题。我们把它叫做 交接悬崖:工作从一个人转到另一个人的那一刻,工具积累的一切——走过的弯路、做过的纠正、你叮嘱过两次不要做的那件事——全部掉下悬崖。替代品是一份摘要,而摘要不是上下文。它是一个压缩产物,保住了结论,丢掉了让这些结论安全的推理。
共享云会话正面处理这件事。第二个人可以在上下文完好的前提下加入正在进行的工作或整个接手,而所有者或管理员决定这个人拿到四档中的哪一档:只读、提出修改建议、在草稿中工作,或直接参与。草稿可以无竞态地创建和发布,建议保留作者,轻量的在线状态和输入提示让人知道谁在场,同时不会把单人使用的界面搞乱。
创建者 Peter Steinberger 在 2026 年 8 月 31 日凌晨发帖于 X,说团队用两个月执行「用 OpenClaw 构建 OpenClaw」的目标,把团队从各自的本地编码 harness 迁到了 team.openclaw.ai 这个共享智能体环境。「用节点和云会话实现的多人协作编码 + 无限算力,彻底改变了我们的构建方式,」他写道,还补充说本地 harness 现在「感觉像是过去的遗物」。这是创始人在描述自己的产品,请据此掂量分量——但版本确实存在,而且确实是那样做出来的。
交接悬崖,以及共享会话改变了什么。文档中写明的限制被刻意放进了图里。
现在是诚实的限制,文档说得很清楚,而多数报道把它埋掉了:这些权限档位不是租户隔离,也不是安全边界。 已被撤销的访问权限,可能在界面刷新或网关拒绝该操作之前,短暂地看起来仍然有效。隐身模式比它的名字所暗示的更窄——对话存在进程内存里,网关重启就消失,但模型服务商仍然收到每一条消息,工具仍然能写文件、访问外部服务,不含内容的审计元数据仍然留下,而运行网关的人可以实时看着这份工作。Help Net Security 补了一个在共享机器上部署前值得知道的细节:更快的启动依赖于一份存放在浏览器配置文件中、未加密的有界记录快照。
浏览器应用从附属品变成了你真正干活的地方
重建后的 Control UI 承载了大部分可见的工程投入,也带来了这次发布里唯一一个干净的性能数字。
在一个针对模拟网关、带 50 毫秒 HTTP/1.1 延迟的默认聊天模拟测试中,JavaScript 请求从 140 降到 45,启动时间从大约 1.6 秒降到 575 毫秒——请求减少 64%,进入聊天的时间快了 2.8 倍。它长时间开着也更不容易劣化:隐藏的面板不再去取自己并不显示的数据,保留的状态有了上界,回到某个对话时重复渲染更少。
聊天周围的停靠面板现在容纳了工作区文件编辑器、一个基于 Git 的 Changes 面板(显示分支提交、工作树修改、PR 状态和 CI 摘要)、一个可以导航、点击、输入、滚动、检查元素并在截图上标注后附到对话里的浏览器面板,以及一个全屏网页终端。审批请求出现在触发它的那个对话里,带 30 天滚动历史,/btw 命令会开一个旁路对话,让一个小问题不至于污染主记录。
发布说明在这些面板止步之处写得爽快地直白:文件编辑器不能创建或删除文件,Changes 面板是只读的,「Create PR」会交回 GitHub 而不是在 OpenClaw 内部提交。 我们读过很多会把这三条限制描述成「聚焦」或「精简」的发布说明。把它们写成限制是正确的选择,也是一小笔信誉存款。
会话迁到了 SQLite,破坏性变更都在这里
这是你敲 openclaw update 之前该读的一节。
会话和记录不再基于文件,它们住在 SQLite 里。一同迁入的还有一长串原本散落各处的东西:节点主机身份与网关设置、APNs 注册、工作区安装状态、渠道运行时状态、MCP OAuth 凭据与刷新状态、Reef 对等信任,以及给受信插件用的有界 BLOB 存储。默认会话归档磁盘预算提高到 10 GiB。在 Web、macOS、iOS 和 Android 上,基于 SQLite 的对话现在可以回退到较早的用户消息、分叉对话并在保留的分支间切换——但回退只改变记录分支,不会撤销文件、已发出的消息或其他工具副作用。
代价是降级不再免费。以下是发布说明规定的顺序:
- 升级前先做一次经过验证的备份,使用有文档的备份路径,保护的是 OpenClaw 的整体状态,而不只是会话。
- 用
openclaw update升级,它会检测你的安装类型(npm、pnpm、Bun 或 git),拉取版本,运行openclaw doctor,并重启受管的网关服务。先用--dry-run预览。 - 如果你用 QMD 记忆,运行
openclaw doctor --fix。 内置 Memory 现在拥有核心的检索与回忆路径;迁移会把受支持的数据搬进另一个内核,而 QMD 独有的重排序、查询扩展和跨智能体记录检索被停用。 - 如果你用
HEARTBEAT.md,运行openclaw doctor --fix。 心跳计划现在作为 Automations 管理,而且 OpenClaw 在运行时不再读取HEARTBEAT.md。 - 如果你需要回滚,请先用当前 CLI 恢复归档的旧版记录产物,再安装旧的基于文件的版本。迁移之后创建的会话在旧版本里根本不会出现。
插件作者另有一份清单。已停用的七月和八月 SDK 路径被移除,deactivate 别名由 gateway_stop 取代,使用 v2026.7.2 beta 的 question、worker 或 session-catalog 形状的客户端必须迁到重命名并扁平化后的契约。beta.5 的会话存储桥接会保留到 2026 年 10 月 12 日——一个带真实日期的弃用窗口,比多数快速迭代的项目给的体面得多。自定义的 agents.defaults.cliBackends 的命令、参数、环境、别名和解析器,现在属于后端插件而不是配置。另外,受管工作树现在会抑制仓库的 Git 钩子,除非管理员刻意运行一个单独的安装脚本,所以任何依赖隐式钩子的仓库都需要把那部分安装挪到显式路径上。
这些都不致命。但它们全都属于那种事后才发现、能把两分钟的更新变成两小时的晚上的东西。
安全实质性变好了,而且依然不是默认开启
这是热情必须被约束的一段,因为一个能读你邮件、能执行命令的智能体,和聊天机器人是不同类型的风险对象。
真实的改进是具体存在的。新的团队范围本地 Secret Store 把 Protected 值与智能体可读的环境值分开,支持带掩码的凭据请求、Vault 或 1Password 引用,以及目的地绑定的替换——可以把受保护的凭据放进一次获准的、由网关托管的 HTTPS 请求,而它从不出现在明文配置或模型可见的文本里。私有凭据请求让智能体通过带掩码的提示索取密钥,而这个值不会进入聊天记录或模型上下文。网络策略现在默认拦截未指定和本地用途的 NAT64 目标,私有自动化 webhook 目的地需要精确主机例外。搜索、抓取、MCP、插件和浏览器工具返回的文本,在模型看到之前会被限长、规范化,并被明确标记为不可信的外部内容。终端和 CSV 输出会中和相应的控制序列与公式注入形式。网关默认绑定回环地址,多数聊天渠道会用配对码回应陌生私信发送者,并且新增了 openclaw security audit 命令,检查入站访问、工具影响半径、网络暴露、浏览器控制暴露和插件白名单。
现在是那些提醒,每一条都来自项目自己的文档,而不是来自批评者。
Secret Store 的值静态不加密。 它们依赖 OpenClaw 状态目录的文件系统权限。目的地绑定替换只适用于其子进程遵守代理设置的、由网关托管的 HTTPS 命令——原始套接字、容器、远程节点、服务商原生 harness 和明文 HTTP 都在其外。
把内容标记为不可信并不会让它变得无害。 发布说明直接这么说:边界被明示了,但「模型仍然可能被它读到的敌意材料影响」。
沙箱和执行审批出厂即关闭。 关于企业侧的姿态,VentureBeat 的总结最锋利:OpenClaw 的基线配置假定一个可信的单一操作者,并且在管理员未配置更强限制时允许主机执行,这也正是 NanoClaw 这类容器优先的替代品存在的原因。他们的结论值得原样引用:「企业必须把这些原语变成策略。OpenClaw 2.0 不会自动让 OpenClaw 具备企业级能力,但它确实让一套企业级的 OpenClaw 部署开箱即用地容易得多。」
具体到提示注入,OpenClaw 自己的文档把模型选择当作第一道缓解,并引用了一个 2026 年的众包竞技场:41 个智能体场景下的 272,000 次攻击,只有当智能体既执行了有害动作又对用户隐瞒时才算成功——对 Claude Opus 4.5 的成功率 0.5%,对 Sonnet 4.5 是 1.0%,对 Haiku 4.5 是 1.3%,对 Gemini 2.5 Pro 是 8.5%。同一页面警告,自适应的人类攻击者面对最先进的防御仍然有超过 80% 的成功率,所以工具策略、执行审批和沙箱仍然是硬性的强制层,而不是模型。
把这两个数字并排放,就得到 2026 年智能体安全的诚实现状:大规模自动注入在一个好模型面前现在是个低于 2% 的问题,而一个铁了心的人类对所有东西仍然是个 80% 的问题。这次发布没有改变第二个数字。
| 默认开启 | 出厂关闭——需要你自己打开 |
|---|---|
| 网关绑定回环地址 | 沙箱 |
| 对陌生私信发送者使用配对码 | 执行审批 |
| 对工具输出做不可信内容标记 | 隐身模式 |
| NAT64 与未指定目标的网络拦截 | Secret Store 值的静态加密(未提供) |
仅对新安装启用的 auto 自动技能学习 | 私有网络 webhook 目的地 |
根据 v2026.8.1 发布说明与 OpenClaw 安全文档整理,2026 年 9 月 1 日获取。
对一个不是开发者的人来说,实际改变了什么
把插件契约和 SQLite 迁移都剥掉,剩下一件对普通用户重要的事:安装摩擦大幅下降了。如果你想自己走一遍,我们另外写了一篇面向新手的分步安装指南,覆盖从下载到第一次对话的完整路径。
受支持的安装路径现在会在安装完成后保留 App 或命令可用。从下载文件夹打开的 Mac 应用可以提议把自己挪进 Applications,在那里更新和登录时启动才能正常工作。在 Linux 和其他 Unix 系统上,安装程序会让 openclaw 在新的终端会话中可用,而不必让人去改 shell 启动文件。iPhone、iPad 和 Android 把配对和权限放在人们预期的位置。另外还出现了一个 Linux 桌面伴侣应用,带首次运行设置、托盘与服务控制、内嵌 Control UI、深度链接、开机自启和原生提醒——不过发布说明自己就标注了,它的 .deb 和 AppImage 包作为 v2026.8.1 下载项的可用性「尚未验证」。
Automations 也得到了同样的对待。内置的 IMAP 监听器让来自已有邮箱的、经过认证的新邮件能启动一个受限的只读智能体,而不必暴露 HTTP 钩子——它默认禁用、仅入站、要求发件人白名单和认证,并且不能发送或修改邮件。也就是说,发布文章里那个学校邮件的例子,是以一个有边界的最小权限原语的形式发货的,而不是一个「连接你的 Gmail」按钮。Gmail 自动化现在可以把一个已接受的批次拆成每封邮件一次的隔离运行,并过滤已发送与草稿邮件。
我们仍然不会假装这是消费级产品。OpenClaw 自己的一位维护者被引用说过,如果你不懂怎么运行命令行,这个项目对你来说太危险、无法安全使用;而 2026 年 3 月,中国有关部门以安全顾虑为由,限制国有企业和政府机构在办公电脑上运行 OpenClaw 应用。这些都是在案的事实,这次发布抹不掉。它做到的是抬高了地板:从「有兴趣的人」到「能跑的智能体」之间的距离,现在用一次引导式安装来衡量,而不是用一个配置文件。
四件我们无法核实的事
「这次发布触及 OpenClaw 的每一个部分」是团队自己的表述;虽然发布说明确实横跨安装、消息、记忆、技能、模型、自动化、浏览器与原生应用、插件和安全,但我们没有对 16,000 个 PR 或 933 位贡献者这两个数字的独立审计。两者都来自项目自身。
各方对发布日期说法不一。维基百科的信息框把稳定版 2.0 写作 2026 年 8 月 30 日,MarkTechPost 的报道也标注 8 月 30 日,而标签 v2026.8.1 的 GitHub 发布对象记录的发布时间戳是 2026-08-31 03:30 UTC。我们全文使用 8 月 31 日,因为那是第一手产物;如果你在别处看到 8 月 30 日,那就是这处出入。
许可证字段不一致。维基百科把 OpenClaw 列为 MIT 许可;GitHub API 返回的仓库许可证是 NOASSERTION,这是 GitHub 的检测器无法归类该文件时给出的值。我们没有确定哪一个更权威,在没有直接阅读许可证文件之前,也不会基于其中任何一个做合规判断。
Steinberger 对内部工作流的描述——「无限算力」、本地 harness 是「过去的遗物」——是创始人 2026 年 8 月 31 日在自己时间线上描述自己的产品。我们引用它是因为它解释了这个功能的来历,而不是因为它是一次评估。
结论:开源 AI 不再是一个关于权重的故事
有两年时间,「开放的 AI」意味着一个你可以下载的文件。有意思的问题始终在上面一层:那个握着你的凭据、读你的收件箱、决定下一步做什么的部分,是否也会变成你能检视、能 fork、能自己运行的东西;还是会留在某个人的产品里,把模型选择、界面和存储捆成一个要么全接受、要么走人的决定。
一个有 933 位贡献者、一个会读取你已有订阅的安装向导、一条默认上下文 64K 的本地模型路径,以及一份有文档的降级流程的版本,就是这个答案倒向另一边时的样子。这不是一个光滑的答案。沙箱是关的,密钥静态不加密,共享明确不是安全边界,而一个铁了心的攻击者五次里仍然赢四次。但这些现在都是公开的、附着 issue 编号的限制,那和「不知道」是性质完全不同的处境。
我们接下来会盯着交接悬崖。共享云会话是我们见过的第一次认真尝试,让智能体累积的上下文能在操作者更换之后活下来;而一个 933 人的开源项目比多数闭源助手更早抵达这个问题,这件事本身就告诉你真正的前沿在哪里。它不是能力。是连续性。
Telli.sh 在这里: 交接悬崖并不是智能体独有的问题——它是会议里最古老的问题。那一小时留在房间里的上下文蒸发掉了,而到达缺席者手上的,是一份保住结论、丢掉推理的摘要。Telli.sh 记录会议、区分说话人、跨 15 种语言实时翻译,并留下可检索的逐字记录和结构化笔记,让交接带走的是真实记录,而不是某个人压缩过的记忆。
来源
- OpenClaw 发布说明,v2026.8.1(即 OpenClaw 2.0) — 误发布的
2026.9.1-beta.1beta 警告、SQLite 存储与降级警告、引导式安装、Control UI 延迟数据、Secret Store 行为、消息相关变更、插件 SDK 契约清理与 2026 年 10 月 12 日的桥接期限;2026 年 9 月 1 日获取 - OpenClaw 博客《OpenClaw 2.0, Accidentally》,2026 年 8 月 31 日 — 933 位贡献者、569 位首次贡献、16,000 多个 PR、230 天 106 次发布、约占历史 PR 一半的数字,以及学校邮件与 iPad 收据两个例子
- MarkTechPost《OpenClaw Releases OpenClaw 2.0》,2026 年 8 月 30 日 — 575 毫秒启动与 140→45 请求数据、Codex/ChatGPT/Claude/Ollama/LM Studio 安装来源、GPT-5.6 默认、Gemma 4 与 64K llama.cpp 上下文,以及 272,000 次攻击的提示注入竞技场结果
- Help Net Security《The OpenClaw 2.0 release moves your sessions into SQLite》,2026 年 8 月 31 日 — 共享不是安全边界的定性、隐身模式的实际范围,以及未加密的浏览器配置文件记录快照
- Cybersecurity News《OpenClaw 2.0 Released With Major Security Upgrades for AI Agents, Plugins and Credentials》,2026 年 8 月 31 日 — 通过掩码提示的私有凭据请求、限制目的地的可选代理,以及面向团队的共享凭据库
- VentureBeat《OpenClaw 2.0 is here: What it means for enterprises》,2026 年 9 月 1 日 — 默认关闭的沙箱与执行审批、与 NanoClaw 的比较、扩大的审计面,以及「把原语变成策略」的结论;包含 Steinberger 2026 年 8 月 31 日的 X 帖子
- OpenClaw 文档,Cloud Sessions — 共享会话如何跨交接保住记录与上下文
- OpenClaw 文档,Updating —
openclaw update行为、--dry-run标志、发布通道,以及跨会话 SQLite 迁移的降级路径 - GitHub REST API,
openclaw/openclaw— 388,419 颗星、81,534 个 fork、5,949 个未关闭 issue、仓库创建于 2025 年 11 月 24 日,以及v2026.8.1的发布时间 2026-08-31 03:30 UTC;2026 年 9 月 1 日获取 - 维基百科《OpenClaw》 — Warelay → CLAWDIS → Clawdbot → Moltbot → OpenClaw 的更名历史、Anthropic 的商标异议、2026 年 3 月 2 日的星标与 fork 数、维护者关于命令行的警告,以及 2026 年 3 月中国政府的限制措施;2026 年 9 月 1 日获取
- 我们关于 Ox Alpha 隐身模型与 GLM-5.3-Flash 的文章 — 这次发布所依托的开放权重价格崩塌
- 我们关于本地模型翻盘的前后对比 — 27B 开放权重的数字与追赶时差