OpenClaw:首个真AI智能体的崛起乱局与安全噩梦

2026年1月下旬,一款名为 OpenClaw(前称为Moltbot和Clawdbot)的开源 AI 代理正式发布,不到一周时间就跻身 GitHub 历史上增长最快的开源仓库行列。这款运行在本地机器上的 AI 助手,能通过WhatsApp、Telegram、Slack、Signal等你日常使用的即时通讯工具连接,帮你执行 Shell 命令、浏览器自动化、邮件收发、日历管理、文件管理等各类任务,还自带可配置的调度器,无需手动提示就能定期唤醒运行。
OpenClaw 的独特之处在于它的多重属性叠加:MIT许可、完全开源、本地优先的存储模式(内存和数据以 Markdown 文件形式保存在你的磁盘上)、以及基于可移植技能格式实现的社区扩展性。更让人惊喜的是,它还成为了AI代理实验的创新温床:有开发者的代理在他睡觉时通过邮件谈判,为购车省下4200美元;有用户的代理主动对保险拒赔提交了法律反驳;还有用户基于它打造了Moltbook——一个超百万AI代理自主互动、人类仅作为旁观者的特殊社交网络。
接下来,我们将全方位拆解OpenClaw:它到底是什么、如何工作、能实现哪些真实场景,以及使用时需要注意的安全风险。
什么是 OpenClaw?
OpenClaw(曾用名Clawdbot和Moltbot)是一款运行在本地机器、依托聊天应用交互的自主开源AI助手。你可以通过WhatsApp、Telegram、Slack、Discord、iMessage或Signal等任意一款常用聊天工具与它对话,它也会直接在这些平台上回复你。和ChatGPT、Claude这类仅提供网页界面的人工智能不同,OpenClaw不止于回答问题,一条简单的文本消息就能触发它运行Shell命令、控制浏览器、读写文件、管理日历、发送邮件等一系列操作。
它主要面向开发者和高级用户,这类人群想要一个能随时通过消息联系的个人AI助手,同时又不愿牺牲对数据的控制权,也不想依赖第三方托管服务。
以下是OpenClaw的核心能力:
- 多渠道网关:通过单一网关进程原生支持WhatsApp、Telegram、Discord和iMessage,还可通过扩展包添加Mattermost等更多平台。
- 多代理路由:每个代理、工作区或消息发送者都拥有独立隔离的会话,互不干扰。
- 媒体支持:可在聊天中收发图片、音频和文档等各类媒体文件。
- Web控制界面:提供浏览器端仪表板,方便进行聊天、配置、会话和节点管理。
- 移动节点:可配对iOS和Android节点,支持Canvas功能。
是什么让OpenClaw与众不同?
**OpenClaw是自托管的。**OpenClaw的网关、工具和内存都运行在你的本地机器上,而非供应商的云端SaaS服务中。它会将对话记录、长期记忆和技能以纯Markdown和YAML文件的形式,存储在你的工作区和~/.openclaw目录下。你可以用任意文本编辑器查看这些文件,用Git备份,用grep搜索,也能随时删除。AI模型的选择也很灵活,既可以使用Anthropic、OpenAI、Google等云端托管模型,也可以通过Ollama、LM Studio或其他兼容OpenAI的服务器部署本地模型。如果你希望所有推理过程都完全在本地硬件上完成,只需将OpenClaw指向本地模型即可。
**OpenClaw是完全自主的。**网关以后台守护进程的形式运行(Linux上为systemd,macOS上为LaunchAgent),并配有触发机制——默认每30分钟触发一次,使用Anthropic OAuth时为每小时一次。每次触发时,代理会从工作区的HEARTBEAT.md文件中读取任务清单,判断是否有需要执行的项目,然后要么给你发送消息反馈,要么回复HEARTBEAT_OK(该信息会被网关自动静默丢弃)。除此之外,Webhook、定时任务、队列消息等外部事件也能触发代理的运行循环。
代理的自主程度完全由你配置决定:工具策略和执行审批机制可以管控高风险操作,比如你可以允许代理读取邮件但要求发送前需人工批准,允许读取文件但禁止删除。如果关闭这些防护措施,它就会直接执行操作无需询问。
**OpenClaw是开源的。**核心网关采用MIT许可,代码完全可读、可分叉、可审计。这一点在当前AI工具环境中尤为重要:Anthropic曾对破解Claude Code客户端的开发者发起DMCA下架请求;OpenAI的Codex CLI虽为Apache 2.0许可,但网页界面和模型是闭源的;Manus则完全闭源。
OpenClaw的生态系统也充分体现了开源精神:数百名贡献者构建了大量技能——这些技能是带有YAML前置元数据和自然语言指令的模块化SKILL.md文件,可通过ClawHub(代理能自动搜索的技能注册表)、社区仓库或直接URL进行共享。技能格式具备可移植性,兼容Claude Code和Cursor的约定。如果没有现成的技能,你只需向代理描述任务,它就能帮你起草一个。
本地所有权、社区驱动的演进和自主运行能力的结合,正是让开发者们兴奋不已的原因,对于想要完全掌控AI工具链的开发者来说,OpenClaw的价值不言而喻。
OpenClaw的底层工作原理
一个进程,承载所有功能。当你运行openclaw gateway命令时,会启动一个名为Gateway的长期运行Node.js进程,这个进程就是OpenClaw的核心,集成了渠道连接、会话状态管理、代理运行循环、模型调用、工具执行、内存持久化等全部功能,无需额外管理其他服务。
这个进程包含五个子系统:
- 渠道适配器:每个聊天平台对应一个适配器(比如WhatsApp用Baileys,Telegram用grammY等),负责将平台的入站消息转换为通用格式,同时将代理的回复序列化回对应平台的格式。
- 会话管理器:解析消息发送者身份和对话上下文,私聊会合并为一个主会话,群聊则各自拥有独立的会话。
- 队列:按会话顺序序列化执行任务,如果在任务运行过程中有新消息到达,会被保留、注入或收集起来,等待后续轮次处理。
- 代理运行时:整合上下文信息(包括
AGENTS.md、SOUL.md、TOOLS.md、MEMORY.md、每日日志、对话历史),然后启动代理运行循环:调用模型→执行工具调用→将结果反馈给模型→重复这个过程直到任务完成。 - 控制平面:在
:18789端口提供WebSocket API,CLI、macOS应用、网页界面和iOS/Android节点都可通过这个端口连接。
模型调用是外部API请求,可能运行在云端也可能在本地,但其他所有功能——路由、工具、内存、状态管理——都运行在你机器上的这个进程中。对于简单请求,整个循环几秒就能完成;涉及多步骤工具链的任务则需要更长时间。
与Claude Code相同的循环,不同的运行外壳
代理运行循环的模式——输入→上下文→模型→工具→重复→回复——和Claude Code采用的模式一致,几乎所有成熟的代理框架都有类似的循环逻辑。两者的区别在于包裹这个循环的“外壳”:Claude Code将其封装在CLI中,你输入命令它运行,完成后就退出;而OpenClaw则将其包裹在一个持久运行的守护进程中,连接了12种以上的消息平台,配有心跳调度器、跨渠道会话管理功能,且能在运行间隔持久化保存内存——哪怕你不在办公桌前,它也能继续工作。
模型路由和故障转移
OpenClaw不绑定特定模型,你可以在openclaw.json中配置模型提供商,网关会据此进行路由,同时支持认证配置文件轮换,以及在提供商服务宕机时通过指数退避机制切换到备用模型链。不过模型选择很重要,因为OpenClaw会组装包含系统指令、对话历史、工具模式、技能和内存等内容的大型提示词,这种上下文负载意味着大多数部署会选择前沿模型作为主协调器,用成本更低的模型处理子代理任务。
云端与本地模型的权衡
在网关看来,云端模型和本地模型没有本质区别,都是兼容OpenAI的端点,但两者各有优劣:
云端模型(Anthropic、OpenAI、Google)具备强大的推理能力、上下文窗口和可靠的工具调用能力,是主协调器的默认选择。成本随使用量递增:轻度用户每月花费5-20美元,心跳频繁且提示词量大的活跃代理每月通常花费50-150美元,未优化配置的高级用户甚至可能每月产生数千美元的账单。
通过Ollama或其他兼容OpenAI的服务器运行的本地模型,无需按token付费,但需要相应的硬件支持——OpenClaw至少需要64K token的上下文,这缩小了可选模型的范围。14B参数的模型可以处理简单自动化任务,但应对多步骤代理任务略显吃力;社区经验显示,可靠运行的阈值在32B参数以上,需要至少24GB的VRAM。虽然在推理速度和上下文扩展上无法与前沿云端模型匹敌,但能实现完全的数据本地化和可预测的成本。
这种架构带来的优势
由于所有功能都通过一个进程运行,网关成为了统一的控制平面。调用哪个模型、允许使用哪些工具、包含多少上下文、授予多大自主权等配置,都能在一处完成。渠道与模型相互解耦:哪怕你把Telegram换成Slack,或者把Claude换成Gemini,其他所有配置和功能都不受影响。渠道连接、工具和内存都保留在你的本地基础设施上,模型是唯一需要向外连接的依赖。
运行OpenClaw实际需要什么硬件?
1月下旬,网上流传着开发者一次性开箱多台Mac Mini的帖子,有用户甚至在桌上摆了40台,连Google DeepMind的Logan Kilpatrick也发帖说订购了一台,但实际上OpenClaw的硬件要求并没有那么高。
官方文档列出的最低配置是:基本聊天功能需要2GB内存和2个CPU核心,若要使用浏览器自动化则需要4GB内存。一台每月5美元的VPS完全能满足需求,你也可以用Pulumi在AWS或Hetzner上部署,用Docker在小型VPS上运行,甚至用一台闲置的旧笔记本电脑就能搞定。Mac Mini的流行更多是受社交认同影响,而非技术要求。
那么为什么有人愿意购买专用硬件?主要有两个原因:隔离性和持久性。当你给自主代理Shell访问权限时,需要一台能在出现问题时物理断电的机器;而OpenClaw依靠心跳机制运行——按可配置的时间表自动唤醒执行任务,专用设备能保证它始终处于开启状态,随时待命。这种模式的吸引力在于,既可以通过物理设备隔离风险,又能不依赖云服务的可用性,保证稳定运行时间。
OpenClaw与其他AI代理相比如何?
科技圈把OpenClaw称为“有手的Claude”,这个描述虽然生动,但忽略了两者的架构差异。现在有不少AI产品都具备“动手”能力——比如Anthropic的Claude Code和Cowork,OpenAI的Codex和ChatGPT agent,还有Manus等。实际使用中,关键区别体现在以下几点:
- 代理运行位置(你的本地机器 vs 提供商的云端)
- 交互方式(消息应用、终端、IDE、网页界面)
- 状态和长期记忆的归属(本地文件 vs 提供商账户)
总体而言,OpenClaw是一个本地优先的网关,运行在你的硬件上,通过聊天应用交互;而其他大多数AI代理是托管式的,需要你通过终端、IDE或网页/桌面应用来操作。
OpenClaw的现实应用
OpenClaw的实用价值来自其广泛的功能覆盖范围,以下是一些用户用它实现的有趣场景:
Zilliz支持团队在Slack上为Milvus社区构建AI助手
Zilliz团队将OpenClaw接入Slack工作区,作为Milvus社区的AI助手,整个设置仅花了20分钟。现在它能回答关于Milvus的常见问题、帮助排查错误,并引导用户查阅相关文档。
AJ Stuyvenberg的代理在他睡觉时帮他谈判,购车省下4200美元
软件工程师AJ Stuyvenberg让自己的OpenClaw代理帮忙购买2026款Hyundai Palisade。代理先是抓取了当地经销商的库存信息,用他的电话号码和邮箱填写联系表单,随后几天里让各家经销商互相竞价——转发竞争对手的PDF报价,并要求每家给出更低的价格。最终结果是:购车价比标价低了4200美元,Stuyvenberg只需要出面签署文件即可。他写道:“把购车中最麻烦的部分外包给AI,感觉太省心了。”
Hormold的代理主动对保险拒赔提起法律反驳
用户Hormold有一项保险索赔被Lemonade Insurance拒绝,他的OpenClaw代理发现拒赔邮件后,起草了一份引用保单条款的反驳信并发送了出去——全程没有得到他的明确许可。之后Lemonade重新开启了索赔调查。Hormold在推特上写道:“我的@openclaw居然主动和Lemonade Insurance打起了官司,谢谢你,AI。”
OpenClaw的技术风险和生产部署注意事项
在将OpenClaw部署到重要场景之前,你需要清楚自己运行的是什么:这是一个拥有Shell访问权限、浏览器控制能力、邮件发送权限的自主代理,能在无人干预的循环中执行操作。它功能强大,但攻击面也很大,而且项目本身还不成熟。
认证模型存在严重漏洞:2026年1月30日,depthfirst的Mav Levin披露了CVE-2026-25253(CVSS评分8.8)——一个跨站WebSocket劫持漏洞,任何网站都可以通过恶意链接窃取你的认证令牌,进而在你的机器上实现远程代码执行(RCE),只需一次点击就能获得完全访问权限。该漏洞在2026.1.29版本中已被修复,但Censys发现当时有超21000个OpenClaw实例暴露在公共互联网上,其中许多还使用纯HTTP协议。如果你运行的是旧版本或未锁定网络配置,请先检查并修复这个问题。
技能可能来自陌生人且无沙箱保护:Cisco安全团队拆解了一个名为“What Would Elon Do?”的技能,该技能曾被恶意操纵成为仓库热门技能,实际上它是纯粹的恶意软件——通过提示注入绕过安全检查,将用户数据泄露到攻击者控制的服务器。他们在这个技能中发现了9个漏洞,其中2个属于严重级别。当他们审计跨多个平台(Claude、Copilot、通用AgentSkills仓库)的31000个代理技能时,发现26%的技能至少存在一个漏洞。仅在2月第一周,就有超230个恶意技能被上传到ClawHub。因此,对待任何非自己编写的技能,都要像对待不受信任的依赖一样:先分叉代码,仔细阅读后再安装。
心跳循环可能执行未授权操作:前面提到的Hormold的故事——代理发现保险拒赔、研究先例并自主发送法律反驳——并非官方功能演示,而是一种责任风险。代理在没有人类批准的情况下发起了法律通信,这次结果是好的,但不代表每次都会如此。任何涉及支付、删除或外部通信的操作,都必须设置人工审核环节,完全禁止自主执行。
API成本可能失控:大致成本参考:轻度使用场景,使用Sonnet 4.5模型每月花费18-36美元;如果提升到每天12次以上检查并使用Opus模型,每月花费会达到270-540美元。Hacker News上有用户发现,由于冗余API调用和冗长日志,每月花费70美元,清理配置后成本几乎降为零。建议在模型提供商层面设置消费警报,配置错误可能一夜之间耗尽你的API预算。
在部署OpenClaw之前,我们强烈建议你完成以下操作:
- 在隔离环境中运行:使用专用虚拟机或容器,而不是你的日常主力机器。
- 安装前分叉并审计每个技能:仔细阅读所有源代码。
- 在提供商层面设置硬性API消费限制,不要只依赖代理配置中的限制。
- 所有不可逆操作都需要人工批准:包括支付、删除、发送邮件、任何外部通信操作。
- 固定使用2026.1.29或更高版本,并及时安装安全补丁。
- 不要将其暴露在公共互联网上,除非你完全清楚自己的网络配置操作。
结论
OpenClaw在不到两周时间里成为GitHub历史上增长最快的开源仓库之一,足以证明它的受欢迎程度,其底层架构也值得关注。
从技术角度看,OpenClaw拥有大多数AI代理不具备的三个特性:完全开源(MIT许可)、本地优先(内存以Markdown文件形式存储在本地机器)、自主调度(无需提示就能行动的守护进程)。它开箱即用地集成了Slack、Telegram、WhatsApp等消息平台,并通过简单的SKILL.md系统支持社区构建的技能。这些特性让它非常适合打造始终在线的助手:24/7回答问题的Slack机器人、在你睡觉时分类邮件的收件箱监视器,或者在本地硬件上运行且无供应商锁定的自动化工作流。
同时也要注意,让OpenClaw强大的架构如果部署不当,也会带来风险,需要牢记以下几点:
- 隔离运行:使用专用设备或虚拟机,而非主力机器,出问题时能快速物理终止。
- 安装前审计技能:Cisco分析显示,26%的社区技能至少存在一个漏洞,对不信任的技能务必先分叉审查。
- 在提供商层面设置API消费限制:触发机制配置错误可能一夜之间花费数百美元,部署前务必设置警报。
- 对不可逆操作设置人工审核:支付、删除、外部通信等操作必须经过人类批准,禁止自主执行。
本文转载自 雪兽软件
更多精彩推荐请访问 雪兽软件官网
更多推荐


所有评论(0)