ARTICLE · 1006277
消失七周的小龙虾回来了:OpenClaw 2.0 一次更新塞进 16000 个 PR

去年冬天开始,「养虾」这个词莫名其妙在开发者圈里火了。不是水产养殖,是那只顶着螃蟹钳子的 AI 助手 OpenClaw——装在自己电脑上,接上微信之外的各种聊天软件,然后发条消息就让它干活。
然后它安静了。之前 230 天发了 106 个版本,平均一两天一发,突然七周没动静。社群里有人开始问:虾是不是死了?
没死,它在攒大的。 8 月 30 日到 31 日,OpenClaw 发布 v2026.8.1,官方直接管它叫 OpenClaw 2.0:933 位贡献者、569 个第一次提 PR 的人、超过 16000 个 PR——大约等于这个项目历史上所有 PR 的一半。

💡 本文核验时间:2026 年 8 月 31 日。信息来自 OpenClaw 官方博客、GitHub v2026.8.1 Release Notes、官方文档以及 implicator.ai 的相关分析报道。部分功能为实验性或需手动开启,以你当前版本界面为准。
一、发生了什么:一次更新,掉了半个项目的量
官方那篇博客的标题很有意思,叫《OpenClaw 2.0, Accidentally》——意外的 2.0。
他们本来只想干两件事:把安装流程简化一点,把浏览器端重做成正经产品。结果一动就收不住,清理往下传染,传染到最后变成了大版本。
作者自己给了个更实在的解释:团队在扩张,活的体量和节奏已经超出了原来的代码底子和发布流程,所以干脆同时重做两件事——底子和流程。
七周不发版,就是这么来的。截至 8 月 31 日,这个项目在 GitHub 上是 38.8 万星标,由非营利的 OpenClaw 基金会在公开开发。一个非营利基金会带着 933 个人,用两个月把自己拆了重装,这事本身就挺魔幻。
二、真正值得关注的五个变化
功能清单长到能当被子盖,我只挑对使用者真正有影响的五条。
# 1. 安装变「懒」了:先用你已经有的东西
以前装 OpenClaw 最烦的是配置——模型选哪个、key 填哪个、本地模型怎么接。
2.0 换了个思路:先扫你电脑上已经有的。 已有的 ChatGPT 或 Claude 订阅、已有的 API key、已经装好的本地模型(比如 Ollama、LM Studio),能复用的直接复用。大量复杂配置被砍掉或简化,剩下的从「装的时候填」挪到「装完跟它聊着填」。
说白了,从「填表软件」变成了「先能说话,再慢慢调」。
# 2. 浏览器端重写:从控制台变成聊天窗
以前的 Control UI 更像一个管理后台,聊天只是其中一块。2.0 把它反过来了:对话在正中间,文件、终端、审批、进度都排在对话旁边。
官方给了一组自测数据:在模拟 50 毫秒延迟的 Gateway 环境下,启动时间从大约 1.6 秒降到 575 毫秒,JS 请求从 140 个降到 45 个。
这里必须说清楚:这是官方自己的模拟测试,目前没有第三方独立复现。 数量级可信,具体数字别当成你机器上的表现。

顺手留意这张官方截图里的几个细节:模型是 gpt-5.6-sol,推理档位是 High,会话位置可以选 Local 或者别的地方——以及权限那一栏写着 Default (Full access)。这个细节后面还要说。
# 3. 共享云会话:AI 助手从单人玩具变成多人副本
这是这次最有产品意义的改动。
以前一个 Claw 就是你自己的,同事想插手,只能重开一个对话从头讲一遍背景。现在可以把一个正在跑的会话共享出去,别人带着上下文直接接手。
权限分得挺细:只读、提建议、在草稿里改、直接参与,还能指定所有者、保留创建者归属、按人筛选会话。官方团队说他们自己就是靠这个功能开发了这个版本。

# 4. 记忆和技能开始自己长
这一条最容易被忽略,但影响最深。
2.0 默认打开了两个东西:
- Grounded dreaming(有据做梦): 后台用模型做记忆整合,把有出处的材料提升进长期记忆,还给你一本「Dream Diary」,可以显式关掉。
- 自动自学技能: 从任务里提炼可复用的经验,扫描器审过的新技能默认自动生效;你自己写的技能改动仍然待确认。
再加上个人安装默认开启的私聊上下文召回、以及新增的 openclaw memory forget(删掉派生记忆但保留原始记录),它已经不只是「记住你说过什么」,而是在你不看的时候持续改自己。
# 5. 会话搬进 SQLite,还能跑到别的机器上
会话和转录记录从文件挪进了 SQLite 数据库。同时新增了「会话不止在你的 Gateway 上」:可以在配对设备或云端 worker 上跑任务,工作区跟着走,还能复用「温机」和项目种子来加速下次的云会话。
注意,这条是这次升级最硬的坑,下一节细说。
三、对普通程序员有什么影响
分三种人看。
只是听过、还没养的: 现在入场其实是好时机。安装最痛的那段被削平了,浏览器端也不再需要你先看懂一个后台。
已经在养的: 这次不是点一下就完事的更新,是一次数据迁移。
会话从文件搬进 SQLite 之后,如果你哪天想退回旧的文件版,得先用新版命令行把归档的转录恢复出来;而且迁移之后新建的会话,在旧版本里根本看不到。这是一道基本上单向的门,升级前先备份。
另外有两处破坏性变更,都靠 openclaw doctor --fix 收拾:
- 内置的 OpenProse 插件和
/prose命令被移除,迁到上游的 Agent Skill 方案,.prose源文件保留。 - 模型路由从
codex/*、openai-codex/*统一迁到openai/*,配置、存量会话和自动化路由一起搬,冲突会标出来让你自己修。
写插件的: 官方给了 2026 年 9 月 1 日的 SDK 迁移闸门,一堆 plugin-sdk-* 子路径要换成更聚焦的导入。这次还不是删除,但时间就在眼前。

四、锐评:多人协作很香,但官方自己说了「这不是安全边界」
夸完了,说点让人清醒的。
这次最亮的共享会话功能,官方文档里有一句原话:这些控制不是租户隔离,也不是安全边界。
拆开讲就是三句:
- 1一个 Gateway 就是一个信任域。 会话里的读写权限是协作分工,不是防敌对用户的墙。
- 2沙箱默认是关的。 想要硬隔离,得你自己在这套多人控制之外另做配置。
- 3真要跑互不信任的多方,得开多个 Gateway。
再看回上面那张官方截图——权限那栏写的是 Default (Full access)。而这个 Agent 手里握着的是:你的凭证、你的消息、以及在你机器上执行命令的能力。
这次确实补了不少安全件:凭证可以走「掩码提示」让 Agent 请求而不把值写进聊天记录和模型上下文、受保护密钥的出网可以绑定到批准过的目标、共享凭证库里的 secret 只能写不能读、插件安装前能看到 ClawHub 的安全审计信息、来源不明的可执行插件必须加 --force、Gateway 默认绑到本地回环地址、还有只存内存不落盘的 Incognito 模式。
但补件和默认值是两件事。 这些大多需要你主动开、主动配。
顺便把历史账也摆出来,这些数据都早于 2.0,不是在评价这个新版本,但足够解释为什么大家一直在吵:
- Cisco Talos 和卡巴斯基的分析评估认为,ClawHub 市场里 36% 的 skill 含有提示注入(记录于 3 月 17 日)。
- 超过 15.5 万个 OpenClaw 实例暴露在公网上(记录于 3 月 21 日)。
- Cyera 披露了 CVE-2026-65105:恶意浏览器标签页能摸到 NemoClaw 的本地 Ollama 服务并种下指令,且这些指令能活过后续对话。
- IronCore Labs 的分析者用反复发邮件的方式污染了 Agent 的记忆,诱导它在不告知的情况下转发受害者的消息。
竞品 NanoClaw 干脆把反对意见写进了自己的 README,大意是:OpenClaw 是个了不起的项目,但它有近 50 万行代码、53 个配置文件、70 多个依赖,安全靠的是应用层的白名单和配对码,而不是操作系统级隔离,所有东西跑在一个 Node 进程里共享内存——「我没法安心把整个生活的访问权交给一套自己看不懂的复杂软件」。
这话刻薄,但不算冤。
我的判断是:问题不在「OpenClaw 不安全」,而在「它的安全是你配出来的,不是它默认给你的」。 一个能读你消息、拿你凭证、在你机器上跑命令的东西,默认全权访问 + 沙箱默认关 + 技能能自动自学,方便和可预测性之间,这次官方明显选了方便。
选方便没错,错的是你以为它替你选了安全。
五、现在可以怎么做:从装上到不踩坑
# 全新安装
系统要求是 Node 22.22.3+、24.15+ 或 25.9+,官方推荐 Node 26。macOS、Linux、Windows 都行,Windows 还可以直接下原生的 Hub 桌面应用,不碰命令行。
自己管 Node 的话,最省事的是 npm 路径:
npm install -g openclaw@latest --allow-scripts=openclawopenclaw onboard --install-daemon--allow-scripts 这个参数是给 npm 12 用的,它默认会拦掉未批准的包生命周期脚本。npm 11.15 及更早的版本没这个选项,去掉即可。
官网也提供一键安装脚本,会自动检测系统、缺 Node 就装 Node、装完直接进引导流程。想只装不引导,脚本支持 --no-onboard。
装完先跑引导:
openclaw onboard然后接一个聊天渠道(Telegram、Discord、Slack、Signal、Teams、Matrix 等都有插件),或者直接打开浏览器端开始聊。
# 从旧版升级
顺序别反了:
- 1先备份配置和状态。 会话要进 SQLite,这一步别省。
- 2执行更新。官方提示如果自动更新失败,可以让本地的编码 Agent 帮你处理迁移报错。
- 3跑
openclaw doctor --fix,让它清掉过期配置、迁移模型路由。 - 4确认 Gateway 能正常起来,再确认历史会话在不在。
# 第一天就值得配的五件事
- 1把沙箱打开。 默认关,你得自己开。
- 2选一个明确的会话权限模式,让文件访问锚定在记录的工作区或 worktree 上。
- 3凭证走掩码提示和受保护密钥,别让 key 出现在聊天记录里。
- 4插件只从可信来源装,装前看一眼 ClawHub 的安全审计信息,别对陌生来源随手加
--force。 - 5确认 Gateway 没暴露在公网上。 15.5 万这个数字就是这么来的。
# 三个第一天就该玩的新功能
- 搜历史会话: 按词或短语搜可见的对话文本,能从命中结果直接跳回上下文。以前找「我上次让它怎么干的」只能靠翻。
- 重复任务一次授权: 给自动化任务针对某个确切操作授一次权,之后可以查、可以撤;任务或操作变了会重新要授权。比每次点确认省事,也比全局放开安全。
- Incognito 模式: 对话转录只留在 Gateway 内存里,重启即散。测试提示词、跑敏感内容的时候好用。
出问题先跑 openclaw doctor 自检;要找人帮看,用 openclaw triage 生成脱敏的排查包,别直接把日志整份甩出去。
最后
这次更新最值得记住的不是 16000 个 PR,而是这只虾的定位在变:从「装在你电脑上的个人助手」,往「一个团队能一起用的生产平台」挪了一大步。
平台化意味着能力上限更高,也意味着你要开始像运维一台服务器那样对待它——备份、权限、出网、依赖来源,一样都躲不掉。
你现在是哪种状态:还在观望没敢装、已经养了但只敢给只读权限,还是已经把它接到一堆聊天软件上天天用了?评论区说说你给它开了多大的权限,我挺想知道大家的胆子有多大。
觉得有用的话,点个赞能让更多正在养虾的人看到;收藏一下,等你哪天真要升级的时候能翻出那份五件事清单;转发给那个把 Gateway 直接挂公网的同事,算你救了他一次。关注「懒得写BUG」,AI 热点、工具实测、少踩坑指南,我们只讲程序员听得懂的那部分。