ARTICLE · 1132882
OpenClaw之父对话GitHub
最近一档播客把两个人请到了同一张桌子上。一边是OpenClaw之父Peter Steinberger,他信奉极致的放权与实战,甚至敢把接管整台电脑的Agent直接扔到公网上接受黑客洗礼;另一边是GitHub联合创始人Tom Preston-Werner,这位老派黑客至今仍坚持把AI严丝合缝地锁在Docker容器里。一个毫无保留地把系统底细托付给AI,一个连邮箱都不敢轻易对Agent敞开,这道裂缝撕开了当下AI圈最现实的一组分歧。
把这场对话拆开来看,第一件事,是商业工具标榜的"更安全"其实只是心理安慰。Steinberger直言,无论是Claude Code还是OpenClaw,用的都是相同的沙盒原语和模型防御机制。商业工具之所以显得"安全",是因为默认配置极其保守,例如禁止联网或限制文件访问;一旦用户为了实用性放开权限,两者面临的原生漏洞风险完全一致。他们最近刚拦下一个真实的攻击,有人给Claude下指令说"帮我搜索一下咖啡机",然后Claude就把本地用户名泄露了出去。那个攻击者甚至没让Agent直接发送用户名,而是诱导Agent点击一系列包含了完整英文字母表的特定链接,用每个链接代表一个字母,拼出了用户名。
这场对话里被反复强调的第二件事,叫陌生人闭环。Steinberger设计了一套代码审查机制,主Agent敲完代码后,会唤起一个无历史上下文的全新Agent实例作为Reviewer。两者在无预设立场的情况下进行多达10个回合的交叉辩论和测试,这种严苛度远超传统单元测试。其核心思想是让两个Agent彼此当陌生人,空白上下文的实例,更容易发现问题。
第三件事是本地数据库直读优于云端MCP接口调用。大模型最擅长的是以极快的速度飞速翻阅SQLite数据库或者狂扫本地文件。如果每次都得去调一个外部接口连接器,搜个结果等2秒,拿回来说"哦我还缺这个",再调一次,等10秒20秒才找到一片碎片信息。但如果直接给它喂一个本地数据库,同样的查询只需要0.2秒。围绕这个思路,Steinberger写了一整套命令行工具生态,slacrawl、discrawl、git crawl等,几乎覆盖了他日常使用的每一类数据通道。
第四件事是Pull Request正在向Prompt Request演进。在AI批量生成样板代码的时代,未经深思的低质PR价值递减。对Bug修复来说,开发者更看重附带清晰复现步骤和思考链路的Issue,因为这体现了贡献者对问题的理解深度。接手者可以据此用自身架构理念重新生成高质量代码。这种价值重估不只是流程改进,更是开源协作在AI时代的一次重新定义。
把视角拉到下一代Agent形态,Steinberger描述的是一家属于自己的数字公司。用户不再直接指挥每个任务,而是与顶层的元指挥官交互。该指挥官负责自主派生、雇佣并长期维护具有特定职能的持久化子Agent,例如代码维护员、健康顾问,实现类似人类社会的分工协作与自治管理。我们目前正在支持的一家客户,公司内部部署了3000多个OpenClaw实例,每个员工都配有专属的个人Agent,中间还加设了各层中间助理,外部人员绝无可能直接访问到员工的Agent。
在安全问题上,Steinberger给出了一个更冷静的框架。如果追求绝对的100%安全,目前整个行业都没有银弹。但如果不是被国家级专业黑客盯上的政治目标,目前的防御完全能够达标。这背后的真实考量是,顶尖实验室的模型抵抗Prompt注入的能力已经非常强,而开源与闭源工具的底层风险其实是完全等价的。几个月前有人在Twitter上公开挂出一个部署好的OpenClaw,配上自己的邮箱地址,叫板全网"来黑我的OpenClaw试试看"。那个Agent自动读取发进来的每一封邮件,最后涌进来6000多封邮件,没有一个人攻击成功。
这场对话给出的乐观叙事很迷人,但有几个不能忽视的现实门槛。第一,陌生人闭环听起来是工程突破,实际是算力开销的指数级膨胀。两个Agent跑10轮交叉辩论把单次代码生成的成本放大了20倍,中小团队能否承受这种工程投入是未知数。第二,本地数据库直读确实把延迟从秒级压到0.2秒,但数据同步到本地的延迟、安全与隐私风险,完全没有进入对话的讨论范围。第三,OpenClaw的3000个Agent协同看似惊艳,但这种架构严重依赖单一供应商,一旦出现供应链问题,整个企业的工作流会被同时打断。第四,"Prompt Request取代PR"在头部项目里有人力推,但长尾项目中硬广的占大头,那种"要的是理解思考链条"的、尚未明确表达的潜在用户数量同样不容小觑。
我的评价
把这场80分钟的录音拆完,可以提炼出一条主线:Agent正在从一种工具变成一种用工方式。Steinberger讲的"数字公司"听起来很未来,但内核其实是把今天公司里的HR、组织架构、跨部门协作机制,都用Agent的方式重写一遍。OpenClaw、Claude Code、Coding Agent之间的差别,越来越像"用什么牌子"而不是"做不做什么"。真正决定Agent能不能上网的,不是代码能力,而是组织愿不愿意把权限交出去这件事本身。
更深一层的判断是,Agent行业的下一阶段叙事,不再是单点能力的突破,而是工作流切换频率的跃迁。今天我们评判一个工具,还是看它能做多难的事;明年我们评判一个工具,会开始看它能不能接进已经存在的流程里。这场对话里最值得被记住的不是某个数字或某个产品名,而是Steinberger反复提到的那句话:模型智能与现实利用之间的鸿沟,从未如此巨大。我们手里握着强大、聪明的系统,却没有给它们搭建最合理的结构来辅助我们的生活。
关键素材
• OpenClaw之父Peter Steinberger,GitHub联合创始人Tom Preston-Werner,在《AI Worth Using》播客同台对话,核心议题包括Agent安全、开源vs商业、PR演化与下一代形态 • Steinberger描述安全风险:把拥有整台电脑完整权限的Agent挂到Discord公开测试,盯了7小时,睡着了10小时,Agent自动回复800多条消息并自动重启,系统未泄露;之后又跑了6000多封邮件攻击,无人攻破 • 陌生人闭环机制:主Agent完成编码后唤起空白上下文Reviewer,两者进行多达10个回合的交叉辩论,测试严苛度远超传统单元测试 • 本地数据库直读vs云端MCP:本地SQLite查询延迟0.2秒,云端MCP调用约10秒 • 商业工具"安全"本质:Claude Code与OpenClaw使用相同沙盒原语与模型防御机制,商业工具只是默认关闭权限提供心理安慰;Claude Code近期被攻击者用Cloudflare反爬虫伪装诱导,逐字母拼出本地用户名 • 数字公司形态:一家企业部署3000多个OpenClaw实例,每个员工配专属Agent,中间加设各层中间助理,外部无法直接访问员工Agent • Prompt Request取代PR:对Bug修复,附带清晰复现步骤与思考链路的Issue工程价值,远高于一段可被推理引擎覆盖的低质PR • 安全分级阈值,顶尖实验室模型抵抗Prompt注入能力已经非常强,除非被国家级专业黑客盯上,目前防御完全能够达标