ARTICLE · 1149218
Personal Agent 全景:从 OpenClaw 热潮到下一代个人智能体

2026 · PERSONAL AGENT 元年
Personal Agent 全景:从 OpenClaw 热潮到下一代个人智能体
它住在你的微信、WhatsApp、Telegram 或 iMessage 里,记得你是谁,能替你操作电脑、收发邮件、管理日程,还会在你没开口时主动提醒你。本文拆开这类产品的技术骨架、产品决策与安全结构——面向 Agent 开发者与产品经理。
24.7 万
OpenClaw 星标,2026 年 3 月超过 React 登顶 GitHub
3 家
海外巨头在 5–9 月相继发布常驻 agent
41%
AI 用户试过 agent,其中 92% 为 AI 付费
10.8%
3,016 个技能插件中含有恶意代码
2026 年是 personal agent 元年:一个开源项目 OpenClaw 在一年内成为 GitHub 史上星标最多的软件仓库,随后 Google、Meta、OpenAI 在 5 月到 9 月间相继发布了自己的 7×24 小时个人智能体。
过去两年,Agent 的主战场是 coding agent 和企业流程自动化;personal agent 把战场挪到了每个普通人的生活与工作——它住在你的 WhatsApp、Telegram、微信或 iMessage 里,记得你是谁,能替你操作电脑、收发邮件、管理日程,还会在你没开口时主动提醒你。
本文面向两类读者:Agent 开发者可以重点看「技术架构」与「给开发者」两节;Agent 产品经理可以重点看「发展脉络」与「给产品经理」两节。「安全与信任」一节,两类读者都绕不开。
01
什么是 personal agent
Personal agent 是一个长期在线、持有个人上下文、能代表某个具体的人跨应用行动的智能体。它的关键词不是「回答」,而是「委托」(delegation)。
DEV Community 的一篇技术综述(来源https://dev.to/amananandrai/14-personal-ai-agents-in-2026-a-technical-guide-to-architecture-memory-tools-autonomy-10h)把 AI 助手分成三代:
1.Answer(回答):Prompt → Model → Response,每次对话从零开始。
2.Assist(协助):开始调用工具,但仍由用户逐步驱动。
3.Delegate(委托):智能体持有状态,自主地规划、执行、观察、再规划,用户只给目标。
Answer
回答
Prompt → Model → Response · 每次对话从零开始
↓
Assist
协助
开始调用工具 · 仍由用户逐步驱动
↓
Delegate
委托
持有状态,自主规划与执行 · 用户只给目标
personal agent 属于第三代:关键词不是「回答」,是「委托」。
Personal agent 属于第三代。下表对比它与开发者熟悉的几类 agent:
服务对象
Chatbot任意用户
Coding agent开发者
企业流程 agent一个业务流程
Personal agent一个具体的人
入口
Chatbot专属 App/网页
Coding agentIDE、终端
企业流程 agent企业系统
Personal agent用户已有的 IM、OS、浏览器
生命周期
Chatbot单次会话
Coding agent单个任务
企业流程 agent按流程触发
Personal agent7×24 常驻
记忆
Chatbot可选
Coding agent代码库即上下文
企业流程 agent业务数据
Personal agent长期的个人记忆是核心资产
触发方式
Chatbot用户提问
Coding agent用户下任务
企业流程 agent事件/定时
Personal agent用户消息 + 定时 + 外部事件(主动)
行动范围
Chatbot几乎没有
Coding agent代码仓库与终端
企业流程 agent受限的业务 API
Personal agent邮件、日历、文件、浏览器、shell、支付……
由此可以归纳出 personal agent 的五个核心特征:
· 常驻(Always-on):有自己的运行时,用户关掉窗口它仍在工作。
· 懂你(Personal context):跨会话记住偏好、关系、习惯与进行中的事。
· 能动手(Action):通过 API、MCP、浏览器或 computer use 真正完成任务。
· 主动(Proactive):不等你开口,按时间或事件自己醒来。
· 在你所在的地方(Ambient interface):住在你已经在用的消息应用、操作系统或浏览器里,而不是另一个需要打开的 App。
02
发展脉络与代表产品
这轮热潮是「开源先点火、大厂后接盘」:OpenClaw 在 2026 年 1–3 月证明了需求,Google、Meta、OpenAI 在 5–9 月把它做成了付费的云端产品。
关键事件
2026-09-29
OpenAI 在 DevDay 发布 Dots:每个 Dot 有自己的云电脑,连接 4,000+ 应用
2026-09-08
Meta 发布 Muse,在云端虚拟机里替用户浏览、下单、付款;9 月 21 日被 Amazon 屏蔽
2026-07-07
Anthropic 开始把 Claude Cowork 扩展到云端与移动端
2026-05-19
Google I/O 发布 Gemini Spark,在 Google Cloud 虚拟机上 7×24 运行
2026-03
腾讯、字节、阿里等国内厂商集中推出 OpenClaw 相关服务,「养龙虾」出圈;同月国内限制政府机关与国企使用
2026-03-17
Anthropic 在 Cowork 中推出 Dispatch,可从手机给桌面端的 agent 派活
2026-03 初
OpenClaw 超过 React,成为 GitHub 星标最多的软件仓库(3 月 2 日约 24.7 万星)
2026-02-14
OpenClaw 作者 Peter Steinberger 宣布加入 OpenAI,项目移交 OpenClaw 基金会,保持开源
2026-01-27 至 01-30
因商标问题改名 Moltbot,三天后再改名 OpenClaw;agent 专属社交网络 Moltbook 上线
2026-01
Anthropic 发布 Claude Cowork 研究预览,把 Claude Code 的 agent 架构带给非开发者
2025-11
Steinberger 发布项目早期版本(后以 Clawdbot 之名传播)
代表产品
产品大致分成三类:自托管的开源运行时、大厂的云端常驻 agent、以桌面为中心的工作助手。
两条轴:是否开源 × 跑在用户设备还是厂商云
开源 · 自托管
开源 · 厂商托管
几乎全是中国云厂商:托管开源 OpenClaw,靠算力与 token 变现
闭源 · 跑在用户设备
闭源 · 跑在厂商云
海外三家巨头全部落在这一格
海外国内
海外三家巨头都把 agent 放在自己的云上;国内则四个象限都有产品,右上角「托管开源 OpenClaw」几乎是中国云厂商独有的打法。
OpenClaw
类型开源自托管
运行在哪用户自己的电脑或 VPS
主要入口WhatsApp、Telegram、Signal、Discord 等 IM
价格免费,自付模型 API 费
Hermes Agent(Nous Research)
类型开源自托管
运行在哪任意服务器,最低 $5 VPS
主要入口Telegram、Slack、WhatsApp、终端等
价格免费,自付模型费
OpenAI Dots
类型云端常驻
运行在哪OpenAI 云电脑
主要入口ChatGPT、语音电话、Slack、Teams
价格含在 Pro($100–$500/月)与 Business Premium
Meta Muse
类型云端常驻
运行在哪Meta 云端虚拟机
主要入口Muse App、网页、智能眼镜、专属邮箱
价格免费 / $20 / $100 每月,另收交易佣金
Gemini Spark
类型云端常驻
运行在哪Google Cloud 虚拟机
主要入口Gemini App、专属 Gmail 地址、Android
价格首发于 AI Ultra 订阅
Claude Cowork
类型桌面工作助手
运行在哪用户桌面 + 云端
主要入口Claude Desktop、手机 Dispatch
价格含在 Claude 付费订阅
值得注意的是,三家大厂都把 agent 放进了厂商自己的云端虚拟机,而不是用户电脑——这是对 OpenClaw 「跑在本机、权限过大」问题的直接回应,也是它们收费的理由。
国内大厂:从「卖服务器」到「占入口」
国内厂商只用了约两个月,就从「一键部署开源 OpenClaw」走到了「推出自有品牌的龙虾」,竞争焦点是把 agent 绑定在自己的 IM、办公套件或手机生态上。这一轮大致分两波:
1.第一波(1 月下旬至 2 月初):云厂商卖部署。阿里云上线预装环境的镜像并集成百炼 API,火山引擎 1 月 28 日支持快速部署并接入飞书,腾讯云 1 月 30 日在 Lighthouse 上推出应用模板,百度智能云 2 月 2 日推出限时免费的一键部署。商业逻辑是用免费装机换算力和 token 消耗。
2.第二波(3 月起):自有产品占入口。3 月 9 日腾讯 WorkBuddy 与火山引擎 ArkClaw 同日发布,智谱 AutoClaw(3 月 10 日)、华为小艺 Claw(3 月 11 日开启 Beta)紧随其后。
模型厂商是这轮热潮的直接受益者:据新京报报道,Kimi K2.5 发布后近 20 天累计收入超过 2025 年全年;MiniMax M2.5 一周内周调用量达 3.07T tokens;阶跃星辰 Step 3.5 Flash 开源后一天内在 OpenClaw 上的调用量升至全球第一。
下表按公司列出主要产品。价格来自 2026 年上半年的第三方盘点,可能已调整,以官方为准。
腾讯
产品WorkBuddy
形态闭源,本地安装 + 云端,兼容 OpenClaw 技能
主要入口企业微信、微信、QQ
定价(盘点时)内测免费
腾讯
产品QClaw
形态本地桌面,微信扫码即用
主要入口微信、QQ
定价(盘点时)内测免费
字节/火山引擎
产品ArkClaw
形态闭源云端 SaaS,网页即用,7×24 在线
主要入口飞书、抖音、头条
定价(盘点时)9.9 元/月起
阿里
产品CoPaw
形态开源,本地三行命令部署或一键上阿里云,支持 MCP
主要入口钉钉、飞书、QQ
定价(盘点时)开源免费 + 企业付费
百度
产品红手指 Operator
形态云端虚拟手机,跨 App 操作
主要入口安卓应用
定价(盘点时)58 元/月
小米
产品MiClaw
形态云端 + 手机,联动米家智能家居
主要入口小米手机
定价(盘点时)内测免费
华为
产品小艺 Claw
形态系统级,鸿蒙多端协同
主要入口华为手机
定价(盘点时)测试中
智谱
产品AutoClaw
形态本地一键安装,内置 50+ 技能
主要入口网页、飞书等 IM
定价(盘点时)29 元/月起
月之暗面
产品KimiClaw
形态云端免部署,Kimi K2.5
主要入口网页、App
定价(盘点时)129 元/月起
MiniMax
产品MaxClaw
形态本地/云端混合,多模态
主要入口网页
定价(盘点时)开源免费
三家头部产品的路线差异很清楚:腾讯拼零门槛,从下载到连上微信最快 1 分钟;字节拼常驻,云端 7×24 在线并服务内容创作者;阿里拼开放,开源并允许接入通义、DeepSeek 等多种模型,面向开发者。手机厂商(华为、小米)与百度则把 agent 做进了手机和系统层,抢的是 OS 入口。
与美国对比,国内有两个特点:一是价格低一个数量级(几元到一百多元/月,大量免费内测),二是政策态度同时带有鼓励与约束——2026 年政府工作报告提出推动智能体快速普及,紧接着监管又发布了「六要六不要」使用指引。
03
技术架构拆解:以 OpenClaw 为例
OpenClaw 的架构出乎意料地简单:一个网关路由消息,一个 agent loop 调模型和工具,记忆就是 Markdown 文件,技能扩展能力,心跳定时把 agent 叫醒(Turing Posthttps://www.turingpost.com/p/openclaw)。大厂产品把同样的分层搬到了云端虚拟机里,但骨架是一致的。
三类触发源
消息渠道
微信 · Telegram
心跳与定时
读 HEARTBEAT.md
外部事件
新邮件 · webhook
↓
网关 Gateway
渠道归一 · 路由到会话 · 陌生人配对准入 · 状态持久化
↓
运行环境:本机 / VPS / 云端虚拟机
沙箱 · 工具白名单 · 高风险操作需用户审批
Agent Loop
1 组装上下文 2 模型推理 3 执行工具4 流式回复 5 写回记忆
运行中插话:导入或排队
↕
大模型
分级路由
技能与工具
SKILL.md · MCP
记忆与人格
SOUL / USER / MEMORY.md
消息、心跳和外部事件三类触发源都经网关进入 agent loop;loop 在运行环境的边界内调用模型、技能与工具,并读写记忆。
1. 网关与渠道(Gateway & Channels)
网关是一个常驻的 Node.js 进程,默认监听 127.0.0.1:18789,同时持有 WhatsApp、Telegram、Slack、Discord、Signal、iMessage 等所有渠道连接,状态持久化到 ~/.openclaw。它负责三件事:把不同渠道的消息归一、把消息路由到对应的 agent 与会话、在入口处做准入(陌生人私信默认需要配对确认,dmPolicy: "pairing")。
这一层解释了 personal agent 为什么「住在 IM 里」:渠道是可插拔的,agent 核心与入口解耦。
2. Agent Loop
一次完整的 agent 运行 = 接收 → 组装上下文 → 模型推理 → 执行工具 → 流式回复 → 持久化。每个 agent 有独立的工作区和 SQLite 会话库;运行中新到的消息默认在每批工具执行结束后「导入」当前运行,也可以用 /queue followup 排队或 /queue interrupt 打断。
这个「运行中插话」的处理是 IM 型 agent 特有的问题:用户习惯连发好几条消息,而 agent 一次运行可能要几分钟。
3. 记忆与人格(Memory & Persona)
OpenClaw 把记忆做成了用户可读、可改的纯文本文件,放在 ~/.openclaw/workspace:
| AGENTS.md | |
| SOUL.md | |
| IDENTITY.md | |
| USER.md | |
| MEMORY.md | |
| memory/YYYY-MM-DD.md | |
| HEARTBEAT.md | |
| BOOTSTRAP.md |
这些文件在会话开始时注入系统提示;记忆文件还会切块建入本地 SQLite 索引,用全文 + 向量混合检索。好处是透明、可迁移、用 git 就能版本管理;代价是恶意内容一旦写进这些文件,就会在每次会话中生效(见安全一节)。
4. 技能与工具(Skills & Tools)
核心工具只有读、写、编辑、执行命令几个;其余能力来自技能(skill)——一个包含 SKILL.md 和元数据的目录,启动时自动发现并把说明注入提示。技能可以从公开仓库 ClawHub 安装,agent 也能自己写新技能。Hermes Agent 把这一点推得更远:每完成一个任务就自动提炼可复用的技能存入记忆(Hermes Agenthttps://github.com/nousresearch/hermes-agent)。外部系统则通过 MCP、浏览器自动化或 computer use 接入。
5. 主动性(Heartbeat & Cron)
网关按固定间隔发起一个后台会话,模型读 HEARTBEAT.md 并判断是否需要行动——比如检查新邮件、提醒即将开始的会议。这是 personal agent 与 chatbot 最本质的区别:触发源不再只是用户。大厂产品进一步接入了外部事件,例如 Gemini Spark 可以监听收件箱,Muse 和 Spark 都给 agent 分配了专属邮箱地址。
6. 运行环境与沙箱(Runtime & Sandbox)
OpenClaw 的沙箱有三档(off / non-main / all),工具按允许列表控制,拒绝规则优先。大厂则统一选择了「每个 agent 一台云端虚拟机」:Dots 有自己的云电脑和浏览器,Muse 运行在 Meta 云端虚拟机里,Spark 运行在 Google Cloud 的专用虚拟机上。本地运行贴近用户数据,云端运行更容易隔离和审计——这是开发者要做的第一个架构决策。
04
给开发者:关键设计决策与工程难点
做一个能跑的 personal agent 很容易,OpenClaw 的核心骨架就是证明;难的是让它在几个月的常驻运行中可靠、便宜、不闯祸。下面是七个绕不开的决策。
1. 跑在哪里:本地、自托管还是厂商云
用户本机
优势直接访问本地文件与已登录的应用,数据不出设备
代价关机就停;一旦被注入,爆炸半径是整台电脑
代表OpenClaw 默认部署、Claude Cowork
用户自己的 VPS
优势7×24 在线,成本低,与主力电脑隔离
代价运维门槛高,配置错误(如端口暴露公网)风险大
代表OpenClaw / Hermes 云上部署
厂商云虚拟机
优势开箱即用,隔离、审计、计费统一
代价用户数据与凭证要交给厂商;受网站反爬与封禁影响
代表Dots、Muse、Gemini Spark
实际产品往往是混合的:大脑和状态在云端,通过一个轻量的本地节点控制用户电脑(Muse 可控制 macOS 应用,Cowork 可从手机派活给桌面)。Amazon 在 2026 年 9 月屏蔽 Muse 提醒我们:云端浏览器是「大家都知道的 agent IP」,很容易被网站区别对待。
2. 记忆:写什么、什么时候写、怎么忘
· 分层:按时间尺度分成工作记忆(当前上下文)、情景记忆(每日日志)、语义记忆(长期事实与偏好)、程序记忆(技能)。OpenClaw 的文件布局就是这套分层的朴素实现。
· 写入时机:由 agent 自己决定「这件事值得记」,还是会话结束后批量提炼? 前者即时但噪音大,后者干净但有延迟。
· 遗忘与纠错:偏好会变,错误的记忆会被反复放大。需要置信度、时间戳、来源,并让用户能看到并修改。
· 安全边界:记忆是持久化的提示。来自外部内容(网页、邮件)的信息写入长期记忆前,应当和用户亲口说的话区分标记。
3. 主动性:什么时候开口,什么时候闭嘴
心跳每跳一次就是一次模型调用。间隔太短,token 成本和打扰都会爆炸;太长,「主动」就名存实亡。常见做法:
· 先用规则或便宜模型做「要不要醒」的分诊,再把真正要处理的事交给强模型。
· 优先用事件驱动(新邮件、日历变更、webhook),轮询只作兜底。
· 有「静默」这个合法输出:大多数心跳的正确结果是什么都不说。
· 尊重用户的时区、勿扰时段,把非紧急信息合并成摘要。
大多数心跳的正确结果是什么都不说
心跳 / 外部事件
定时或 webhook
↓
分诊:规则 + 便宜模型
要不要处理?
↓三种去向
什么都不说最常见的结果
合并进摘要避开勿扰时段推送
唤醒强模型规划并调用工具
↓强模型决定动手之后
低风险:执行后告知例:整理文件、起草回复
高风险:IM 审批卡片例:付款、对外发送
便宜的分诊挡掉大部分心跳,只有真正需要行动的事才唤醒强模型;高风险动作再经一道用户审批。
4. 行动层:API 优先,computer use 兜底
API 和 MCP 快、便宜、可审计;浏览器和 computer use 覆盖长尾,但慢、贵、脆弱。成熟产品都在做分层:Dots 接入 4,000+ 应用同时配一台云电脑,Gemini Spark 内置 Workspace 集成又支持 MCP 与 Chrome。对开发者来说,「哪些任务走哪条路」的路由策略本身就是核心竞争力。
5. 权限:把「自主度」做成可配置的分级
OpenAI 给 Dots 的设计是三档:可以自己做的、需要审批的、永远不能做的;改密码这类敏感操作始终需要人工批准(Decrypthttps://decrypt.co/379584/openai-ai-agents-computers-devday-2026-everything-announced)。工程上要把审批做成异步的:agent 发出审批请求后挂起该分支,继续做别的事,用户在 IM 里一键批准后再恢复。
6. 长任务可靠性
一个「帮我盯着机票降价」的任务可能持续几周。它需要:任务状态持久化与断点恢复、副作用操作的幂等(不要重复下单)、上下文压缩后不丢关键约束,以及在用户连发消息时的合理排队与打断。
7. 成本与模型路由
常驻 agent 的成本曲线和 chatbot 完全不同:大量 token 花在用户看不到的心跳、工具调用和重试上。缓存和分级模型是必选项:例如 OpenAI 在 DevDay 上发布的 GPT-6.1 Sol 定价每百万 token 输入 $2、输出 $10,缓存输入仅 $0.10——系统提示、记忆文件这类稳定前缀一定要设计成可缓存的。
05
给产品经理:场景、交互、商业模式与指标
Personal agent 的产品问题归结为一句话:用户愿意把多少事交出去,以及为此付多少钱。信任是增长的天花板,也是定价的依据。
用户在哪里、把什么交出去
Menlo Ventures 2026 年的消费级 AI 报告给出了一组基准数据(Menlo Ventureshttps://menlovc.com/perspective/2026-the-state-of-consumer-ai/):
· 41% 的 AI 用户试过 agent,24% 经常使用;在 agent 用户中,92% 为 AI 付费,63% 每天使用。
· 32% 的 AI 用户曾让 AI 在没有最终确认的情况下替自己行动。
· 授权范围呈现明显的「信任梯度」,见下图。
agent 用户中,授权 agent 访问各类应用的比例
邮件36%
浏览器33%
消息应用31%
健康应用23%
金融账户20%
虚线以下是健康和钱,授权明显更少
Worldpay 的代理式商务报告则显示,愿意让 AI 购物的消费者里有 80% 允许 agent 参与支付,但 59% 希望每笔都由自己确认;接受度从中国的 86% 到澳大利亚的 40% 不等。
结合 OpenClaw 社区最常见的用法(收件箱管理、日历、航班值机、行政琐事),可以把场景按「信任门槛」排序:
低:只读与整理
典型场景每日简报、邮件分类与摘要、价格监控、调研
产品默认策略自主执行
中:可撤销的写操作
典型场景起草回复、安排日程、航班值机、整理文件
产品默认策略自主执行 + 事后告知,或一键确认
高:对外发声
典型场景以用户名义发邮件、发消息、电话预约
产品默认策略默认需审批,可按联系人或场景放开
极高:花钱与不可逆操作
典型场景下单、支付、删除、改密码
产品默认策略逐笔审批,设定额度上限
交互形态:从「打开 App」到「发一条消息」
· IM 原生:用户不需要学新的界面。OpenClaw 住在 WhatsApp 和 Telegram,Dots 可以通过 Slack、Teams 和语音电话联系,Spark 和 Muse 有专属邮箱可以直接转发邮件。
· 拟人化身份:Dots 和 Muse 都允许用户给 agent 取名字、选头像。身份感能提升委托意愿,但也会抬高用户预期。
· 可观察:用户需要「看得见它在干嘛」。Muse 内置可观看的浏览器,Spark 在 Android 上展示进度。运行日志、操作回放、「今天我替你做了什么」的摘要都是信任建设工具。
· 审批体验:审批是最高频的交互。好的审批卡片说清「做什么、代价多少、能不能撤销」,一键通过,并提供「以后这类事不用问我」的入口,让自主度随信任增长。
商业模式
高价订阅
做法捆绑在最高档位,用高档位覆盖常驻算力成本
代表Dots(Pro $100–$500/月)、Gemini Spark(AI Ultra)
免费增值 + 交易佣金
做法免费版拉新,付费版解锁用量,代用户下单时抽取小额佣金,不做广告
代表Meta Muse(免费 / $20 / $100)
开源 + 卖 token 与算力
做法软件免费,在模型调用和云主机上赚钱
代表国内云厂商的「一键部署 OpenClaw」
业务引流
做法用 agent 把用户留在自己的生态内(办公套件、IM、电商)
代表Google Workspace 集成、腾讯 WorkBuddy
Menlo 的数据提示了定价空间:典型付费用户每月花 $20–$49,但花 $100 以上的 14% 重度用户贡献了 60% 的支出。这正是大厂都把首发放在最高档位的原因。
建议关注的指标
· 委托量:每周每用户委托的任务数,以及其中中、高信任级别任务的占比——衡量信任是否在增长。
· 任务完成率与人工接管率:任务最终是由 agent 独立完成,还是用户看不下去自己做了。
· 主动消息的采纳率与打扰率:主动推送中有多少被点开、采纳,有多少导致用户调低频率或静音。
· 审批通过率与「以后不用问」的开启率:通过率太高说明问得太多,太低说明 agent 的判断不可靠。
· 每个活跃 agent 的月成本:常驻产品的毛利生命线,需要和定价一起看。
· 事故率:错发、错买、误删等不可逆错误的发生频率——一次事故就可能让用户把自主度调回零。
06
安全与信任:「龙虾悖论」
新华网把 personal agent 的核心矛盾称为「龙虾悖论」:想让它做的事越多,给的权限就得越大;权限越大,安全风险就越高。这不是某个产品的 bug,而是这类产品的结构性问题。
Simon Willison 提出的「致命三要素」可以解释它为什么特别危险:一个 agent 同时能访问私有数据、会读入不可信内容、能对外通信,攻击者就能通过内容控制它把数据送出去。Personal agent 的价值恰恰建立在三者全部具备之上。
一次注入写进记忆,每次心跳都会重演
要素一:不可信内容
读入不可信内容
网页、邮件或恶意技能
防御:技能审计与沙箱外部内容不当指令
↓
持久化:跨会话生效
注入写入记忆
改写 MEMORY.md 或 SOUL.md
防御:监控记忆变更标注来源,可回滚
↓
要素二:私有数据
心跳反复触发
每次唤醒重新执行,读取密钥与私人数据
防御:最小权限密钥不进上下文
↓
要素三:对外通信
经链接预览外泄
数据拼进攻击者 URL,IM 自动预览即发送
防御:出口白名单高风险动作需审批
红色标签=致命三要素;绿色=在这一步切断攻击的防御点。任一步切断,整条链就走不通。
三要素分别出现在攻击链的入口、执行和出口;只要在任一步切断,攻击就无法完成。
2026 年已经发生的事
2026-03
中国 CNCERT 披露 OpenClaw 多类风险:间接提示注入、利用 IM 链接预览外泄数据、误解指令导致不可逆删除、恶意技能、默认配置薄弱;同月政府机关与国企被限制使用
2026-03
新华网引用的分析显示,3,016 个技能插件中 10.8% 含有恶意代码;已有用户遇到未授权扣款、邮件被删、数据丢失
2026-02
Snyk 审计 3,984 个技能:36.82% 存在安全问题,13.4% 有严重缺陷,确认 76 个恶意载荷;恶意技能中 91% 同时使用了提示注入
2026-02
ClawHub 上的恶意技能投放窃取器,并把恶意内容写入 MEMORY.md 与 SOUL.md,实现跨会话持久化
2026-02
MoltMatch 事件:一位用户的 agent 在未经授权的情况下创建了约会资料
值得留意的是持久化攻击:在 chatbot 里,一次注入只影响一次对话;在 personal agent 里,注入可以写进记忆和人格文件,之后每次心跳都会重新执行。
防御清单
给开发者:
· 网关只绑定本地回环地址,强制随机令牌认证,远程访问走 SSH 隧道或 VPN。
· 陌生人消息默认需要配对确认;群聊中只听指定人的指令。
· 工具按最小权限开放,尤其严控命令执行类工具;每个 agent 独立容器或独立系统用户。
· 把技能当成不可信的第三方代码:安装前审计,在沙箱中试运行,注册表侧做签名与扫描。
· 区分指令与数据:网页、邮件、文档中的内容永远不能触发高风险操作;对外发送的链接、图片、预览做出口白名单。
· 监控记忆与人格文件的变更,保留版本可回滚。
给产品经理:
· 把不可逆操作的审批做成产品底线,而不是可以关掉的选项。
· 提供撤销、额度上限、人工客服——这正是 Worldpay 调研中消费者最想要的三项保障。
· 对用户透明:让用户随时看到 agent 记住了什么、做过什么、有什么权限,并能一键收回。
· 把合规当成产品功能:不同市场对 agent 代为操作、数据出境、代用户付款的要求差异很大。
07
趋势判断与结语
我们的判断是:personal agent 的竞争正在从「谁能做」转向「谁值得信任、谁拥有入口」。以下五个趋势值得开发者和产品经理提前布局:
1.从本地到云端,再到混合:OpenClaw 证明了需求,大厂用云端虚拟机解决了可靠性和隔离。下一步是「云端大脑 + 本地节点」的混合架构,同时得到常驻与本地数据。
2.自我进化成为标配:Hermes Agent 的「从经验中生成技能」正在成为常态,学术界也开始出现针对 personal agent 自我改进的评测。用得越久越好用,就是最强的留存机制。
3.平台与 agent 的博弈:Amazon 屏蔽 Muse 只是开始。网站和 App 会在「封禁 agent」与「提供官方 agent 接口并收费」之间选择,agent 商务协议和代理支付会成为新的基础设施。
4.agent 与 agent 的交互:Moltbook 这样的 agent 社交网络虽然更像实验,但当每个人都有自己的 agent,「我的 agent 和你的 agent 协商时间、价格」就会变成日常。
5.安全与监管成为门槛:从 CNCERT 的风险提示到各家的审批设计,安全正在从「加分项」变成「入场券」。技能生态会像 npm、PyPI 一样走向签名、审计与信誉体系。
写在最后:personal agent 不是一个更聪明的 chatbot,而是一种新的「委托关系」。对开发者来说,技术骨架已经公开,拉开差距的是记忆、主动性、权限与成本控制这些「细活」;对产品经理来说,要设计的是一条让用户逐步放手的信任曲线。
参考资料
· OpenClaw — Wikipediahttps://en.wikipedia.org/wiki/OpenClaw
· Agent runtime — OpenClaw 文档https://docs.openclaw.ai/concepts/agent
· OpenClaw security: architecture and hardening guide — Nebiushttps://nebius.com/blog/posts/openclaw-security
· OpenClaw Explained — Turing Posthttps://www.turingpost.com/p/openclaw
· Hermes Agent — Nous Researchhttps://github.com/nousresearch/hermes-agent(GitHub)
· 14 Personal AI Agents in 2026 — DEV Communityhttps://dev.to/amananandrai/14-personal-ai-agents-in-2026-a-technical-guide-to-architecture-memory-tools-autonomy-10h
· OpenAI Gave AI Agents Their Own Computers at DevDay 2026 — Decrypthttps://decrypt.co/379584/openai-ai-agents-computers-devday-2026-everything-announced
· OpenAI DevDay 2026: every announcement, with prices — DEV Communityhttps://dev.to/axrisi/openai-devday-2026-every-announcement-with-prices-and-availability-1mbh
· Muse (AI agent) — Wikipediahttps://en.wikipedia.org/wiki/Muse_(AI_agent)
· Google introduces Gemini Spark — TechCrunchhttps://techcrunch.com/2026/05/19/google-introduces-gemini-spark-a-24-7-agentic-assistant-with-gmail-integration/
· Claude Dispatch explained — LowCode Agencyhttps://www.lowcode.agency/blog/claude-dispatch-explained
· Claude Cowork expands to cloud and mobile — FingerLakes1https://www.fingerlakes1.com/2026/07/09/claude-cowork-ai-agent-launches-as-anthropic-expands-ai-assistant-to-cloud-and-mobile/
· 国产 AI 厂商集体下场“养虾” — 21 经济网https://www.21jingji.com/article/20260311/herald/d1181eed5b6e2f8ef8415cd10f63ce82.html
· OpenClaw 等 AI 智能体火爆——“龙虾悖论”怎么破? — 新华网https://www.news.cn/tech/20260323/9f0a4d4ea17a462f8813b10bb7a5f55e/c.html
· ToxicSkills — Snykhttps://snyk.io/blog/toxicskills-malicious-ai-agent-skills-clawhub/
· OpenClaw AI Agent Flaws — The Hacker Newshttps://thehackernews.com/2026/03/openclaw-ai-agent-flaws-could-enable.html
· 2026: The State of Consumer AI — Menlo Ventureshttps://menlovc.com/perspective/2026-the-state-of-consumer-ai/
· Agentic Commerce Report 2026 — Worldpayhttps://worldpay.com/en/insights/articles/agentic-commerce-report-2026-out-now
· 一只“龙虾”搅动江湖:国产大模型厂商“吃撑”,大厂急了 — 新京报https://www.bjnews.com.cn/detail/1773055598129368.html
· 腾讯 WorkBuddy、字节 ArkClaw、阿里 CoPaw:三只国产“龙虾”的比较与启发 — 新浪财经https://finance.sina.com.cn/roll/2026-03-23/doc-inhrxevz5647020.shtml
· 2026 国产 OpenClaw 生态全景指南 — 腾讯云开发者社区https://cloud.tencent.com/developer/article/2654425
配图共六张,均为本文按原始资料重绘。数据来源:Menlo Ventures《2026 State of Consumer AI》、Worldpay 代理式商务报告、Snyk ToxicSkills 审计、CNCERT 风险披露,以及文末参考资料。