夜雨聆风学习资料网

ARTICLE · 1149218

Personal Agent 全景:从 OpenClaw 热潮到下一代个人智能体

Personal Agent 全景:从 OpenClaw 热潮到下一代个人智能体

2026 · PERSONAL AGENT 元年

Personal Agent 全景:从 OpenClaw 热潮到下一代个人智能体

它住在你的微信、WhatsApp、Telegram 或 iMessage 里,记得你是谁,能替你操作电脑、收发邮件、管理日程,还会在你没开口时主动提醒你。本文拆开这类产品的技术骨架、产品决策与安全结构——面向 Agent 开发者与产品经理。

24.7 万

OpenClaw 星标,2026 年 3 月超过 React 登顶 GitHub

3 家

海外巨头在 5–9 月相继发布常驻 agent

41%

AI 用户试过 agent,其中 92% 为 AI 付费

10.8%

3,016 个技能插件中含有恶意代码

2026 年是 personal agent 元年:一个开源项目 OpenClaw 在一年内成为 GitHub 史上星标最多的软件仓库,随后 Google、Meta、OpenAI 在 5 月到 9 月间相继发布了自己的 7×24 小时个人智能体。

过去两年,Agent 的主战场是 coding agent 和企业流程自动化;personal agent 把战场挪到了每个普通人的生活与工作——它住在你的 WhatsApp、Telegram、微信或 iMessage 里,记得你是谁,能替你操作电脑、收发邮件、管理日程,还会在你没开口时主动提醒你。

本文面向两类读者:Agent 开发者可以重点看「技术架构」与「给开发者」两节;Agent 产品经理可以重点看「发展脉络」与「给产品经理」两节。「安全与信任」一节,两类读者都绕不开。

01

什么是 personal agent

Personal agent 是一个长期在线、持有个人上下文、能代表某个具体的人跨应用行动的智能体。它的关键词不是「回答」,而是「委托」(delegation)。

DEV Community 的一篇技术综述(来源https://dev.to/amananandrai/14-personal-ai-agents-in-2026-a-technical-guide-to-architecture-memory-tools-autonomy-10h)把 AI 助手分成三代:

1.Answer(回答):Prompt → Model → Response,每次对话从零开始。

2.Assist(协助):开始调用工具,但仍由用户逐步驱动。

3.Delegate(委托):智能体持有状态,自主地规划、执行、观察、再规划,用户只给目标。

Answer

回答

Prompt → Model → Response · 每次对话从零开始

↓

Assist

协助

开始调用工具 · 仍由用户逐步驱动

↓

Delegate

委托

持有状态,自主规划与执行 · 用户只给目标

personal agent 属于第三代:关键词不是「回答」,是「委托」。

AI 助手的三代划分。前两代的共同点是「用户在驾驶」;第三代把方向盘交出去了——用户只给目标,智能体自己规划、执行、观察、再规划。

Personal agent 属于第三代。下表对比它与开发者熟悉的几类 agent:

服务对象

Chatbot任意用户

Coding agent开发者

企业流程 agent一个业务流程

Personal agent一个具体的人

入口

Chatbot专属 App/网页

Coding agentIDE、终端

企业流程 agent企业系统

Personal agent用户已有的 IM、OS、浏览器

生命周期

Chatbot单次会话

Coding agent单个任务

企业流程 agent按流程触发

Personal agent7×24 常驻

记忆

Chatbot可选

Coding agent代码库即上下文

企业流程 agent业务数据

Personal agent长期的个人记忆是核心资产

触发方式

Chatbot用户提问

Coding agent用户下任务

企业流程 agent事件/定时

Personal agent用户消息 + 定时 + 外部事件(主动)

行动范围

Chatbot几乎没有

Coding agent代码仓库与终端

企业流程 agent受限的业务 API

Personal agent邮件、日历、文件、浏览器、shell、支付……

由此可以归纳出 personal agent 的五个核心特征:

·  常驻(Always-on):有自己的运行时,用户关掉窗口它仍在工作。

·  懂你(Personal context):跨会话记住偏好、关系、习惯与进行中的事。

·  能动手(Action):通过 API、MCP、浏览器或 computer use 真正完成任务。

·  主动(Proactive):不等你开口,按时间或事件自己醒来。

·  在你所在的地方(Ambient interface):住在你已经在用的消息应用、操作系统或浏览器里,而不是另一个需要打开的 App。

02

发展脉络与代表产品

这轮热潮是「开源先点火、大厂后接盘」:OpenClaw 在 2026 年 1–3 月证明了需求,Google、Meta、OpenAI 在 5–9 月把它做成了付费的云端产品。

关键事件

2026-09-29

OpenAI 在 DevDay 发布 Dots:每个 Dot 有自己的云电脑,连接 4,000+ 应用

2026-09-08

Meta 发布 Muse,在云端虚拟机里替用户浏览、下单、付款;9 月 21 日被 Amazon 屏蔽

2026-07-07

Anthropic 开始把 Claude Cowork 扩展到云端与移动端

2026-05-19

Google I/O 发布 Gemini Spark,在 Google Cloud 虚拟机上 7×24 运行

2026-03

腾讯、字节、阿里等国内厂商集中推出 OpenClaw 相关服务,「养龙虾」出圈;同月国内限制政府机关与国企使用

2026-03-17

Anthropic 在 Cowork 中推出 Dispatch,可从手机给桌面端的 agent 派活

2026-03 初

OpenClaw 超过 React,成为 GitHub 星标最多的软件仓库(3 月 2 日约 24.7 万星)

2026-02-14

OpenClaw 作者 Peter Steinberger 宣布加入 OpenAI,项目移交 OpenClaw 基金会,保持开源

2026-01-27 至 01-30

因商标问题改名 Moltbot,三天后再改名 OpenClaw;agent 专属社交网络 Moltbook 上线

2026-01

Anthropic 发布 Claude Cowork 研究预览,把 Claude Code 的 agent 架构带给非开发者

2025-11

Steinberger 发布项目早期版本(后以 Clawdbot 之名传播)

代表产品

产品大致分成三类:自托管的开源运行时、大厂的云端常驻 agent、以桌面为中心的工作助手。

两条轴:是否开源 × 跑在用户设备还是厂商云

开源 · 自托管

OpenClawHermes Agent阿里 CoPawMiniMax MaxClaw

开源 · 厂商托管

阿里云一键部署腾讯云应用模板百度智能云一键部署

几乎全是中国云厂商:托管开源 OpenClaw,靠算力与 token 变现

闭源 · 跑在用户设备

Claude Cowork腾讯 WorkBuddy腾讯 QClaw智谱 AutoClaw华为小艺 Claw小米 MiClaw

闭源 · 跑在厂商云

OpenAI DotsMeta MuseGemini Spark字节 ArkClawKimiClaw百度红手指 Operator

海外三家巨头全部落在这一格

海外国内

海外三家巨头集中在「闭源 · 跑在厂商云」一格。国内四格都有产品,而「开源 · 厂商托管」几乎是中国云厂商独有的打法:软件免费,靠算力和 token 变现。

海外三家巨头都把 agent 放在自己的云上;国内则四个象限都有产品,右上角「托管开源 OpenClaw」几乎是中国云厂商独有的打法。

OpenClaw

类型开源自托管

运行在哪用户自己的电脑或 VPS

主要入口WhatsApp、Telegram、Signal、Discord 等 IM

价格免费,自付模型 API 费

Hermes Agent(Nous Research)

类型开源自托管

运行在哪任意服务器,最低 $5 VPS

主要入口Telegram、Slack、WhatsApp、终端等

价格免费,自付模型费

OpenAI Dots

类型云端常驻

运行在哪OpenAI 云电脑

主要入口ChatGPT、语音电话、Slack、Teams

价格含在 Pro($100–$500/月)与 Business Premium

Meta Muse

类型云端常驻

运行在哪Meta 云端虚拟机

主要入口Muse App、网页、智能眼镜、专属邮箱

价格免费 / $20 / $100 每月,另收交易佣金

Gemini Spark

类型云端常驻

运行在哪Google Cloud 虚拟机

主要入口Gemini App、专属 Gmail 地址、Android

价格首发于 AI Ultra 订阅

Claude Cowork

类型桌面工作助手

运行在哪用户桌面 + 云端

主要入口Claude Desktop、手机 Dispatch

价格含在 Claude 付费订阅

值得注意的是,三家大厂都把 agent 放进了厂商自己的云端虚拟机,而不是用户电脑——这是对 OpenClaw 「跑在本机、权限过大」问题的直接回应,也是它们收费的理由。

国内大厂:从「卖服务器」到「占入口」

国内厂商只用了约两个月,就从「一键部署开源 OpenClaw」走到了「推出自有品牌的龙虾」,竞争焦点是把 agent 绑定在自己的 IM、办公套件或手机生态上。这一轮大致分两波:

1.第一波(1 月下旬至 2 月初):云厂商卖部署。阿里云上线预装环境的镜像并集成百炼 API,火山引擎 1 月 28 日支持快速部署并接入飞书,腾讯云 1 月 30 日在 Lighthouse 上推出应用模板,百度智能云 2 月 2 日推出限时免费的一键部署。商业逻辑是用免费装机换算力和 token 消耗。

2.第二波(3 月起):自有产品占入口。3 月 9 日腾讯 WorkBuddy 与火山引擎 ArkClaw 同日发布,智谱 AutoClaw(3 月 10 日)、华为小艺 Claw(3 月 11 日开启 Beta)紧随其后。

模型厂商是这轮热潮的直接受益者:据新京报报道,Kimi K2.5 发布后近 20 天累计收入超过 2025 年全年;MiniMax M2.5 一周内周调用量达 3.07T tokens;阶跃星辰 Step 3.5 Flash 开源后一天内在 OpenClaw 上的调用量升至全球第一。

下表按公司列出主要产品。价格来自 2026 年上半年的第三方盘点,可能已调整,以官方为准。

腾讯

产品WorkBuddy

形态闭源,本地安装 + 云端,兼容 OpenClaw 技能

主要入口企业微信、微信、QQ

定价(盘点时)内测免费

腾讯

产品QClaw

形态本地桌面,微信扫码即用

主要入口微信、QQ

定价(盘点时)内测免费

字节/火山引擎

产品ArkClaw

形态闭源云端 SaaS,网页即用,7×24 在线

主要入口飞书、抖音、头条

定价(盘点时)9.9 元/月起

阿里

产品CoPaw

形态开源,本地三行命令部署或一键上阿里云,支持 MCP

主要入口钉钉、飞书、QQ

定价(盘点时)开源免费 + 企业付费

百度

产品红手指 Operator

形态云端虚拟手机,跨 App 操作

主要入口安卓应用

定价(盘点时)58 元/月

小米

产品MiClaw

形态云端 + 手机,联动米家智能家居

主要入口小米手机

定价(盘点时)内测免费

华为

产品小艺 Claw

形态系统级,鸿蒙多端协同

主要入口华为手机

定价(盘点时)测试中

智谱

产品AutoClaw

形态本地一键安装,内置 50+ 技能

主要入口网页、飞书等 IM

定价(盘点时)29 元/月起

月之暗面

产品KimiClaw

形态云端免部署,Kimi K2.5

主要入口网页、App

定价(盘点时)129 元/月起

MiniMax

产品MaxClaw

形态本地/云端混合,多模态

主要入口网页

定价(盘点时)开源免费

三家头部产品的路线差异很清楚:腾讯拼零门槛,从下载到连上微信最快 1 分钟;字节拼常驻,云端 7×24 在线并服务内容创作者;阿里拼开放,开源并允许接入通义、DeepSeek 等多种模型,面向开发者。手机厂商(华为、小米)与百度则把 agent 做进了手机和系统层,抢的是 OS 入口。

与美国对比,国内有两个特点:一是价格低一个数量级(几元到一百多元/月,大量免费内测),二是政策态度同时带有鼓励与约束——2026 年政府工作报告提出推动智能体快速普及,紧接着监管又发布了「六要六不要」使用指引。

03

技术架构拆解:以 OpenClaw 为例

OpenClaw 的架构出乎意料地简单:一个网关路由消息,一个 agent loop 调模型和工具,记忆就是 Markdown 文件,技能扩展能力,心跳定时把 agent 叫醒(Turing Posthttps://www.turingpost.com/p/openclaw)。大厂产品把同样的分层搬到了云端虚拟机里,但骨架是一致的。

三类触发源

消息渠道

微信 · Telegram

心跳与定时

读 HEARTBEAT.md

外部事件

新邮件 · webhook

↓

网关 Gateway

渠道归一 · 路由到会话 · 陌生人配对准入 · 状态持久化

↓

运行环境:本机 / VPS / 云端虚拟机

沙箱 · 工具白名单 · 高风险操作需用户审批

Agent Loop

1 组装上下文 2 模型推理 3 执行工具4 流式回复 5 写回记忆

运行中插话:导入或排队

↕

大模型

分级路由

技能与工具

SKILL.md · MCP

记忆与人格

SOUL / USER / MEMORY.md

消息、心跳和外部事件三类触发源都经网关进入 agent loop;loop 在运行环境的边界内调用模型、技能与工具,并读写记忆。大厂产品把同一套分层搬进了云端虚拟机,分层本身没变。

消息、心跳和外部事件三类触发源都经网关进入 agent loop;loop 在运行环境的边界内调用模型、技能与工具,并读写记忆。

1. 网关与渠道(Gateway & Channels)

网关是一个常驻的 Node.js 进程,默认监听 127.0.0.1:18789,同时持有 WhatsApp、Telegram、Slack、Discord、Signal、iMessage 等所有渠道连接,状态持久化到 ~/.openclaw。它负责三件事:把不同渠道的消息归一、把消息路由到对应的 agent 与会话、在入口处做准入(陌生人私信默认需要配对确认,dmPolicy: "pairing")。

这一层解释了 personal agent 为什么「住在 IM 里」:渠道是可插拔的,agent 核心与入口解耦。

2. Agent Loop

一次完整的 agent 运行 = 接收 → 组装上下文 → 模型推理 → 执行工具 → 流式回复 → 持久化。每个 agent 有独立的工作区和 SQLite 会话库;运行中新到的消息默认在每批工具执行结束后「导入」当前运行,也可以用 /queue followup 排队或 /queue interrupt 打断。

这个「运行中插话」的处理是 IM 型 agent 特有的问题:用户习惯连发好几条消息,而 agent 一次运行可能要几分钟。

3. 记忆与人格(Memory & Persona)

OpenClaw 把记忆做成了用户可读、可改的纯文本文件,放在 ~/.openclaw/workspace:

文件
作用
AGENTS.md
操作指令
SOUL.md
人格、边界、语气
IDENTITY.md
agent 的名字与身份
USER.md
用户画像与偏好
MEMORY.md
长期记忆(事实与摘要)
memory/YYYY-MM-DD.md
每日日志,近期上下文
HEARTBEAT.md
主动任务清单
BOOTSTRAP.md
首次运行的「仪式」,完成后删除

这些文件在会话开始时注入系统提示;记忆文件还会切块建入本地 SQLite 索引,用全文 + 向量混合检索。好处是透明、可迁移、用 git 就能版本管理;代价是恶意内容一旦写进这些文件,就会在每次会话中生效(见安全一节)。

4. 技能与工具(Skills & Tools)

核心工具只有读、写、编辑、执行命令几个;其余能力来自技能(skill)——一个包含 SKILL.md 和元数据的目录,启动时自动发现并把说明注入提示。技能可以从公开仓库 ClawHub 安装,agent 也能自己写新技能。Hermes Agent 把这一点推得更远:每完成一个任务就自动提炼可复用的技能存入记忆(Hermes Agenthttps://github.com/nousresearch/hermes-agent)。外部系统则通过 MCP、浏览器自动化或 computer use 接入。

5. 主动性(Heartbeat & Cron)

网关按固定间隔发起一个后台会话,模型读 HEARTBEAT.md 并判断是否需要行动——比如检查新邮件、提醒即将开始的会议。这是 personal agent 与 chatbot 最本质的区别:触发源不再只是用户。大厂产品进一步接入了外部事件,例如 Gemini Spark 可以监听收件箱,Muse 和 Spark 都给 agent 分配了专属邮箱地址。

6. 运行环境与沙箱(Runtime & Sandbox)

OpenClaw 的沙箱有三档(off / non-main / all),工具按允许列表控制,拒绝规则优先。大厂则统一选择了「每个 agent 一台云端虚拟机」:Dots 有自己的云电脑和浏览器,Muse 运行在 Meta 云端虚拟机里,Spark 运行在 Google Cloud 的专用虚拟机上。本地运行贴近用户数据,云端运行更容易隔离和审计——这是开发者要做的第一个架构决策。

04

给开发者:关键设计决策与工程难点

做一个能跑的 personal agent 很容易,OpenClaw 的核心骨架就是证明;难的是让它在几个月的常驻运行中可靠、便宜、不闯祸。下面是七个绕不开的决策。

1. 跑在哪里:本地、自托管还是厂商云

用户本机

优势直接访问本地文件与已登录的应用,数据不出设备

代价关机就停;一旦被注入,爆炸半径是整台电脑

代表OpenClaw 默认部署、Claude Cowork

用户自己的 VPS

优势7×24 在线,成本低,与主力电脑隔离

代价运维门槛高,配置错误(如端口暴露公网)风险大

代表OpenClaw / Hermes 云上部署

厂商云虚拟机

优势开箱即用,隔离、审计、计费统一

代价用户数据与凭证要交给厂商;受网站反爬与封禁影响

代表Dots、Muse、Gemini Spark

实际产品往往是混合的:大脑和状态在云端,通过一个轻量的本地节点控制用户电脑(Muse 可控制 macOS 应用,Cowork 可从手机派活给桌面)。Amazon 在 2026 年 9 月屏蔽 Muse 提醒我们:云端浏览器是「大家都知道的 agent IP」,很容易被网站区别对待。

2. 记忆:写什么、什么时候写、怎么忘

·  分层:按时间尺度分成工作记忆(当前上下文)、情景记忆(每日日志)、语义记忆(长期事实与偏好)、程序记忆(技能)。OpenClaw 的文件布局就是这套分层的朴素实现。

·  写入时机:由 agent 自己决定「这件事值得记」,还是会话结束后批量提炼? 前者即时但噪音大,后者干净但有延迟。

·  遗忘与纠错:偏好会变,错误的记忆会被反复放大。需要置信度、时间戳、来源,并让用户能看到并修改。

·  安全边界:记忆是持久化的提示。来自外部内容(网页、邮件)的信息写入长期记忆前,应当和用户亲口说的话区分标记。

3. 主动性:什么时候开口,什么时候闭嘴

心跳每跳一次就是一次模型调用。间隔太短,token 成本和打扰都会爆炸;太长,「主动」就名存实亡。常见做法:

·  先用规则或便宜模型做「要不要醒」的分诊,再把真正要处理的事交给强模型。

·  优先用事件驱动(新邮件、日历变更、webhook),轮询只作兜底。

·  有「静默」这个合法输出:大多数心跳的正确结果是什么都不说。

·  尊重用户的时区、勿扰时段,把非紧急信息合并成摘要。

大多数心跳的正确结果是什么都不说

心跳 / 外部事件

定时或 webhook

↓

分诊:规则 + 便宜模型

要不要处理?

↓三种去向

什么都不说最常见的结果

合并进摘要避开勿扰时段推送

唤醒强模型规划并调用工具

↓强模型决定动手之后

低风险:执行后告知例:整理文件、起草回复

高风险:IM 审批卡片例:付款、对外发送

心跳每跳一次就是一次模型调用。便宜的分诊挡掉绝大多数,只有真正需要行动的事才唤醒强模型;高风险动作再经一道用户审批。关键是:「什么都不说」是一个合法输出,而且是最常见的那个。

便宜的分诊挡掉大部分心跳,只有真正需要行动的事才唤醒强模型;高风险动作再经一道用户审批。

4. 行动层:API 优先,computer use 兜底

API 和 MCP 快、便宜、可审计;浏览器和 computer use 覆盖长尾,但慢、贵、脆弱。成熟产品都在做分层:Dots 接入 4,000+ 应用同时配一台云电脑,Gemini Spark 内置 Workspace 集成又支持 MCP 与 Chrome。对开发者来说,「哪些任务走哪条路」的路由策略本身就是核心竞争力。

5. 权限:把「自主度」做成可配置的分级

OpenAI 给 Dots 的设计是三档:可以自己做的、需要审批的、永远不能做的;改密码这类敏感操作始终需要人工批准(Decrypthttps://decrypt.co/379584/openai-ai-agents-computers-devday-2026-everything-announced)。工程上要把审批做成异步的:agent 发出审批请求后挂起该分支,继续做别的事,用户在 IM 里一键批准后再恢复。

6. 长任务可靠性

一个「帮我盯着机票降价」的任务可能持续几周。它需要:任务状态持久化与断点恢复、副作用操作的幂等(不要重复下单)、上下文压缩后不丢关键约束,以及在用户连发消息时的合理排队与打断。

7. 成本与模型路由

常驻 agent 的成本曲线和 chatbot 完全不同:大量 token 花在用户看不到的心跳、工具调用和重试上。缓存和分级模型是必选项:例如 OpenAI 在 DevDay 上发布的 GPT-6.1 Sol 定价每百万 token 输入 $2、输出 $10,缓存输入仅 $0.10——系统提示、记忆文件这类稳定前缀一定要设计成可缓存的。

05

给产品经理:场景、交互、商业模式与指标

Personal agent 的产品问题归结为一句话:用户愿意把多少事交出去,以及为此付多少钱。信任是增长的天花板,也是定价的依据。

用户在哪里、把什么交出去

Menlo Ventures 2026 年的消费级 AI 报告给出了一组基准数据(Menlo Ventureshttps://menlovc.com/perspective/2026-the-state-of-consumer-ai/):

·  41% 的 AI 用户试过 agent,24% 经常使用;在 agent 用户中,92% 为 AI 付费,63% 每天使用。

·  32% 的 AI 用户曾让 AI 在没有最终确认的情况下替自己行动。

·  授权范围呈现明显的「信任梯度」,见下图。

agent 用户中,授权 agent 访问各类应用的比例

邮件36%

浏览器33%

消息应用31%

健康应用23%

金融账户20%

虚线以下是健康和钱,授权明显更少

Menlo Ventures 2026 消费级 AI 报告的数据。邮件最高、金融账户最低——虚线上下是两类东西,上面是信息,下面是健康和钱。产品的默认自主度应该照着这条梯度来设。

Worldpay 的代理式商务报告则显示,愿意让 AI 购物的消费者里有 80% 允许 agent 参与支付,但 59% 希望每笔都由自己确认;接受度从中国的 86% 到澳大利亚的 40% 不等。

结合 OpenClaw 社区最常见的用法(收件箱管理、日历、航班值机、行政琐事),可以把场景按「信任门槛」排序:

低:只读与整理

典型场景每日简报、邮件分类与摘要、价格监控、调研

产品默认策略自主执行

中:可撤销的写操作

典型场景起草回复、安排日程、航班值机、整理文件

产品默认策略自主执行 + 事后告知,或一键确认

高:对外发声

典型场景以用户名义发邮件、发消息、电话预约

产品默认策略默认需审批,可按联系人或场景放开

极高:花钱与不可逆操作

典型场景下单、支付、删除、改密码

产品默认策略逐笔审批,设定额度上限

交互形态:从「打开 App」到「发一条消息」

·  IM 原生:用户不需要学新的界面。OpenClaw 住在 WhatsApp 和 Telegram,Dots 可以通过 Slack、Teams 和语音电话联系,Spark 和 Muse 有专属邮箱可以直接转发邮件。

·  拟人化身份:Dots 和 Muse 都允许用户给 agent 取名字、选头像。身份感能提升委托意愿,但也会抬高用户预期。

·  可观察:用户需要「看得见它在干嘛」。Muse 内置可观看的浏览器,Spark 在 Android 上展示进度。运行日志、操作回放、「今天我替你做了什么」的摘要都是信任建设工具。

·  审批体验:审批是最高频的交互。好的审批卡片说清「做什么、代价多少、能不能撤销」,一键通过,并提供「以后这类事不用问我」的入口,让自主度随信任增长。

商业模式

高价订阅

做法捆绑在最高档位,用高档位覆盖常驻算力成本

代表Dots(Pro $100–$500/月)、Gemini Spark(AI Ultra)

免费增值 + 交易佣金

做法免费版拉新,付费版解锁用量,代用户下单时抽取小额佣金,不做广告

代表Meta Muse(免费 / $20 / $100)

开源 + 卖 token 与算力

做法软件免费,在模型调用和云主机上赚钱

代表国内云厂商的「一键部署 OpenClaw」

业务引流

做法用 agent 把用户留在自己的生态内(办公套件、IM、电商)

代表Google Workspace 集成、腾讯 WorkBuddy

Menlo 的数据提示了定价空间:典型付费用户每月花 $20–$49,但花 $100 以上的 14% 重度用户贡献了 60% 的支出。这正是大厂都把首发放在最高档位的原因。

建议关注的指标

·  委托量:每周每用户委托的任务数,以及其中中、高信任级别任务的占比——衡量信任是否在增长。

·  任务完成率与人工接管率:任务最终是由 agent 独立完成,还是用户看不下去自己做了。

·  主动消息的采纳率与打扰率:主动推送中有多少被点开、采纳,有多少导致用户调低频率或静音。

·  审批通过率与「以后不用问」的开启率:通过率太高说明问得太多,太低说明 agent 的判断不可靠。

·  每个活跃 agent 的月成本:常驻产品的毛利生命线,需要和定价一起看。

·  事故率:错发、错买、误删等不可逆错误的发生频率——一次事故就可能让用户把自主度调回零。

06

安全与信任:「龙虾悖论」

新华网把 personal agent 的核心矛盾称为「龙虾悖论」:想让它做的事越多,给的权限就得越大;权限越大,安全风险就越高。这不是某个产品的 bug,而是这类产品的结构性问题。

Simon Willison 提出的「致命三要素」可以解释它为什么特别危险:一个 agent 同时能访问私有数据、会读入不可信内容、能对外通信,攻击者就能通过内容控制它把数据送出去。Personal agent 的价值恰恰建立在三者全部具备之上。

一次注入写进记忆,每次心跳都会重演

要素一:不可信内容

读入不可信内容

网页、邮件或恶意技能

防御:技能审计与沙箱外部内容不当指令

↓

持久化:跨会话生效

注入写入记忆

改写 MEMORY.md 或 SOUL.md

防御:监控记忆变更标注来源,可回滚

↓

要素二:私有数据

心跳反复触发

每次唤醒重新执行,读取密钥与私人数据

防御:最小权限密钥不进上下文

↓

要素三:对外通信

经链接预览外泄

数据拼进攻击者 URL,IM 自动预览即发送

防御:出口白名单高风险动作需审批

红色标签=致命三要素;绿色=在这一步切断攻击的防御点。任一步切断,整条链就走不通。

致命三要素——能访问私有数据、会读入不可信内容、能对外通信——分别落在攻击链的入口、执行和出口。personal agent 的价值恰恰建立在三者全部具备之上,所以防御只能逐环切断。注意第二格:注入一旦写进记忆文件,之后每次心跳都会重演。

三要素分别出现在攻击链的入口、执行和出口;只要在任一步切断,攻击就无法完成。

2026 年已经发生的事

2026-03

中国 CNCERT 披露 OpenClaw 多类风险:间接提示注入、利用 IM 链接预览外泄数据、误解指令导致不可逆删除、恶意技能、默认配置薄弱;同月政府机关与国企被限制使用

2026-03

新华网引用的分析显示,3,016 个技能插件中 10.8% 含有恶意代码;已有用户遇到未授权扣款、邮件被删、数据丢失

2026-02

Snyk 审计 3,984 个技能:36.82% 存在安全问题,13.4% 有严重缺陷,确认 76 个恶意载荷;恶意技能中 91% 同时使用了提示注入

2026-02

ClawHub 上的恶意技能投放窃取器,并把恶意内容写入 MEMORY.md 与 SOUL.md,实现跨会话持久化

2026-02

MoltMatch 事件:一位用户的 agent 在未经授权的情况下创建了约会资料

值得留意的是持久化攻击:在 chatbot 里,一次注入只影响一次对话;在 personal agent 里,注入可以写进记忆和人格文件,之后每次心跳都会重新执行。

防御清单

给开发者:

·  网关只绑定本地回环地址,强制随机令牌认证,远程访问走 SSH 隧道或 VPN。

·  陌生人消息默认需要配对确认;群聊中只听指定人的指令。

·  工具按最小权限开放,尤其严控命令执行类工具;每个 agent 独立容器或独立系统用户。

·  把技能当成不可信的第三方代码:安装前审计,在沙箱中试运行,注册表侧做签名与扫描。

·  区分指令与数据:网页、邮件、文档中的内容永远不能触发高风险操作;对外发送的链接、图片、预览做出口白名单。

·  监控记忆与人格文件的变更,保留版本可回滚。

给产品经理:

·  把不可逆操作的审批做成产品底线,而不是可以关掉的选项。

·  提供撤销、额度上限、人工客服——这正是 Worldpay 调研中消费者最想要的三项保障。

·  对用户透明:让用户随时看到 agent 记住了什么、做过什么、有什么权限,并能一键收回。

·  把合规当成产品功能:不同市场对 agent 代为操作、数据出境、代用户付款的要求差异很大。

07

趋势判断与结语

我们的判断是:personal agent 的竞争正在从「谁能做」转向「谁值得信任、谁拥有入口」。以下五个趋势值得开发者和产品经理提前布局:

1.从本地到云端,再到混合:OpenClaw 证明了需求,大厂用云端虚拟机解决了可靠性和隔离。下一步是「云端大脑 + 本地节点」的混合架构,同时得到常驻与本地数据。

2.自我进化成为标配:Hermes Agent 的「从经验中生成技能」正在成为常态,学术界也开始出现针对 personal agent 自我改进的评测。用得越久越好用,就是最强的留存机制。

3.平台与 agent 的博弈:Amazon 屏蔽 Muse 只是开始。网站和 App 会在「封禁 agent」与「提供官方 agent 接口并收费」之间选择,agent 商务协议和代理支付会成为新的基础设施。

4.agent 与 agent 的交互:Moltbook 这样的 agent 社交网络虽然更像实验,但当每个人都有自己的 agent,「我的 agent 和你的 agent 协商时间、价格」就会变成日常。

5.安全与监管成为门槛:从 CNCERT 的风险提示到各家的审批设计,安全正在从「加分项」变成「入场券」。技能生态会像 npm、PyPI 一样走向签名、审计与信誉体系。

写在最后:personal agent 不是一个更聪明的 chatbot,而是一种新的「委托关系」。对开发者来说,技术骨架已经公开,拉开差距的是记忆、主动性、权限与成本控制这些「细活」;对产品经理来说,要设计的是一条让用户逐步放手的信任曲线。

参考资料

·  OpenClaw — Wikipediahttps://en.wikipedia.org/wiki/OpenClaw

·  Agent runtime — OpenClaw 文档https://docs.openclaw.ai/concepts/agent

·  OpenClaw security: architecture and hardening guide — Nebiushttps://nebius.com/blog/posts/openclaw-security

·  OpenClaw Explained — Turing Posthttps://www.turingpost.com/p/openclaw

·  Hermes Agent — Nous Researchhttps://github.com/nousresearch/hermes-agent(GitHub)

·  14 Personal AI Agents in 2026 — DEV Communityhttps://dev.to/amananandrai/14-personal-ai-agents-in-2026-a-technical-guide-to-architecture-memory-tools-autonomy-10h

·  OpenAI Gave AI Agents Their Own Computers at DevDay 2026 — Decrypthttps://decrypt.co/379584/openai-ai-agents-computers-devday-2026-everything-announced

·  OpenAI DevDay 2026: every announcement, with prices — DEV Communityhttps://dev.to/axrisi/openai-devday-2026-every-announcement-with-prices-and-availability-1mbh

·  Muse (AI agent) — Wikipediahttps://en.wikipedia.org/wiki/Muse_(AI_agent)

·  Google introduces Gemini Spark — TechCrunchhttps://techcrunch.com/2026/05/19/google-introduces-gemini-spark-a-24-7-agentic-assistant-with-gmail-integration/

·  Claude Dispatch explained — LowCode Agencyhttps://www.lowcode.agency/blog/claude-dispatch-explained

·  Claude Cowork expands to cloud and mobile — FingerLakes1https://www.fingerlakes1.com/2026/07/09/claude-cowork-ai-agent-launches-as-anthropic-expands-ai-assistant-to-cloud-and-mobile/

·  国产 AI 厂商集体下场“养虾” — 21 经济网https://www.21jingji.com/article/20260311/herald/d1181eed5b6e2f8ef8415cd10f63ce82.html

·  OpenClaw 等 AI 智能体火爆——“龙虾悖论”怎么破? — 新华网https://www.news.cn/tech/20260323/9f0a4d4ea17a462f8813b10bb7a5f55e/c.html

·  ToxicSkills — Snykhttps://snyk.io/blog/toxicskills-malicious-ai-agent-skills-clawhub/

·  OpenClaw AI Agent Flaws — The Hacker Newshttps://thehackernews.com/2026/03/openclaw-ai-agent-flaws-could-enable.html

·  2026: The State of Consumer AI — Menlo Ventureshttps://menlovc.com/perspective/2026-the-state-of-consumer-ai/

·  Agentic Commerce Report 2026 — Worldpayhttps://worldpay.com/en/insights/articles/agentic-commerce-report-2026-out-now

·  一只“龙虾”搅动江湖:国产大模型厂商“吃撑”,大厂急了 — 新京报https://www.bjnews.com.cn/detail/1773055598129368.html

·  腾讯 WorkBuddy、字节 ArkClaw、阿里 CoPaw:三只国产“龙虾”的比较与启发 — 新浪财经https://finance.sina.com.cn/roll/2026-03-23/doc-inhrxevz5647020.shtml

·  2026 国产 OpenClaw 生态全景指南 — 腾讯云开发者社区https://cloud.tencent.com/developer/article/2654425

配图共六张,均为本文按原始资料重绘。数据来源:Menlo Ventures《2026 State of Consumer AI》、Worldpay 代理式商务报告、Snyk ToxicSkills 审计、CNCERT 风险披露,以及文末参考资料。

相关学习资料