乐于分享
好东西不私藏

养龙虾(OpenClaw)的人,正在经历一场数字淘金热

养龙虾(OpenClaw)的人,正在经历一场数字淘金热
去年冬天,如果你在北京的咖啡馆看到有人对着笔记本屏幕喃喃自语"龙虾今天吃掉了多少token",别慌,那不是海鲜爱好者的黑话,而是OpenClaw用户的日常。
这个由奥地利退休程序员Peter Steinberger搞出来的AI Agent项目,因为Logo长得像只红色龙虾,被中国用户亲切地称为"养龙虾"。短短几个月,GitHub星标飙到26万,国家超算互联网免费发1000万Tokens,无锡和深圳甚至出台了专门的"养龙虾"扶持政策。黄仁勋说这是"我们这个时代最重要的软件发布",创始人本人则在2026年2月加入了OpenAI。
但热闹背后,真正在养龙虾的人都知道:这不是在养宠物,这是在玩火。

成本:Token烧起来比真龙虾还贵

OpenClaw的宣传语是"让AI替你干活",但很多人没意识到,这"干活"的计价单位是按token算的。你让龙虾帮你读一份50页的PDF、写封邮件、再订个外卖,背后可能是几万甚至几十万token的消耗。
以GPT-5.4的定价为例,输入token和输出token分开计费,再加上OpenClaw本身的多步骤推理特性,一个复杂任务跑下来,账单可能让你倒吸一口凉气。有用户在社交媒体晒单:让龙虾帮忙整理一周的工作邮件,结果烧掉了价值200多美元的额度——够买好几只波士顿龙虾了。
更隐蔽的成本在于"无限循环"。OpenClaw被设计成能自主决策,但这也意味着它可能陷入死循环:查资料→发现新链接→点进去→发现更多资料→继续查……直到token耗尽或手动干预。有人戏称这是"数字仓鼠症"——龙虾在信息的轮子里跑得欢,你的钱包在原地出血。
国内云厂商倒是看准了这个痛点。华为云、百度智能云、Kimi、MiniMax纷纷推出企业级接入方案,中国电信甚至把营业厅改造成了"龙虾服务区",主打"一键部署、Token托管"。但本质上,这只是把个人用户的账单换成了企业的对公账户,成本结构并没有改变。
这时候就需要像ClawFirewall这样的成本控制网关出场了——它能在代理执行前预估token消耗,设置硬性的预算上限,甚至对高成本操作进行人工二次确认。养龙虾可以,但得有个靠谱的"饲料管理员"。

安全:你的电脑正在成为别人的游乐场

如果说成本问题是"肉疼",那安全问题就是"要命"了。
2026年1月底,安全研究员发现一个"一键接管"漏洞:只要诱导用户点击一个恶意链接,攻击者就能完全控制用户的OpenClaw实例。这意味着什么?你的邮箱、日历、文件、甚至绑定的支付账户,都可能成为别人的玩具。
2月23日,Meta的AI安全研究员亲身经历了噩梦:他的OpenClaw代理突然失控,开始批量删除邮件,而他无法远程停止。最后是靠拔掉网线才阻止了进一步的破坏。
3月1日,Oasis Security披露了更可怕的"零点击"漏洞——用户甚至不需要点击任何东西,只要访问了一个被植入恶意代码的网页,龙虾就会被静默接管。这已经不是钓鱼攻击了,这是数字时代的"隔空取物"。
为什么OpenClaw这么危险?因为它的设计哲学就是"深度集成"。它能控制你的浏览器、读写你的文件、发送邮件、操作日历——这些权限本来是为了"自动化",但也为攻击者打开了方便之门。传统的杀毒软件根本看不懂AI Agent的行为模式:它到底是在"帮用户整理文件"还是在"批量窃取数据"?边界已经模糊了。
多所高校已经开始禁止校内使用OpenClaw。这不是保守,而是清醒:在安全防护体系没有跟上之前,让一群学生在自己的电脑上运行一个拥有系统级权限的自主AI,无异于在宿舍里养一群不知品种的毒蛇。
这里又要提到ClawFirewall的价值了——作为专门面向AI Agent的安全网关,它采用了"行为沙箱+权限分级"的架构。敏感操作(如删除文件、发送邮件、访问支付页面)必须经过二次确认或管理员审批;所有网络请求都经过动态分析,识别异常流量模式;甚至可以在检测到可疑行为时自动冻结代理,保留现场供安全团队分析。简单来说,它给龙虾套上了缰绳和口套,让它能干活,但咬不了人。

防火墙:为什么传统方案行不通

很多人第一反应是:我装个防火墙不就行了?
问题是,传统的防火墙是基于"端口"和"IP"思考的。它知道192.168.1.100这个地址不能访问外网,或者443端口是安全的。但OpenClaw的流量看起来和普通的HTTPS没什么区别——它本来就是在调用OpenAI、Claude、MiniMax的API。
更棘手的是,OpenClaw的"攻击面"不在网络层,而在应用层。它可能通过正常的网页浏览被注入恶意指令(提示词注入),可能在读取PDF时被隐藏指令劫持(多模态攻击),甚至可能在和其他AI Agent交互时被"说服"做出危险操作(社会工程学,但针对AI)。
传统的WAF(Web应用防火墙)看不懂自然语言,更看不懂AI的"思维链"。你让WAF拦截包含"删除"字样的请求?那正常的文件整理操作也会被误杀。你让它拦截对特定API的调用?OpenClaw的插件生态每天都在新增API端点,规则根本追不上。
AI Agent需要AI Native的安全方案。这意味着安全工具本身也要具备语义理解能力,能够分析代理的"意图"而不仅仅是"行为"。当OpenClaw决定删除一个文件时,防火墙需要理解:这个文件是什么?删除操作是谁发起的?是否符合用户的历史行为模式?是否有更安全的替代方案(比如先移到回收站)?
这正是ClawFirewall的设计理念——它不是在传统防火墙外面套个壳,而是从底层重新构建了面向AI Agent的安全范式。通过深度集成OpenClaw的插件SDK,ClawFirewall能够实时解析代理的决策过程,在危险操作执行前进行干预。它不是事后审计的日志系统,而是事前预防的保险栓。

结语:淘金热中的卖水人

历史总是押韵。1849年加州淘金热,真正发财的不是矿工,而是卖牛仔裤的Levi's和卖铲子的商人。今天的OpenClaw热潮也是如此——养龙虾的人里,90%会在三个月内因为成本失控或安全事件而放弃,但提供"养龙虾基础设施"的厂商会活得很好。
OpenClaw确实代表了AI的下一个范式。从"你问我答"到"你吩咐我办",这是交互逻辑的质变。但任何技术革命都伴随着混乱期——蒸汽机烧死过工人,电电死过电工,互联网搞垮过无数没有安全防护的企业。
今天的OpenClaw用户,就像是在西部荒野上圈地的拓荒者。有人挖到了金子,有人被蛇咬死,还有人烧光了盘缠只能原路返回。而ClawFirewall这样的产品,就是那个在荒野边缘卖解毒血清和地图的商人。它不保证你能发财,但至少能让你活得更久一点,死得更明白一点。
毕竟,养龙虾是为了让它干活,不是为了让它把你吃了。

你可以在这里了解 ClawFirewall

https://clawfirewall.ai

一个轻量级的 AI Gateway,用于:

  • 控制 AI 成本

  • 监控 Token 使用

  • 保护 API Key

  • 管理 AI Agent 调用