摘要
6/12 一天里 OpenClaw 与 ZeroClaw 同时发稳定版、arXiv 上挂出十余篇 agent 相关论文、Deno 把自家生产用的 agent 安全网关 Claw Patrol 开源。把这些放在一起看,主线不是某一项发布,而是工程界与学术侧同时把注意力压到了"agent 失败如何被看见"这件事上——SIMMER 提出潜伏型失败新类别,When Errors Become Narratives 给出 8 周生产环境的 22 起沉默事故纵向研究,Claw Patrol 把"凭证不进 agent 主机"做成开源生产工具。
引子
6/12 这一天 GitHub releases 与 arXiv 上同时出现了一批看似无关、实则同向的发布。OpenClaw 把 14 处安全边界收紧、把 exec timeout 改成 fail closed;Deno 把自家用了大半年的 agent 安全网关开源;arXiv 上同日挂出 SIMMER、When Errors Become Narratives、HarnessX、StreamMemBench、GitOfThoughts、tap、SkillAudit 等十余篇 agent 论文。把这些动作合起来看,没有一条是"agent 能力又强了多少",全部压在"agent 跑错了怎么知道、agent 拿到不该拿的权限怎么挡"这一面。本周还有几条独立线索——OpenRouter Fusion 把多模型审议做成单次 API 调用,Microsoft Work IQ 在 6/16 GA,Mem0 接入了新的 Pi Agent 平台。下面按发布类型梳理。
OpenClaw 2026.6.6:14 处安全边界收紧
OpenClaw 在 6/12 同时放出 2026.6.6 稳定版与 2026.6.6-beta.2,之后两天又跟进 6.7-beta.1(6/13)与 6.8-beta.1(6/14)。6.6 稳定版的 release notes 把安全修复列在第一位,覆盖范围包括 transcripts、sandbox binds、host environment inheritance、MCP stdio、Codex HTTP access、native search policy、elevated sender checks、deleted-agent ACP bypasses、loopback tools、Discord moderation、Teams group actions 共 14 个方向。
最值得记下的一条是 exec approvals 行为变更:timeout 时默认 fail closed,此前是 fail open。对一个有 cron 调度、有定时任务的 agent runtime 来说,从"超时放行"切到"超时拒绝"是默认行为的根本性翻转,意味着宁可让任务失败也不要冒险执行未审批的危险动作。
其余修复里两条值得单独提:iMessage 的 always-on inbound restart 与 idle approval discovery(agent 启动时未完成审批的请求会在空闲时被重新发现,而不是丢失),以及 Streamable HTTP loopback transport 与 existing-session CDP 支持给浏览器/MCP 连接带来的复用能力。Provider 侧新增了 OpenRouter OAuth onboarding 与 Claude Fable 5 adaptive thinking。
可追溯坐标:v2026.6.6,发布于 2026-06-12,GitHub release tag openclaw/openclaw@v2026.6.6。
ZeroClaw v0.8.0:一个 daemon 跑多个具名 agent
ZeroClaw 0.8.0 稳定版同样在 6/12 发布,上一期记录的还是 0.8.0-beta-2。这次稳定版把上一期预告的 multi-agent runtime 正式落地:一个 daemon 同时运行多个具名 agent,每个 agent 独立 workspace、memory、skills、model provider、security policy、channels、personality。release notes 给的数字是 439 commits、100+ contributors,自 v0.7.5 累计。
附带工程产出有三块。zerocode 是新加的终端 UI,分 Chat / Code / Dashboard / Config / Quickstart / Logs 几个面板,强调"一个 daemon 多个 zerocode TUI"——任意终端 attach 进来都有独立身份与会话,Code 面板原生支持 ACP。Schema 升级到 V3 并自动迁移现有配置,provider entries 支持多别名,单个坏配置不再拖累邻居。可观测性侧引入了统一结构化日志管线,agent / model / session attribution 贯穿每个 span,流到 dashboard 的 Logs 页与 gateway logs endpoint。
安全侧的两条值得记下:per-agent tool allowlist 在每个 dispatch path 上都强制;Canvas iframe token-theft advisory 修复(GHSA-f385-f6h2-3gqj)。
可追溯坐标:v0.8.0,发布于 2026-06-12,GitHub release tag zeroclaw-labs/zeroclaw@v0.8.0。
Deno Claw Patrol:把"凭证不进 agent 主机"做成开源生产工具
Deno 在 5/21 发布 Claw Patrol 后,6/9 在 Hacker News 重新被推到 111 分。Claw Patrol 不是又一个 agent 框架,而是 Deno 自家在生产环境用了大半年的"agent 外部安全网关",源码在 github.com/denoland/clawpatrol。
Deno 的工程场景有代表性:自家用 Claude Code、Codex 做 PagerDuty 告警分诊、查 dashboard、查日志、kubectl、回滚坏部署。给 agent 的权限与工程师同级——AWS、GCP、Postgres、Kubernetes、ClickHouse、GitHub、Slack、Grafana。难点在于 Claude Code、Codex 是 Deno 安装的代码而不是 Deno 自己写的代码,任何安全方案都必须坐在 agent 之外。Claw Patrol 的设计是:agent 流量通过 WireGuard 或 Tailscale 隧道到 gateway;gateway 终止 TLS、解析内部协议、持有并注入真实凭证、用 HCL 规则评估每个请求;gateway 还可以继续 tunnel 到 agent 主机本身不可达的网络。规则举例:禁止读取 K8s secrets,跨所有 deploy 集群。
这条路线的工程意义是把"凭证不进 agent 主机"做成可复制的开源做法。模型本身不可改、agent harness 也不可改时,安全控制必须坐到网络层。
可追溯坐标:Deno blog deno.com/blog/clawpatrol(2026-05-21 首发),HN Show HN 帖 6/9,111 points。
6/12 论文批次:失败可见性是共同主题
arXiv 上 6/12 挂出的 agent 相关论文密度异常高,挑出来一起记。主题上高度集中在"agent 失败如何被看见"。
SIMMER(arXiv:2606.14574)提出新失败类别 latent failure(潜伏型失败)。与即时反馈的显性失败不同,潜伏型失败不立即中断执行,而是悄悄妥协目标达成,严重时造成不可逆损害。基准基于 kitchen 领域的人类策划符号世界模型,规模 77 个动作、262 个独立对象、约 46,800 种可交互组合。现有 benchmark 只测"计划能否成功执行",这一类把视野推到"看起来成功但潜伏了不可逆损害"。
When Errors Become Narratives(arXiv:2606.14589)给出 8 周生产环境 silent failures 的纵向研究。研究对象是一个 personal-assistant agent runtime,自 2026 年 3 月起持续生产运行,规模约 40 个定时任务、8 个 LLM provider、tool-governance proxy、知识库记忆层,防御工事是 4,286 个单元测试加 827 个 governance check。8 周内 22 起事故,每起都有完整根因 postmortem。同一元模式——错误信号从未以可操作形式传达给人——至少出现 28 次。论文提出 5 类机制导向的失败分类(环境与平台怪癖、设计假设不匹配等)。
其余几条简记:HarnessX(2606.14249)把 agent harness 做成可组装、可适应、可演化的 foundry;StreamMemBench(2606.14571)评测流式记忆——从观察到未来援助的轨迹,现有 benchmark 都漏掉;GitOfThoughts(2606.14470)把推理树存成 git 仓库,每个 scored thought 是一个 commit;tap(2606.14445)让 Claude 与 Codex 在不共享运行时的前提下协作同一代码库;SkillAudit(2606.14239)用 paired trajectory auditing 在没有 ground truth 的前提下演化 OpenClaw skill;Same-Origin Policy for Agentic Browsers(2606.14027)指出 agentic browser 本身可以成为跨源数据流的自动化通道;From Shield to Target(2606.14517)揭示 agent guardrail 的推理能力本身可被攻击者困在延长推理循环中造成 DoS;From Chatbot to Digital Colleague(2606.14502)把 OpenClaw 当作"工作站系统"类别词引用——OpenClaw 在学术文献中开始具备类别定义地位。
另有一条不在 6/12 但同在本周窗口的论文值得单独提:When the Tool Decides(arXiv:2606.14476)把冻结的 GNN 作为可调用工具暴露给 ReAct-style LLM agent,发现 agent 预测与原始 GNN 的吻合率达 97.6-99.2%(5 个随机种子)。结论是 agent 沦为"GNN parrot",整体采纳工具输出、绕过自身推理。更强的 LLM 反而更倾向盲从工具。这条对"给 agent 加工具调用能力等于让 agent 学会判断"的工程假设是直接反证。
OpenRouter Fusion:多模型审议产品化
OpenRouter 本周上线的 Fusion 把"多模型审议"做成了单次 API 调用。流程是一组专家模型并行分析(启用 web search 与 web fetch),judge 模型综合成结构化分析——共识、矛盾、部分覆盖、独特洞察四档输出。计价 0 元每百万输入 token、0 元每百万输出 token,1,000,000 token 上下文窗口。OpenAI 兼容 SDK 直接对接,仅 model slug 变化。
产品意义是把多 agent 审议从设计模式降维成单次 API 调用。适合做"我有一个判断,想让多个模型同时挑刺"的场景;不适合做需要长链条执行的工作流(Fusion 本身不调度工具之外的步骤)。具体怎么用、什么时候用什么时候别用,本期实操手册单独展开。
Microsoft Work IQ 今日 GA + 协议生态
Microsoft Work IQ API 在 6/16 GA,与本期日历同日。通过 MCP 暴露工具调用,将数百个数据工具折叠为 10 个通用工具(progressive disclosure),原生支持 A2A 协议做 agent 间协作,与 Microsoft 365 Copilot 许可解绑、按消费量计费。早期客户案例是 SLB(斯伦贝谢)把 Work IQ 集成进 TELA agentic AI assistant,做地下数据与 M365 上下文智能结合的"不确定性分析"工作流。可追溯坐标:devblogs.microsoft.com/microsoft365dev/work-iq-production-ready-intelligence-for-every-agent/。
上一期记录的协议四层格局(MCP 工具层、A2A agent 间、AG-UI agent-用户、ANP 网络层)本周没有新的协议级动作,但 Work IQ GA 把"通过 MCP 暴露企业数据 + 原生支持 A2A"做成了具体可用产品,是协议从纸面到生产的落地一步。
其他动态
Mem0 本周密集发版:Pi Agent Plugin v0.1.2(6/12)是新的终端 agent 平台集成,OpenClaw Plugin v1.0.13(6/13)修复 customCategories 形状被静默忽略的问题并做了若干 CVE 升级,Python SDK v2.0.6、Node SDK v3.0.8 同步发布。"Pi"作为新终端 agent 平台开始获得第三方 memory 集成支持。
Langfuse v3.186(6/15) 加入三项 agent 专属 UI 特性:housekeeping skill、agent answers 显式展示 sources、session root observation filter。可观测性工具开始把 agent 当一等公民对待——这不是性能优化,是产品形态开始针对 agent 调整。
Anthropic 本周几条新闻按 CLAUDE.md 边界归入其他专题日:Claude Corps(6/12)1000 名 fellow 全职与非营利组织合作一年,TCS 合作(6/10)把 Claude 带给受监管行业,Public Record(6/9)52000 美国人 AI 民调。Opus 4.8(6/12)与 Claude Fable 5 相关动态属于周四 AI 能力前沿。
收益排序
按读完能拿走什么排序:
- OpenClaw 6.6 的 fail-closed timeout 行为翻转
。从"超时放行"到"超时拒绝"是默认行为的根本性变化,所有 OpenClaw 部署都该知道这条。 - When Errors Become Narratives 的 28 次元模式
。22 起事故、4286 单元测试加 827 governance check 没能挡住的失败,根因是错误信号从未以可操作形式触达人。给所有做 agent 监控的工程团队一份具体的失败地图。 - Deno Claw Patrol 的开源
。外部安全网关路线有了生产验证的开源参考实现,凭证不进 agent 主机的做法可直接复用。 - When the Tool Decides 的反证
。agent 与工具输出吻合率 97.6-99.2%、且更强模型更盲从——给"加工具就等于加判断"的工程假设直接打脸。 - SIMMER 的潜伏型失败类别
。把可靠性议题从"成功率"扩展到"失败模式分类",给评估基准添了一个新维度。
信源说明:OpenClaw 与 ZeroClaw 数据来自 GitHub Releases API 与官方 release notes;Deno Claw Patrol 来自 deno.com/blog/clawpatrol 与 HN Show HN 帖;arXiv 论文来自 arxiv.org 对应编号页面(已逐篇核对摘要);OpenRouter Fusion 来自 openrouter.ai/openrouter/fusion;Microsoft Work IQ 来自 devblogs.microsoft.com/microsoft365dev 官方 devblog;Mem0 来自 github.com/mem0ai/mem0/releases;Langfuse 来自 github.com/langfuse/langfuse/releases;Anthropic 动态来自 anthropic.com/news。
夜雨聆风