为什么选择 OpenClaw
OpenClaw 是一个可扩展、主动式、开源 AI Agent,能在您工作的任何地方工作。它的存在是因为软件范式正在反转:几十年来,您走到电脑前、打开应用、点击各个界面、自己完成工作。而现在,Agent 则代替您行动——在您的机器上、在您的消息中、针对您的账户。
正是这种反转,让 Agent 感觉像是某种新事物的开端,而不是又一个产品周期;也正因如此,它们比您此前安装过的任何东西都更值得审视:一个替您行动的助手握有凭证、读取邮件、在真实计算机上运行命令。早在任何政策决定它 可以(may)做什么之前,架构就已经决定了它 能够(can)做什么。
该项目由 OpenClaw Foundation 管理,这是一个独立的 501(c)(3) 组织,其使命是让 AI 对每个人来说更加个人化、更有趣、更具赋能性:您的 Agent、您的机器、您的规则。它基于这样一个观察:那些经久不衰的开源项目(Linux、Apache、Mozilla)之所以能经久不衰,是因为背后有中立的守护者在支持它们。
基金会与 捐赠者和合作伙伴 合作,包括 Amazon、Atlassian、GitHub、Microsoft、NVIDIA、OpenAI、Red Hat 和 Tencent,涵盖三十多个组织。它拥有一支全职团队,以自身身份签署发布版本,并设有由基金会召集的委员会,分别负责 Agent 身份、Agent 画像、评估和企业部署。其目标是成为 AI 领域的瑞士:为每个模型和每个实验室提供中立之地,并成为最成熟、久经实战考验的 Agent,供任何个人或企业在其之上构建。
就评估而言,治理不是装饰。它回答的是:谁控制路线图,谁为您部署的内容签名,以及当任何一家供应商的动机发生变化时会发生什么。
Agent 平台通常提供渠道、工具、记忆、技能、调度。功能表并不能确立安全模型。主要区别在于信任边界位于何处,以及政策是在代码中强制执行,还是在系统提示中请求模型遵守。
单一的信任信封可以将 Agent 循环、渠道连接、凭证和 shell 置于同一个操作系统用户之下。将整个应用包装在虚拟机中,可以将其与宿主机隔离,但并不能让这些组件彼此分离。
反复被拿来对比的是 Hermes Agent,其安全政策指出:
抵御对抗性 LLM 的唯一安全边界是操作系统。
OpenClaw 可以将受信任的 Gateway 与不受信任、可移动的执行分隔开。政策在代码中强制执行,状态带有版本并支持迁移,因此部署是可以替换的。本页比较的是配置后的架构,而不是默认的安全认证:OpenClaw 默认不启用沙箱。源码审查于 2026 年 8 月 27 日针对 OpenClaw 7b624e9de25 和 Hermes Agent 6defe7eb6c 进行了更新。这些是开发快照;在依赖某项能力之前,请检查您安装的版本和配置。
一个好的 harness 应覆盖整个范围:同一个产品既可以在个人笔记本上作为个人助手运行,也可以作为加固的团队部署运行,唯一的区别只是配置。没有企业版。如果您为自己运行 OpenClaw,默认配置已为您调优,您无需对以上任何内容采取行动。以下属性以企业评估的口吻表述,因为这是最严苛的受众;但每一条都以同样的方式保护个人操作者:Agent 永远看不到的凭证、持久有效的删除、拒绝破坏状态的升级。
企业级 Harness 需要证明什么¶
七个可测试的属性:
- 分离的信任边界。 执行移入沙箱、节点或一次性云机器,且不持有常驻的 Gateway 凭证;有作用域的 worker 凭证具有独立的生命周期。
- 政策即代码。 拒绝是结构性的,而非要求模型遵守的请求;审批路径失败即拒绝(fail closed)。
- 经过身份验证的访问,有边界的角色。 入站访问默认拒绝且需要身份验证;人员持有有边界的角色;供应商明确说明哪些边界是安全边界,哪些只是便利性边界。
- 秘密有其所有者。 可隔离的凭证故障只会让其所有者降级;入站身份验证失败和无效配置失败会阻止启动。
- 版本化的状态,有防护的升级。 状态使用带版本的 schema,并配有专属迁移;升级受到防护,并通过发布渠道交付。
- 记录在案的溯源。 记忆、审计和交付均基于记录的事实、明确的保留策略以及有文档记录的删除限制。
- 独立的托管。 许可证没有单独的企业版;发布版本由可问责的身份签署;安全记录公开。
OpenClaw 如何回答¶
以下是简要回答,详细内容和限制见链接页面:
- 隔离限制了被攻破的执行所能触及的范围。 配置的沙箱、节点和云 worker 将执行与 Gateway 的权限分离;暴露面仍然取决于工具、挂载、网络策略和有作用域的凭证。(信任边界)
- 配置的政策在代码中强制执行。 工具的可用性和 exec 拒绝并不仅仅取决于模型的合规性;需要审批的命令必须满足适用的绑定规则。(政策即代码)
- 访问遵循配置的准入策略。 配对模式下的渠道会对未知发送者发起质询,更广泛的设备范围需要审批;角色上限和默认拒绝所有(deny-all)的默认角色都需要配置。(身份与角色)
- 受保护的凭证可以不进入模型上下文。 受保护的秘密值使用句柄(handle)和受支持的出口替换;Agent 可读的条目、宿主机访问以及被允许的服务响应各自具有独立的暴露风险。(秘密)
- 版本检查为升级提供防护。 Schema 具有版本,更新程序会检查兼容性,发布版本不可变且经过签名。版本检查并不保证每次升级都能成功。(版本化的状态)
- 遗忘有明确的边界。 可归因的记忆可以被清除,被遗忘会话的记录可防止通过参与路径被重新摄取;原始对话记录、未跟踪的写入和外部副本仍各自独立。(溯源)
- 基金会提供独立的托管。 在独立的 501(c)(3) 基金会下采用 MIT 许可,发布版本经过签名,并提供公开的安全公告。公告数量并非比较性的安全评分。(治理)
对比表浓缩了与 Hermes 之间经源代码核实的对比;我们不主张的事项则列明各项局限,首先便是沙箱默认关闭。
厂商执行框架:以插件形式提供¶
智能体执行框架正变得越来越模型专属:各家实验室都在自己的循环内训练和评估模型。OpenClaw 将这些执行框架视为头等运行时,而非 API 端点(智能体运行时)。Codex 插件驱动 Codex 自身的 app-server 循环——原生线程恢复、上下文压缩、审批、回合中途转向、将 OpenClaw 工具桥接进 Codex 的回合、computer use;Copilot 插件运行 GitHub Copilot SDK 的会话循环;Anthropic 插件则通过其结构化 stdio 协议驱动已安装的 Claude Code 可执行文件;与此同时,OpenClaw 始终保有渠道、会话、策略与状态的所有权。选择权仍在操作者手中,并受所支持的路由、认证和请求设置的约束。运行时选择可以声明一个回退项,回退到 OpenClaw 的内置循环;当执行框架的确切归属至关重要时,请检查完成解析后的运行时。在 API 层集成这些厂商的 Gateway 仍由各自的执行器负责;厂商执行框架至多只是一个可选后端。
这种嵌入模式源自厂商自身。OpenAI 构建 Codex app-server,就是为了让合作伙伴能够“在自己的产品中嵌入同一执行框架”(解锁 Codex 执行框架),并于 2026 年 8 月描述了其开源执行框架与平台集成;Anthropic 则把 Claude Agent SDK 作为驱动 Claude Code 的同一执行框架来交付。真正相关的对比在于:某种集成分别保留了哪些原生生命周期与工具契约,而不在于它是否只是点名厂商的模型。
与其他 OpenClaw 功能一样,执行框架以插件形式随附发布,而核心刻意保持精简。渠道、模型提供方、记忆、语音、Codex 执行框架——统统是位于文档化能力注册点之后的插件;这条边界由 CI 导入守卫强制执行,而非依靠约定。你可以移除不需要的部分(裁掉渠道、禁用记忆、以最小功能面运行、用 plugins.allow 固定允许的集合),第三方也能通过相同的 SDK 契约添加我们没有构建的功能——包括整套消息渠道;社区插件正是以这种方式覆盖了核心从不触碰的网络。普通插件加载器在导入插件运行时代码之前,会先验证 manifest。受信任的随附辅助程序可在路径验证之后单独加载。
公共插件 SDK 发布约 150 个入口点,并以“只减不增”的表面积预算加以约束,因此每一次增长都是一次有意识的决策。Hermes 也有一个广泛的 Python 插件 API,涵盖工具、平台、上下文引擎、记忆、密钥来源和媒体提供方,此外还有一个桌面插件 SDK。它的七个 consent 能力 ID 描述的是权限关卡,而非该 API 的规模。
ClawHub 是 OpenClaw 的注册中心,提供发布、审核、安全审计,以及安装时消费的按版本信任判定。Hermes 则通过 tap 仓库分发技能,并维护着一个 MCP 目录。ClawHub 会显示来自 VirusTotal、ClawScan 与静态分析的技能扫描状态,但待定或过期的扫描仍可能放行安装,只是附带警告;安装完成并不证明所有扫描都已跑完。openclaw skills verify 会获取所选技能在 ClawHub 上的验证封套,默认使用已安装的注册表与版本元数据;它不会对当前本地文件计算哈希。
开放标准¶
OpenClaw 采纳生态正在趋同的协议。它既是一个 MCP 客户端(支持 Streamable HTTP、SSE 与 stdio 传输,并支持 OAuth),也是一个 MCP 服务器;插件还可以自带 MCP 服务器和应用。其他智能体通过 Linux Foundation 的 A2A 1.0 协议访问它——Agent Card 发现、经认证的 JSON-RPC 任务、出站对等消息;编辑器则通过 Agent Client Protocol 连接,OpenClaw 也用它来托管外部执行框架。智能体会在会话仪表盘上渲染实时 A2UI 组件。
技能遵循 AgentSkills 规范;插件安装会自动检测 Agent Plugins、Codex、Claude 与 Cursor 的包布局;Gateway 可对外提供 OpenAI 兼容 API(/v1/chat/completions 并带有文档化的 function-tool 子集、/v1/responses、/v1/models、/v1/embeddings;默认禁用,/v1/responses 可单独启用),让 OpenAI 客户端可以直接以 Gateway 为目标。可观测性通过 OpenTelemetry 和 Prometheus 导出;Gateway 通过 Bonjour 与 DNS-SD 广播;渠道包含原生的 Matrix、IRC 与 Nostr 协议实现;发布版本还会随附 npm provenance 与可验证的制品证明。
协作工作¶
如今大多数智能体辅助工作发生在一人与一个终端之间;其他人只能看到已完成的提交。共享的 OpenClaw 网关使工作本身变得可见。会话带有不可变的创建者、可指定的所有者以及实际发出 prompt 的人员;控制界面实时显示谁在查看和输入(草稿保持临时状态,绝不会到达模型或会话记录中),侧边栏可按所有者或“与我相关”进行筛选(多用户)。从频道开始的对话可以继续作为整个团队都能打开、引导和接管的会话。
OpenClaw 为具有已验证 GitHub 身份并启用 Git 共同作者署名的合格共享会话参与者提供精确的 Co-authored-by 尾部信息,按记录的贡献聚合值排序。署名默认对已验证账户开启,可在个人资料中禁用。网关发布代理在其生成的提交和拉取请求中强制执行该署名;普通 Git 则依赖智能体遵循会话的 system prompt。当存在外部 HTTPS 会话 URL 时,代理创建的拉取请求会以指向团队会话的链接结尾(用户模型),这样有权限的审阅者就能阅读产生该 diff 的对话。本地编码会话可通过 Beam 近乎实时地镜像到团队网关,云工作节点将执行放在一次性机器上,而会话记录则保留在一个共享位置。门户通过网关将智能体的开发服务器代理到操作者的浏览器中,云工作节点桌面则流式传输工作节点的实时 VNC 视图——这是一个仅限回环的已认证 RFB 服务器,通过一次性代理票据经工作节点自身的出站连接访问,绝无公开入站,并具有仅查看过滤和单控制器仲裁功能。Hermes 也提供视觉观察:其桌面应用通过 SSH 转发远程开发服务器,其 Camofox 集成可以暴露浏览器 VNC 查看器。这些与 OpenClaw 的网关中介工作节点桌面属于不同的传输方式和范围。OpenClaw 在维护者自己的团队网关上以共享会话方式开发;身份与角色和来源追溯中的角色、归属和审计面支撑了这一工作流程。要为你的团队配置此功能,请遵循团队设置。
治理¶
OpenClaw 整个产品均采用 MIT 许可证,没有采用其他许可证的企业版,并由上文介绍的 OpenClaw 基金会治理。基金会的管理体现在架构中:提供商是插件,没有哪个实验室的模型享有特权。发布版本以基金会身份签名并发布。
基金会依靠捐赠运营,不出售任何东西:没有付费层级、没有托管服务、没有代币。安装默认向基金会发出的唯一请求是版本检查,update.checkOnStart: false 可将其关闭;发往你配置的模型提供商和频道的流量会到达它们那里,而不是我们这里。
Hermes 由 Nous Research 构建,这是一家位列 Paradigm 投资组合中的风险投资资助公司;TechCrunch 于 2026 年 7 月报道了以 15 亿美元估值完成的 7500 万美元融资。同一篇报道将每月 20 至 200 美元的 Hermes 付费层级描述为其商业模式。Hermes README 在首屏展示了 Nous Portal 这一订阅服务,hermes setup --portal 可对其进行配置。Nous Portal 隐私政策声明,它会收集 prompt、上传内容和输出,除非启用隐私模式,否则可能生成衍生数据集和模型。自托管的 Hermes 智能体本身不发送任何遥测数据。
我们并不是说 Hermes 在工程上更差。我们说的是两个项目对不同的人负责。风险投资者期望回报,而报道中实现回报的计划就是付费的 Hermes 层级。OpenClaw 的唯一义务是保持足够有用,让人们持续捐赠。选择你希望指向自己的激励机制。
第三方也在投资这一架构:NVIDIA 的 NemoClaw 发行版通过 OpenShell 内核级沙箱强化 OpenClaw,基础设施供应商为其发布生产环境加固指南,学术安全案例研究分析了该架构并编目了威胁。这些出版物描述的是各自注明日期的快照,而非对当前配置的认证。
OpenClaw 发布仓库安全公告,并配有书面信任模型、事件响应计划,以及来自 NVIDIA 和腾讯的安全贡献者。截至 2026 年 8 月 27 日,公开仓库的公告列表包含 647 条 OpenClaw 公告和零条 Hermes 公告。Hermes 有通过第三方 CNA 发布的 CVE。这些数字描述的是披露记录,而非当前可利用缺陷的数量或比较性安全评分。
我们不主张的内容¶
- 沙箱和执行审批默认关闭。默认的 OpenClaw 是受信任的单操作员助手。强化是有意为之的配置,
openclaw security audit会在你偏离配置时提醒你。 - 一个网关就是一个信任域。角色和会话所有权是协作护栏。租户模式意味着每个租户一个网关单元,fleet 仍处于实验阶段。
- 原生插件在进程内运行且不受沙箱保护。缓解措施包括白名单、安装策略钩子、固定版本、依赖锁定以及 CI 强制的 SDK 边界。OpenClaw 和 Hermes 都需要信任已安装的原生插件。
- 出口白名单只覆盖协作流量。秘密出口代理在其可抵御绕过的哨兵之上,增加了一个面向网关托管执行的选择启用流量白名单(2026 年 8 月),沙箱执行默认采用内核强制的
network: "none",或在 OpenShell 后端的默认拒绝策略白名单下运行,但来自非沙箱主机执行的原始套接字遵从操作者提供的代理或主机策略,而非 OpenClaw。其他地方的白名单代理已有公开的绕过方法;哨兵设计假定会被绕过,而不是试图阻止绕过。 - 提升的记忆没有基于时间的保留上限。来源追溯和
openclaw memory forget覆盖受追踪的工件;准入排除适用于 dreaming 摄取和会话回填,而非直接写入、钩子或原始会话记录索引。请另行查阅删除限制。回合污染标记覆盖来自网络的工具输出;通过非网络工具到达的文本不会污染该回合。 gateway.roles存在于已审查的 2026 年 8 月源码快照中。在依赖它之前,请检查你安装的版本。
加固配置¶
每个企业配置项都链接到其参考文档:
- 启用沙箱:
agents.defaults.sandbox.mode: "all",使用openshell或docker后端;除非代理拥有该工作区,否则使用workspaceAccess: "ro"。 - 按会话选择
guarded或workspace;full需要operator.admin。未设置模式的会话(包括受管 worktree 会话)将使用已配置的 tool/exec 策略。 - 使用 Tailscale 或身份感知代理为网关提供前置访问;定义
gateway.roles并采用默认拒绝所有;将 DM 策略保留为配对。 - 所有敏感信息均通过 SecretRefs 管理;在 CI 中针对你的配置运行
openclaw secrets audit --check。 - 启用消息审计;将 OpenTelemetry 导出到你的 SIEM,并由操作员负责保留策略以及对丢弃数据的监控。
- 定期运行
openclaw security audit --deep,并针对其检查 ID 设置告警。
随后将其作为可替换的基础设施来运维:固定一个通道,让 doctor 负责迁移,通过验证恢复备份,并重新部署,而不是就地修复部署。
欢迎通过 issue 或 pull request 对本页任何关于 OpenClaw 或他人的声明提出更正。
本页原文 Markdown:在 AtomGit 查看·内容源自开源项目 cl/openclaw