
事情是这样的。
我有个习惯,隔一阵子会去刷一遍 OpenClaw 的仓库。这个项目去年底火得有点离谱。奥地利开发者 Peter Steinberger 去年 11 月把它做出来,起因是他在 Discord 里挂了个机器人测试,忘了关,一觉醒来机器人自己跟网友聊了 800 多条消息,项目就这么炸了。三个月后它成了 GitHub 增长最快的仓库之一,创始人被 OpenAI 收编,Meta 也来抢过人。
然后到了今年夏天,它突然安静了。
过去它的发版节奏是两天一个,230 天发了 106 个版本。结果从 7 月中旬的 v2026.7.1 之后,稳定频道整整停了将近 7 周。社区里都在嘀咕,这项目是不是凉了。
8 月 31 号,它回来了。不是普通更新,直接叫 2.0,版本号 v2026.8.1。933 个贡献者,其中 569 个是第一次参与,一口气合并了 16000 多个 PR,差不多是这个项目历史总 PR 量的一半。

官方博客标题特别有意思,叫「OpenClaw 2.0, Accidentally」,意外做成的 2.0。
我读完整个 release notes 之后理解了这个标题。他们本来只想改两件事,把安装弄简单点,把浏览器端重做一遍。结果改着改着发现,安装一简化,初始配置就得重做;第一次对话顺了,任务管理得跟上;个人任务多了,共享和交接又成了问题。最后改动一路穿过消息、记忆、技能、模型、安全和原生应用,普通版本号根本装不下了。
说真的,我自己读完的判断是,这一版重做的是地基,不是功能清单。它就干了一件事,把一条链路打通,装得上,跑通第一次对话,从小任务长大,最后能交给别人。
下面挨个聊。
第一道坎,是让你先跑起来
我为什么对这个版本有感触,因为我自己就是天天跟 Agent 打交道的人,公司的产品、自己的副业、十几个定时任务,全靠这些工具跑着。我太知道一个 Agent 最劝退人的环节在哪了。
不在模型多聪明,在第一次对话之前。
装过本地 Agent 的朋友都懂。安装环境、填 API Key、选模型、配渠道、理解一堆你见都没见过的选项。教程看了半小时,Agent 还没开口跟你说一句话,人已经累了。以前的 OpenClaw 就是这样,门口堆着一张入场考试卷,你要什么模型,哪个接口,权限怎么配,高级功能开不开。可新用户这时候根本不知道答案。
2.0 的思路整个变了。
它现在会先扫你的电脑。你登过 ChatGPT 吗,装了 Claude CLI 吗,有 API Key 吗,本地跑着 Ollama 或者 LM Studio 吗,它自动识别。选好模型之后,它会先发一个测试请求,确认这个模型真的能回话,才帮你保存。剩下的搜索、技能、Telegram 频道这些,全部挪到第一次对话里边聊边配。
先让你尝到一次「它真的替我办成了」的感觉,再慢慢加能力。配置不再是考试卷,变成了使用过程的一部分。这个产品判断我觉得非常准。
本地模型这块也顺手换了血。node-llama-cpp 被换成了托管的 llama-server,默认上下文窗口提到 64K,内存小的机器默认给 Gemma 4。OpenAI 用户新装默认走 GPT-5.6。
这个改动看着不性感,但它解决的是 OpenClaw 早期被骂得最多的「配置地狱」。你想想,多少人电脑上其实早就登着 ChatGPT 和 Claude,等于已经有了半个 Claw,只是自己不知道。

浏览器端,从管理面板变成驾驶舱
第二件重做的事是浏览器应用。

以前打开 OpenClaw 的网页,像进了个管理后台。现在打开直接就是对话。聊天窗口里多了一条 Session Rail,实时显示这个任务跑到哪了、计划进度、PR 状态。你想问一句当前的事又怕打断它干活,可以开伴随线程,或者直接敲 /btw 起个侧边对话。旁边还嵌着文件编辑器、Git 变更面板,带 CI 摘要和 PR 状态、浏览器检查工具、全屏 Web 终端。Agent 还能自己生成小 widget 钉在 Dashboard 上。
性能数字也挺夸张。官方在模拟环境里测的,mock 一个 Gateway、50ms 延迟,JS 网络请求从 140 次降到 45 次,启动时间从 1.6 秒降到 575 毫秒。注意啊这是实验室数据,真机打多少折扣得自己上手试。
我自己很吃这个设计。浏览器端对 Agent 产品来说不该是个聊天窗口,它得是驾驶舱。你不需要看懂后面所有零件,你只要随时知道任务进行到哪一步、哪儿需要你接手,就够了。
龙虾开始组队打本了
如果说前两件事是修内功,那第三件事是这个版本真正的野心。
以前每个人各养各的龙虾。你的 Session 是你的,我的是我的,一个任务干到一半想让同事接手,上下文、环境、权限、进度,全部重新对一遍。现在一台 Gateway 可以同时装下多个用户、多个 Agent、多条 Session。

核心的东西叫 Team Operator Roles。管理员直接给成员分角色,你能创建哪些 Agent、能看谁的 Session、有多少操作权限,都能控。别人开的 Session 对你有三档,完全看不到、只能看、可以操作。连新 Session 要不要强制关进沙箱,都能单独设。每个人有名字、头像、在线状态,每条 Session 都记着是谁开的。
配套还有个共享凭证库,团队的 API Key 统一管理,密钥值只能写不能读,出站请求绑死在提前声明的主机上。任务还能跑到别的地方去,本地 Gateway、你配对的另一台设备、或者用 Crabbox 临时租一台云机器,AWS、Hetzner 都行,而模型凭证始终留在你自己的 Gateway,不上云。
OpenClaw 团队自己就是用这套功能开发 OpenClaw 的。看到这儿我有点理解为什么有人管它叫「龙虾版飞书」了,确实开始有团队工作台那味儿了。
但是。这个地方必须说清楚。
官方文档白纸黑字写着,共享会话和团队角色是协作控制,不是租户隔离,不是安全边界。翻译成人话就是,如果有人能摸到你的 Gateway,你就当他能摸到你的 shell。所以这功能现在适合信任环境,比如你们公司内部用。别拿它去做面向外部用户的多租户产品,那是两码事。
连 Agent 自己都开始协作了
人能组队还不算完,Agent 之间也开始组队了。
2.0 加了实验性的 Swarm 模式。主 Agent 把任务拆开,一次性拉起好几个子 Agent 并行去干,它在旁边盯着每个子任务的状态和文件改动,最后统一汇总。页面刷新也不怕,进度卡是持久化的,每个子 Agent 跑到哪一步、改了哪些文件,全看得见。
于是整个工作流变成了这样。你提目标,主 Agent 拆解,一群子 Agent 并行干活,结果持续汇总,团队里的人同时围着看,能插嘴建议,也能直接接管。
相比以前一个 Agent 从头撸到尾,这已经是个小型 Agent 团队了。当然 Swarm 现在还挂着实验性的标签,我的建议是先拿非关键任务试试水。

安全这堂课,它补了不少
Agent 权限越来越大,安全就是绕不过去的坎。
2.0 在这块补的东西挺实在。敏感凭据在日志和输出里直接打码。一次性审批会在自动化行为变了之后自动过期,具体说,cron 任务你点一次「始终允许」,它生成的是一张 30 天有效的作用域授权,不是以前那种无限制白名单。插件安装前先给你看来历,下载的压缩包要过 SHA-256 校验,防止被人调包。文件访问也限制在工作区里。
提示注入这块官方甩了组数据。2026 年有个 27 万次攻击的众包测试,Claude Opus 4.5 的注入成功率只有 0.5%,Sonnet 4.5 是 1.0%。看着很安全对吧?但团队自己紧接着补了一刀,自适应的人类攻击者,成功率还是超过 80%。
我对这事的态度很明确。模型在变强,但 Agent 的权限也在变大,攻击面是净增长的。模型能帮你挡自动化扫描,挡不住一个盯着你的人。工具策略和沙箱该开还得开,别把命交给模型的自制力。

最打动我的,是它教你从小事开始
聊完功能,我想说个官方博客里最打动我的部分,是两个小例子。
第一个,你让 Claw 帮你盯着邮箱,但只看孩子学校发来的。作业截止、活动通知、要提前准备的东西,它通过 Telegram 推给你。就一个邮箱,几类信息,一个通知出口。一点都不炫。但有用。
第二个,你哥发 iMessage 问你,当初给爸买的是哪款 iPad。你不用自己去翻邮箱订单,你就跟 Claw 说一句,刚才收到条消息,帮我找找答案发回去。
从盯一封邮件,到跨应用找信息再回复,Agent 的能力变复杂了,人的操作一点没变复杂。你还是只说一句人话。
这个思路我特别认同。别一上来就设计一套庞大的自动化系统,先让它从一个小任务跑起来,需求会沿着真实使用自己长出来。好的软件是围着你的工作流长出来的,不是你去适应它。
但是,老用户升级先崩了
好话说完,说翻车的。
2.0 发出来没几天,社区里升级事故就开始冒头了。我翻了 GitHub Issues、Reddit 和 X 上的反馈,问题集中得很。

有人迁移过程中直接报错。有人升完发现 Memory 当场罢工,最后没办法,把 Codex 之类的编程 Agent 喊过来帮忙修。而官方 Release Notes 里给的建议是什么呢,如果自动升级失败,建议你用本地的 Coding Harness 来诊断迁移错误、确认 Gateway 能重新启动。
我第一次看到这段的时候愣了一下。翻译一下,你的 Agent 升级 Agent 失败了,官方建议你再找一个 Agent 来修这个 Agent。
赛博套娃了属于是。
还有个坑叫 Split brain installs,脑裂。新版写过配置之后,如果你机器里的旧版程序又被调用了,旧版会直接拒绝执行 Gateway 的启动、停止、重启,你得自己去查 PATH、查版本、查 Gateway 状态,再重装服务。

骂得最狠的一位老哥直接写了篇小作文。说这项目拿着 OpenAI 的无限支持、无限制 API 额度、英伟达背书,结果每一步都要人手动修故障,界面烂到像 GPT 随手生成的,从早期 Clawdbot 时代就有的 Agent 死循环 bug 到现在没修,最后表示不伺候了,转投竞品。
Reddit 上那个 35 条评论的升级讨论帖,重度用户的共识非常一致。关掉自动更新,钉死已知能用的版本,每次更新后把关键工作流测一遍,留好回滚路径。
我自己是跑着一堆定时自动化的人,看到这段是后背发凉的。你怕的从来不是某个版本有 bug,你怕的是升级这件事本身不可预期。一台跑着无人值守任务的机器,一个看着健康、实则静默失败的版本,比直接报错危险太多了。
所以老用户记住,这次会话和转录从文件系统迁到了 SQLite,是破坏性变更,往回降级要恢复旧的转录文件。升级之前先备份,跑一遍诊断和修复,再动。

那它到底过气了没有?
聊到这必须回应一个问题,Hacker News 上最高赞的评论就五个字,谁还在用 OpenClaw?
数据面上确实有迹象。GitHub star 和网站流量从 3 月之后趋于平稳,Google Trends 的搜索热度明显往下掉。
但我的看法可能跟唱衰的人不一样。我觉得这更像是成功的代价。
你回头看看现在的行情。ChatGPT Work、Claude Cowork、微软的 Scout,这些商业产品做的事情,哪一个不是 OpenClaw 去年底先把「个人 Agent」这个想象做具体了,然后大厂照着蓝图抄过去的?有篇海外评论的标题我觉得说到点上了,OpenClaw 是昨天的热点,今天的蓝图。
一个开源项目能让大厂照着它的样子做产品,这本身就说明它赢过一轮了。而且它手里还攥着一张商业产品永远抄不走的牌。你的硬件,你的模型,你的数据,没有订阅。
HN 上还有个安全问题的争论也值得看。一派觉得提示注入风险随着模型变强正在快速消失,另一派觉得长时间运行的 Agent 会跑偏、npm install 这种间接投毒的攻击面还大得很。我站后者。理由前面说了,模型在变强,权限也在变大。
所以到底升不升?
我的建议很直接。
新机器,直接装 2.0。引导安装这堂课值得上,第一次对话就能跑起来的感觉,跟以前是两个产品。
浏览器端天天用的,升。575 毫秒启动和那一堆面板,是每天都能摸到的提升。
小团队想共享一个 Agent 的,可以试,但记住那条红线,信任环境里用,别当安全边界。
跑着大量 cron 和无人值守自动化的生产环境,老实点,先在备机或者 staging 上验证,重点测 SQLite 迁移和 Provider 配置,观望一两个 patch 再动。追求极致稳定的,extended-stable 频道的 v2026.6.34 还在,不急这一时。
最后
我为什么愿意花这么大篇幅聊一个开源工具的版本更新。
因为 OpenClaw 这 9 个月走完的路,特别像开源世界的老剧本。一个东西先在野地里长出来,把一个模糊的想象做成所有人都看得见的具体产品,然后大厂把蓝图吸收进自己的商业版图,热度退去,围观者散场。
但剧本真正有意思的部分恰恰从散场开始。2.0 做的四件事,装得上、跑通、长大、能交接,其实是在回答一个比「Agent 能做什么」更难的问题。一个普通人,要花多久,才能让一个 Agent 第一次真正帮上自己的忙。
第一波红,它靠的是把个人 Agent 做具体。第二波能不能站住,我觉得就看一件事,它能不能把「协作控制」真正磨成「安全边界」。
龙虾还没凉。它只是从现象,变成了基础设施。

以上,既然看到这里了,说明你大概率也是手里跑着 Agent 的人。如果这篇帮你省了一下午啃 release notes 的时间,欢迎转发给同样在折腾自托管 Agent 的朋友。我后面会找台机器真装一遍 2.0,把升级流程和 Swarm 模式的实测写出来,感兴趣的话星标一下,免得错过。