Skip to main content
PromptQuorum
主页/本地LLM进阶/OpenClaw评测2026:两度改名,如今由非营利基金会运营
Local AI Agents & Tool Use

OpenClaw评测2026:两度改名,如今由非营利基金会运营

·12分钟阅读·Hans Kuepper 作者 · PromptQuorum创始人,多模型AI调度工具 · PromptQuorum

OpenClaw是一款开源、MIT许可的AI代理网关,将语言模型连接到你自己的消息应用和设备——它不是你访问的聊天机器人,而是一个后台服务,通过WhatsApp、Discord、Slack等25个以上的渠道触达你,并在你要求时执行Shell命令、控制浏览器、接触你的文件。它始于2025年11月的个人项目,在与Anthropic的商标纠纷后三天内两度改名,如今由一家非营利基金会管理——创始人Peter Steinberger已于2026年2月加入OpenAI。

OpenClaw是一款开源AI代理网关:一个持续运行的后台服务,将语言模型连接到你已经在用的消息应用——WhatsApp、Telegram、Discord、Slack、Signal、iMessage等——并允许它执行Shell命令、控制浏览器、读写文件、管理日历或收件箱,全部只需一条短信触发。它始于2025年11月一个名为Clawdbot的个人项目,在2026年1月因与Anthropic的商标纠纷在三天内两度改名,到2026年2月创始人加入OpenAI后移交给一家非营利基金会运营。在此期间它还累积了647份已发布的安全公告。

关键要点

  • 开源AI代理网关:将LLM连接到WhatsApp、Telegram、Discord、Slack、Signal、iMessage及25个以上其他渠道
  • 可执行Shell命令、控制浏览器、读写文件、管理日历或邮件——由一条短信触发
  • 2025年11月以「Clawdbot」之名启动;2026年1月因Anthropic围绕「Clawd」的商标纠纷,3天内经「Moltbot」改名为「OpenClaw」
  • 创始人Peter Steinberger于2026年2月加入OpenAI;项目移交给非营利的OpenClaw基金会,主席为Dave Morin,由OpenAI赞助
  • 发布647份GitHub安全公告(2026年1—6月):14严重、219高危、350中危、64低危
  • 披露一条未认证RCE攻击链(3个CVE,CVSS最高8.8),仅需一条WhatsApp消息即可触发,已在2026.6.6版本修复
  • MIT许可,388,916颗星,当前版本v2026.9.1

📍 简单一句话

OpenClaw是一款开源、MIT许可的AI代理网关,将语言模型连接到WhatsApp、Discord等消息应用,并允许它在你的设备上执行Shell命令、控制浏览器、管理文件,其安全公告历史异常公开且庞大(前六个月发布了647份公告)。

💬 简单来说

你不用打开聊天窗口,而是像给人发消息一样给AI代理发消息——在WhatsApp、Telegram等你已经在用的应用上——它就能真的在你的电脑上做事,而不只是回复文字。这份力量同时也是风险:它647条安全记录中的每一条,追根溯源都指向这一能力本身。

📌: 本评测涵盖截至v2026.9.1(2026年9月)的OpenClaw。鉴于其发布节奏(每周多个版本)及异常活跃的安全公告历史,在用真实消息账号和文件系统访问权限部署之前,请直接在仓库上核实当前状态。

OpenClaw是什么

OpenClaw(github.com/openclaw/openclaw)是一款开源AI代理网关——一个持续运行的后台服务,而不是你访问的聊天窗口——运行在你自己的设备上,通过你已经在用的消息应用触达你。项目自身的描述直截了当:「The AI that really does things. Any OS. Any Platform.」其核心是Gateway,一个管理消息渠道连接、将收到的消息路由到代理会话、并处理调度的守护进程。

  • 通过WhatsApp、Telegram、Discord、Slack、Signal、iMessage等渠道与你交流(文档称支持29个渠道)
  • 可执行Shell命令、控制浏览器、读写文件、管理日历、发送邮件——全部来自一条短信
  • 可配合OpenAI、Google Gemini、Mistral、经Ollama运行的本地模型,以及几乎任何具备API的提供方
  • 按照项目声明的设计目标,状态(会话记录、记忆索引)保存在你自己的设备上,而非厂商云端
  • 在单个会话内通过Command Queue逐条处理消息,而非并行处理,以保持工具使用和会话历史的一致性
  • 官网:openclaw.ai

从Clawdbot经Moltbot到OpenClaw

OpenClaw并非一开始就叫OpenClaw。奥地利软件工程师Peter Steinberger——PDF工具公司PSPDFKit的创始人——为自己打造了一个名为「Clawd」的个人AI助手,戏谑地致敬了Anthropic的Claude,并于2025年11月将一个更强大的版本以Clawdbot之名开源发布到GitHub上。

2026年1月27日,Anthropic的法务团队发出商标通知:「Clawd」在发音上被认定与「Claude」过于接近。Steinberger借势项目的龙虾吉祥物——龙虾靠蜕壳成长——当天就将其改名为Moltbot,代理人格也变为「Molty」。三天后的2026年1月29日,他再次改名为OpenClaw,理由是「Moltbot」念起来总觉得别扭。第二次改名以刻意保密和协调好的时机执行,以避免重蹈覆辙,名称同时呼应了项目的开源属性和龙虾渊源。

过渡并不顺利。当Steinberger试图同时改名GitHub组织和项目的X/Twitter账号时,加密货币骗子在约10秒内就抢占了短暂无主的账号,并在Solana上推广一个虚假的「$CLAWD」代币,据报道其市值一度超过1600万美元,随后Steinberger公开谴责其为骗局。随后几天,仿冒域名和一个克隆的GitHub仓库也相继出现。

2026年2月,Steinberger宣布将加入OpenAI,项目的运营将移交给一家非营利基金会。OpenClaw基金会正式以501(c)(3)非营利地位成立,首批全职团队共十人,横跨工程与运营,由企业家兼投资人Dave Morin担任主席。OpenAI承诺赞助该基金会,而OpenClaw本身在此安排下继续以MIT许可开源。

📌: 2026年1月改名期间的骗局代币和域名抢注事件,针对的是过渡窗口期内暂时无主的社交/GitHub账号,而非OpenClaw软件本身的漏洞。此处提及它们,是因为它们塑造了项目的公众声誉,且常与下文讨论的、独立存在的软件层面安全公告相混淆。

OpenClaw如何运作

OpenClaw架构的核心是Gateway:一个持续运行的守护进程,管理每一条消息渠道连接,将收到的消息路由到正确的代理会话,并处理计划中的或后台任务。在单个会话内,消息通过Command Queue逐条处理而非并行处理——项目自身的文档解释这是刻意为之的设计,目的是防止工具冲突并保持会话历史的一致性。对话记录被索引进一个带向量搜索的本地SQLite数据库,代理在每次回答前都会对该索引执行一次记忆搜索查询,而不仅仅依赖当前对话的上下文窗口。

  • Gateway:持续运行的后台守护进程,管理渠道连接、消息路由和调度
  • Command Queue:按会话序列化消息处理,防止工具冲突
  • 本地记忆:对话记录索引进带向量搜索的SQLite,每次回答前都会查询
  • 模型无关:支持OpenAI、Google Gemini、Mistral、经Ollama运行的本地模型,或任何兼容API的提供方
  • 团队模式:一个共享网关,多人可打开并操作同一会话,具备实时在线状态,提交记录归属到具体团队成员
  1. 1
    macOS或Linux:在终端运行curl -fsSL https://openclaw.ai/install.sh | bash
  2. 2
    Windows:在PowerShell中运行iwr -useb https://openclaw.ai/install.ps1 | iex
  3. 3
    已经自行管理Node.js?可改为安装已发布的包:npm install -g openclaw@latest --allow-scripts=openclaw(需npm 12,或npm 11.16以上)。
  4. 4
    安装程序会自动启动引导向导——选择Quick start以复用检测到的AI访问权限并打开仪表盘,或选择Custom setup进行完整的引导流程。
  5. 5
    Quick start会让Gateway在前台持续运行。如需后台运行,用Ctrl+C停止后运行openclaw gateway install
  6. 6
    运行openclaw dashboard在浏览器中打开Control UI,确认Gateway可访问;发送一条测试消息以确认模型连接正常。

安全记录

就任何年龄的项目而言,OpenClaw的安全历史都异常详尽地记录在案,且数量异常庞大。根据GitHub自身的安全公告API,该项目在2026年1月31日至6月30日期间共发布了647份公告:14份评为严重级,219份高危级,350份中危级,64份低危级。从7月到本评测2026年9月的数据抓取时点之间没有新公告发布,不过这一空档反映的是本评测的数据抓取时机,并不能保证发布节奏已永久放缓——请在仓库的实时公告源中核实当前数量。

披露的最严重问题由安全研究员Chinmohan Nayak报告:三个高危漏洞(GHSA-hjr6-g723-hmfm与GHSA-9969-8g9h-rxwm均为CVSS 8.8;GHSA-575v-8hfq-m3mc为CVSS 8.4)共同构成一条未认证的远程代码执行攻击链,仅需一条WhatsApp消息即可触发。该问题影响截至2026.6.1的版本,已在2026.6.6中修复。

另外,在2026年1月改名后的几天内,安全公司Malwarebytes及其他研究人员报告称,发现超过1,000个公开暴露的OpenClaw实例,泄露了API密钥、私人聊天记录和系统凭证——这是一个配置和部署问题(未受保护的公开暴露),而非OpenClaw自身代码中的漏洞。

已发布公告数(2026年1—6月)

What it shows:
共647份:14严重、219高危、350中危、64低危

披露的最严重问题

What it shows:
经WhatsApp消息触发的未认证RCE攻击链,CVSS最高8.8,已在2026.6.6修复

实例暴露事件

What it shows:
发现1,000+公开实例泄露API密钥和聊天记录(属配置错误,非代码缺陷)

披露流程

What it shows:
通过GitHub标准安全公告流程发布,附带CVE/GHSA编号和CVSS评分

📌: 本评测未对OpenClaw进行我们自己的安全审计。以上每一个数字均来自GitHub公开的安全公告API,或来自具名、注明日期的报道(Forbes、Malwarebytes,以及上述研究员本人的披露),而非PromptQuorum自行执行的测试。公告数量多并不自动等同于灾难性——它既可能反映真实存在的巨大攻击面(OpenClaw涉及Shell、浏览器、文件和邮件),也可能反映异常严谨的披露流程,二者在此并不互斥。在用真实账号或文件系统访问权限部署之前,请核实当前公告数量与你安装的版本是否对应最新仓库状态。

OpenClaw还在维护吗

是的,而且非常活跃。在本评测调研前的数小时内,该仓库仍有推送记录,OpenClaw大约每隔几天就发布一个新版本——评测撰写时最近的五个标签是v2026.9.1、v2026.8.2、v2026.8.1以及两个测试版,分布在不到两周的时间内。

治理结构在2026年2月发生变化:创始人Peter Steinberger加入OpenAI,项目运营移交给非营利的OpenClaw基金会(501(c)(3)地位,主席为Dave Morin,首批全职团队共十人横跨工程与运营,由OpenAI赞助)。在这一安排下项目仍保持MIT许可。截至本评测时,该基金会尚未公布详细的公开治理文件,因此外界并不能完全透明地了解技术和路线图决策在日常中是如何做出的。

仓库活跃度

What it shows:
本评测前数小时内有推送;大约每隔几天发布一个版本

当前版本

What it shows:
v2026.9.1

星标数

What it shows:
388,916颗星,81,708次分叉

治理结构

What it shows:
非营利OpenClaw基金会(501(c)(3)),主席Dave Morin,由OpenAI赞助,自2026年2月起

谁适合使用OpenClaw

正确的选择在很大程度上取决于你能容忍多少——让一个年轻、快速迭代、且在安全层面被异常密切审视的项目,真正接触你的账号、文件和Shell。

OpenClaw对比其他方案

OpenClaw将消息渠道覆盖面与完整设备控制相结合的组合,在本目录中没有完全对等的竞品。最接近的比较分为两个不同维度:其他广覆盖的个人代理网关,以及用OpenClaw的覆盖面换取更小攻击面的、更窄范围的单一用途代理。

工具
界面
许可证
最适合
OpenClaw消息应用 + GatewayMIT跨渠道个人代理,完整设备访问
goose桌面、CLIApache-2.0编码/自动化代理,由Linux基金会治理
n8nWeb,自托管Fair-code带AI/LLM节点的工作流自动化
Open Interpreter终端,兼容ACPApache 2.0面向开放模型的范围限定终端编码代理
OnyxWeb,自托管MIT企业搜索+RAG,任意模型提供方
AutoGPT(经典版)CLI,自主循环MIT无约束自主代理实验

常见错误

  • 把2026年1月改名期间的骗局代币和域名抢注事件(针对改名过渡期内无主的社交/GitHub账号)与OpenClaw自身代码中的漏洞混为一谈——两者是不同的问题,分别在上文不同章节中讨论
  • 在未经身份验证的情况下将Gateway实例暴露在公共互联网上——这正是导致1,000+实例暴露事件的配置错误,而不是将其置于私有网络或恰当的访问控制之后运行
  • 在一个每隔几天发布新版本、已发布647份安全公告的项目上运行过时版本——在假设自己已打补丁之前,请将已安装版本与当前发布版本核对
  • 在未先阅读OpenClaw的权限和渠道禁用设置的情况下,就授予完整的Shell、文件和消息账号访问权限——尤其考虑到已有关于权限的公告记录(包括GHSA-2q7j-2vhx-56g8中账号级工具禁用被忽略的案例)

常见问题

OpenClaw是什么?

OpenClaw是一款开源、MIT许可的AI代理网关,将语言模型连接到WhatsApp、Telegram、Discord、Slack等消息应用,并允许它执行Shell命令、读写文件、控制浏览器、管理日历或邮件,全部由一条短信触发。

OpenClaw和Clawdbot或Moltbot是同一个项目吗?

是的。OpenClaw就是同一个项目,在2026年1月的三天内两度改名:先是因与Anthropic围绕「Clawd」名称的商标纠纷从Clawdbot改为Moltbot,三天后又从Moltbot改为OpenClaw。

是谁创建了OpenClaw,现在由谁运营?

奥地利软件工程师、PSPDFKit创始人Peter Steinberger于2025年11月以Clawdbot之名创建了该项目。2026年2月他加入OpenAI,运营权移交给非营利的OpenClaw基金会,由Dave Morin担任主席,OpenAI提供赞助,项目本身仍保持MIT许可。

OpenClaw使用安全吗?

这取决于配置以及你安装的版本是否够新。OpenClaw在2026年1月至6月间发布了647份安全公告(14严重、219高危、350中危、64低危),其中包括一条如今已修复、仅需一条WhatsApp消息即可触发的未认证远程代码执行链。其Shell、文件和浏览器访问权限在设计上就十分强大——在授予广泛访问权限前请审查其权限模型,并鉴于其频繁的发布节奏保持更新。

OpenClaw的Gateway是什么?

Gateway是OpenClaw的核心组件:一个持续运行的后台守护进程,管理消息渠道连接、将收到的消息路由到代理会话、并处理计划任务。在一个会话内,它通过Command Queue逐条处理消息,以保持工具使用和会话历史的一致性。

OpenClaw支持哪些模型?

OpenClaw与模型无关。它可配合OpenAI、Google Gemini、Mistral、经Ollama运行的本地模型,以及几乎任何具备兼容API的提供方使用。

如何安装OpenClaw?

在macOS或Linux上,运行curl -fsSL https://openclaw.ai/install.sh | bash。在Windows上,在PowerShell中运行iwr -useb https://openclaw.ai/install.ps1 | iex。如果你已经自行管理Node.js,也可以改为运行npm install -g openclaw@latest --allow-scripts=openclaw。安装程序会自动启动引导向导。

OpenClaw免费吗?

是的。它采用MIT许可,允许免费使用、修改和再分发,包括用于商业产品中。

$CLAWD代币事件是怎么回事?

在2026年1月改名期间,加密货币骗子短暂抢占了项目无主的GitHub组织和X/Twitter账号,并在Solana上推广一个虚假的「$CLAWD」代币,据报道其市值一度超过1600万美元,随后Steinberger公开谴责其为骗局。该代币并非由OpenClaw项目创建或背书。

OpenClaw与n8n或goose相比如何?

n8n是一个带AI节点的工作流自动化平台,更适合结构化的业务流程,而非开放式的个人助理任务。goose是一个由Linux基金会治理的编码与自动化代理,范围比OpenClaw的跨渠道覆盖面更窄。OpenClaw的显著特点在于,它能通过你已经在用的消息应用触达你,并从那里在你的设备上广泛执行操作——这是一个比这两种替代方案都更宽的能力范围,相应地也伴随着一份更庞大的、有据可查的安全记录。

来源

← 返回 本地LLM进阶