终结者来了,但这次不是天网,是你电脑里那只24小时不睡觉的“龙虾”!
养过龙虾的人都知道,这玩意儿能帮你回邮件、写代码、订机票,甚至在你睡觉时替你打工。但8月15日OpenClaw发布的v2026.8.1-beta.2版本,一口气甩出几十项更新,从头到尾只传递了一个信号——你养的那只龙虾,可能正在背着你干坏事!
秘密出口绑定:终于有人想起密码不能裸奔了
先讲个鬼故事。你把自己的API密钥、数据库密码、云服务Token全塞进了OpenClaw的共享存储里,觉得挺安全。然后你让AI去调用一个外部API,AI顺手就把这些密钥当“环境变量”扔给了目标服务器。整个过程,密钥以纯文本形式在网络里跑了一趟。
这不是危言耸听。OpenClaw此前的架构里,共享存储的密钥在CLI、Gateway RPC和Control UI之间流转时,根本没有“目的地校验”这回事。密钥就像一张没写收件人地址的钞票,谁拿到算谁的。更要命的是,之前曝光的CVE-2026-43528漏洞允许认证过的Gateway客户端通过sourceConfig和runtimeConfig别名字段直接拿到未编辑的密钥。攻击者拿到这些,等于拿到了你全部家当的钥匙。
这次更新干了一件事:给每个密钥绑定一个精确的HTTPS目标主机。密钥不再是一张裸奔的钞票,而是一张写了“仅限xxx.com签收”的支票。如果目标主机不匹配,系统直接拒绝替换,连尝试发送的机会都不给——“fails closed”,关门打狗。
但问题来了。多少个普通用户会去配置这个“出口绑定”?默认配置下密钥依然裸奔,只是多了一个“你可以把它拴起来”的选项。这就像卖给你一把锁,但锁默认是开的。你得自己拧上。
更讽刺的是,就在几个月前,OpenClaw还被曝出exec工具把stdout/stderr原样返回给agent,没有任何密钥编辑。也就是说,AI在执行命令时看到的输出里如果包含了密钥,它会原封不动地把密钥塞进返回结果。你指望AI帮你保守秘密?它连什么是秘密都不知道。
GPT-5.6 Ultra三档运行时:你以为在省钱,其实在烧钱
这次更新最抓眼球的,是GPT-5.6 Ultra全线支持,外加Sol、Terra、Luna三档运行时。OpenClaw和Codex双引擎同时支持,切换模型时模型、运行时、思考模式保持原子化一致。
翻译成人话:你终于可以根据任务难度选择不同“马力”的AI了。写个简单文案用Sol,复杂推理切Luna。听起来很美好对吧?按需付费,精打细算。
但你算过账吗?GPT-5.6三兄弟的价格天差地别。Sol每百万输入token约1.20美元、输出4.80美元;Terra涨到2.80美元输入、11.20美元输出;Luna直接飙到6.50美元输入、26.00美元输出。输出价格是输入的4倍——因为AI“说话”比“听话”贵得多。
一个普通对话,假设你输入500 token、输出1000 token。用Sol花0.0006+0.0048=0.0054美元。用Luna花0.00325+0.026=0.02925美元。差价5倍多。一天聊50轮,用Luna比Sol多花1.2美元,一个月多花36美元。这还没算复杂任务里动辄几万token的上下文。
更狠的是,OpenClaw现在默认把GPT-5.6设为新装系统的默认模型。一个新手装上OpenClaw,啥也没配置,直接就开始用最贵的模型跑任务。你以为自己在“养龙虾”,其实在“烧钱养吞金兽”。
好在有个漏洞可以钻。如果你有ChatGPT Plus订阅(20美元/月),再花3美元买个OpenClaw Launch Lite,就能零额外API成本用GPT-5.6。但多少人知道这个路子?
插件安装来源警告:10%的插件是来偷东西的
插件是OpenClaw的命根子。没有插件,龙虾就是一只没有钳子的虾。但最新数据显示,OpenClaw插件生态里约有10%被检测为恶意插件。
10%。你装10个插件,就有一个可能是小偷。
这次更新加了一道防线:对任意可执行插件来源,CLI和聊天安装时必须加--force才能继续。ClawHub、官方目录、捆绑插件不受影响,但“任意可执行插件来源”这个表述太宽泛了。什么叫“任意”?GitHub上随便一个repo算不算?一个网盘链接算不算?
这道防线的本质是:系统不再默认信任所有来源,但只要你加个--force,系统就闭嘴让你装。这就像机场安检说“危险物品禁止携带”,但你说“让我带”,安检就放行了。--force就是那个“让我带”的咒语。
更值得警惕的是,工信部网络安全威胁和漏洞信息共享平台早就监测到OpenClaw在默认或不当配置下存在较高安全风险。OpenClaw部署时“信任边界模糊”,加上它自身持续运行、自主决策、调用系统和外部资源的特性,一旦被恶意接管,后果不堪设想。
你给AI的权限越高,它被劫持时造成的破坏就越大。一个能读写文件、收发邮件、操作浏览器的AI,如果被植入恶意插件,等于把家里钥匙交给了小偷。
macOS应用配置:一人养虾,全家遭殃
macOS用户注意了。之前OpenClaw的macOS应用虽然接受OPENCLAW_PROFILE参数,但不同配置实例依然共享应用偏好、Keychain记录、设备身份状态和默认Gateway端口。你在公司电脑上配了一个工作用的OpenClaw实例,回家又配了一个私人用的。结果两个实例的Keychain互相串,Gateway端口互相抢,设备身份互相覆盖。
这次更新终于把不同配置实例彻底隔离了。每个命名配置拥有独立的状态、偏好、Keychain、设备认证存储、Gateway标签和稳定端口。主机全局登录和节点服务保持不动。
听起来是好事。但细想一下:为什么之前会共享?因为OpenClaw的macOS应用默认绑定到0.0.0.0(所有网络接口)。一个配置实例默认监听所有网络接口,意味着同一台机器上的其他用户、甚至同一网络里的其他设备,都能访问你的Gateway。配置隔离解决的是“多个配置互相干扰”的问题,但没有解决“Gateway默认对所有人开放”的问题。
你得手动改配置把绑定地址改成127.0.0.1。但有多少人知道要改?多少人知道0.0.0.0和127.0.0.1的区别?
SQLite快照:备份这件“小事”终于有人认真对待了
这是整个更新列表里最不起眼但可能最重要的一项:openclaw backup sqlite create|list|verify|restore。
之前OpenClaw没有官方支持的SQLite数据库快照方案。用户要么直接复制正在运行的数据库文件和WAL日志(可能损坏),要么依赖大而全的备份归档(无法针对单库恢复)。迁移服务器、替换容器、故障恢复时,数据损坏风险极高。
这次更新用SQLite的VACUUM INTO捕获已提交的WAL状态,验证压缩输出、计算哈希和清单,只发布完全同步的快照目录。恢复时先把内容复制到私有暂存路径再让SQLite打开,写入目标必须是全新目标。仓库对schema、索引、所有权、ACL、路径身份、清单、哈希等违规一律拒绝。
一套严谨到苛刻的备份恢复流程。
但问题还是那个问题:多少人会主动备份?OpenClaw的卖点是“让AI替你干活”,用户冲的是自动化来的,不是冲运维来的。一个普通用户装上OpenClaw,第一件事是让它回邮件,不是研究怎么备份SQLite数据库。
等到数据库损坏、所有对话历史、配置、技能状态全部丢失那天,才会想起这个命令。但那天通常已经晚了。
Control UI更新恢复:一个“重启按钮”背后的傲慢
这可能是本次更新里最搞笑的一条:“A new version is available”的Reload按钮现在会等待Gateway重启完成再刷新,而不是啥也不做,让用户只能手动硬刷新。
翻译一下:之前这个按钮是坏的。点了没反应,你得自己手动刷新浏览器。
一个“重新加载”按钮,功能就是重新加载。这个最基本的功能居然需要等到beta.2才修复。这说明什么?说明开发团队之前根本没把“用户点击按钮后按钮应该起作用”当回事。
更值得玩味的是,这个bug的存在本身说明了一个问题:OpenClaw的Gateway重启过程中,Control UI和Gateway之间的通信是断开的,而且没有任何重连或等待机制。用户点了“重新加载”,UI尝试连接Gateway,发现连不上,就沉默了。不报错、不重试、不给提示。就是沉默。
这个细节暴露了OpenClaw在用户体验层面的一个深层问题:系统设计者默认用户知道“Gateway重启需要时间”“重启期间UI连不上是正常的”“你应该等一会儿再手动刷新”。但这些知识对普通用户来说根本不是常识。
事情没那么简单
OpenClaw在60天内超越了React,成为GitHub历史上星标增长最快的项目。腾讯投资了它,NVIDIA在它之上构建了NemoClaw。它确实很火。
但火和靠谱是两码事。v2026.8.1-beta.2的几十项更新,几乎每一项都在修补之前版本留下的窟窿——密钥裸奔、配置混乱、插件投毒、备份缺失、按钮失灵。这个beta版本与其说是“新功能发布”,不如说是一份“之前做错了什么”的自白书。
工信部、国家互联网应急中心、中央网信办接连发布安全预警。这不是小题大做。一个能读写文件、收发邮件、操作浏览器、24小时持续运行的AI,如果配置不当或被恶意利用,造成的破坏远超过你的想象。
更麻烦的是,OpenClaw的“本地优先”定位给了用户一种虚假的安全感——“反正在我自己的电脑上跑,能有什么问题?”但你的电脑连着网,你的密钥存在本地文件里,你的AI会执行外部指令。本地不代表安全,离线不代表隔离。
那只24小时不睡觉替你打工的龙虾,可能正在替你闯祸。而你,还不知道。