如果一个开源项目在一年里同时做到这些事:GitHub 增速史上第一(截至 2026-10-11 约 391,700 stars、82,300 forks,GitHub API 口径)、作者登上 TED、成立了自己的非营利基金会、被微软和英伟达站台——你会以为它是一个大厂亲儿子。但 OpenClaw 的起点只是 iOS 老兵 Peter Steinberger「十天随手写的」个人助手,而它的高光和争议始终拧在一起:2026 年 2 月,它的技能市场 ClawHub 被安全公司查出数百个恶意技能,同月创始人宣布加入 OpenAI。本文基于 GitHub 仓库、官方文档与基金会公告(2026-10-11 核查)做一次完整调研:它到底是什么、凭什么火、安全上到底有多危险,以及对想折腾个人智能体的开发者意味着什么。
它是什么:一个「真的会干活」的本地助手
OpenClaw 的自我定位写在 README 第一行:「The AI that really does things. Any OS. Any Platform.」——跑在用户自己的电脑上的开源 AI 助手,通过你已经在用的聊天软件与你交互:Discord、iMessage、Slack、Teams、Telegram、WhatsApp 加上 20 多个其他渠道(官网口径共 29 个,含 Signal),另有 macOS、iOS、Android、Windows、Linux 原生应用。与商业助手最大的差异是三句话:本地运行、模型无关、没有订阅——状态、记忆和凭据都在你自己的硬件上,官网的口号是「Your agent, your machine, your rules」。
架构上,核心是一个叫 Gateway 的本地控制平面,统一管理会话、工具、事件与渠道连接,Control UI、CLI、TUI 都连到它上面;能力通过 tools、skills、plugins 三层扩展,经技能市场 ClawHub 分发。技术栈是 Node.js(要求 24.16 以上)加 TypeScript 与 pnpm workspace,支持 Docker 部署。README 还强调一句话:「没有付费层、没有托管服务、没有 token」,个人笔记本与团队共享部署的唯一区别是配置文件。尤其值得注意它的模型层设计:README 明说「模型与 agent harness(Claude、Codex、本地模型)都是可以热插拔的插件」——这不是绑定某家 API 的套壳,而是把「用谁家的大脑」变成了配置项。它能做的事覆盖浏览网页、填表单、读写文件、执行 shell 命令,官方原话是「Full access or sandboxed—your choice」,全权或沙箱由用户自选。这句话既是它的魅力,也是全部争议的根源,后面细说。
从 Clawdbot 到 OpenClaw:爆火与两次改名
项目仓库创建于 2025 年 11 月 24 日(GitHub API),最初叫 Clawdbot。按创始人自己的说法这是个「十天随手写出来」的项目,上线后迅速引爆:多个媒体报道上线数日内星标即破万、数周内冲过六万——单日精确数字各来源互有出入(凤凰网当时的标题是「10 天随手写的 AI,狂飙 7 万星」),但「GitHub 史上最快」的方向无可争议,React 用十年积累的星标数它几个月就追平了。
timeline
title OpenClaw 首年关键节点
2025年11月下旬 : Clawdbot 发布 : 仓库数日内爆火
2026年1月下旬 : 因商标异议改名 Moltbot : 数日后定名 OpenClaw
2026年2月 : ClawHub 恶意技能事件曝光 : 创始人宣布加入 OpenAI
2026年3月 : 星标突破 250000
2026年4月 : 创始人 TED 演讲
2026年7月 : OpenClaw Foundation 成立
2026年9月 : OpenClaw Enterprise 发布
2026年10月 : 星标约 391700
两次改名是它早期最有戏剧性的插曲。2026 年 1 月 27 日,Anthropic 认为「Clawd-」前缀过于接近 Claude,发出商标异议,项目当天更名 Moltbot——Steinberger 公开表态是被「被迫」改名(Forbes、Business Insider 等多源报道,措辞从「礼貌邮件」到「律师函」不一,保守起见记为商标异议);仅三天后的 1 月 30 日,项目再次改名并最终定名 OpenClaw。第二改的具体原因各方语焉不详,但名字从此与 Claude 彻底切割。
创始人 Steinberger 是 PDF SDK 公司 PSPDFKit 的创始人、iOS 社区名人,项目吉祥物是一只太空龙虾 Molty。2026 年 4 月他登上 TED,演讲标题就叫《我如何创造了 OpenClaw 这个突破性 AI 智能体》(TED Talks Daily 于 4 月 17 日播出)。此前的 2 月中旬,他在博客宣布加入 OpenAI 做个人智能体方向,转述的表态是「加入 OpenAI 是把这一切带给所有人的最快方式」——注意这是二级转述,其博客原文现已不可直接访问。项目本身没有跟着进 OpenAI:README 与官网反复强调「OpenClaw is not an OpenAI product」「OpenAI is a donor, not an owner」。
聚光之下:「致命三要素」与 ClawHub 供应链事件
要理解 OpenClaw 的安全争议,先看安全研究者 Simon Willison 提出的「致命三要素」(Lethal Trifecta):一个系统同时拥有私有数据访问权、接触不可信内容、具备对外通信能力,提示注入就有了完整的攻击链。OpenClaw 恰好三项全占——它有 shell 与文件系统权限、保管着你的 API key 和聊天凭据、每天阅读网页与消息、还能主动对外发消息。Cisco 直接以《像 OpenClaw 这样的个人 AI 代理是安全噩梦》为题发文,IBM 的评估是「攻击面扩张的速度快于防御」。这不是 OpenClaw 独有的问题,而是「全权个人智能体」这个品类的问题,只是它是品类里最显眼的那个。
真正落下实锤的是 2026 年 2 月初的 ClawHavoc 事件。安全公司 Koi Security 对技能市场 ClawHub 当时的 2,857 个技能做了审计,发现 341 个明确恶意的技能——约 12%,伪装成「security-check」「nanopdf」之类的实用工具,向 macOS 用户投放 Atomic Stealer 窃密木马,目标直指 API key、浏览器凭证与加密钱包(HKCERT 等多源交叉证实)。这不是孤例,而是一整条供应链攻击带的开始:Snyk 披露过伪装 OpenClaw 官方更新的假「Google」技能;Silverfort 演示了 ClawHub 的排名可以被刷榜操纵;Zscaler 追踪到 3 月起名为「DeepSeek-Claw」的恶意技能向三大桌面平台投放 Remcos 远控与 GhostLoader;Palo Alto Networks 的 Unit 42 在 6 月发布了恶意技能规避自动化扫描的技术分析。还有安全厂商抽样称约 80% 的技能有恶意行为——该样本与方法未见同行复核,本文按最低置信处理,但方向上「技能市场监管不足」在 2026 年上半年是社区共识。
项目自身的代码安全记录同样有案底:CVE-2026-25253(CVSS 8.8,攻击者窃取 bot token 后可一键远程执行代码,v2026.1.29 修复)与 CVE-2026-25593(CVSS 8.4,命令注入,v2026.1.20 修复)都在爆火峰值期被发现,有安全研究者扫描称当时数百个实例暴露在公网。攻击手法的门槛也在快速下降:Backslash Security 全年记录到 506 起针对此类助手的提示注入攻击事件,Imperva 演示了在普通消息里嵌入注入指令即可完成入侵,Cisco 则点名「明文存放的 API key 可以被一条提示注入骗走」。一条经验清晰浮现:一个默认持有全机权限的软件,在以开源项目史无前例的速度扩散时,攻击者跟进的速度只会更快。
官方回应与治理:基金会、沙箱与 ClawScan
公平地说,官方响应是成体系的。安全文档给出明确的威胁模型(对齐 MITRE ATLAS),坦承「每个 Gateway 是一个信任边界,OpenClaw 不是对抗性多租户安全边界」;默认行为上做了收敛——未知 DM 发送者会先收到配对码而非被执行(openclaw pairing approve 确认后才生效),群组默认白名单加提及门控,沙箱与只读模式可选,并提供了 openclaw security audit 一键自检。技能侧建立了 ClawScan 审查机制,社区配套了 ClawSweeper、Crabbox 等排查工具,2026 年 10 月 2 日腾讯 AIG 宣布加入 ClawScan 加强审查。这些不解决「默认全权限」的结构性批评,但把风险从「裸奔」降到了「知情选择」。
治理层面,2026 年 7 月 8 日 OpenClaw Foundation 官宣:美国 501(c)(3) 非营利组织,Chairperson 由 entrepreneur Dave Morin 出任,首批雇佣 10 名全职员工并为每个 release 签名,维持 MIT 许可;捐助者包括 OpenAI、Amazon、Red Hat 与密歇根大学等。9 月 29 日又发布了由 OpenAI、Red Hat、NVIDIA 支持的 OpenClaw Enterprise——一个免费开源的企业控制平面。有意思的是 README 里仍写着「没有企业版、没有付费版」,与 Enterprise 发布存在表述张力,合理的解读是前者指个人发行版原则、后者是独立产品线,但这也提醒我们:这个项目一年内已经从个人玩具长成了多方利益交汇的平台。
生态影响与给开发者的三课
生态数字(截至各自标注时点):ClawHub 技能数从年初约 3,300 涨到 8 月的 31,000 以上——arXiv 上 3 月的一项研究数据集抓到的规模是 26,502 个技能,可见扩张之快;基金会公告称 ClawCon 社区 meetup 已办 34 场、遍及 16 国、约 3 万人报名;微软、NVIDIA、Red Hat、腾讯等 30 多个组织向上游贡献代码。社区还长出了 Moltbook(「龙虾版社交网络」)这类衍生现象,技能审查工具 ClawSweeper、Crabbox 也都来自社区。与闭源商业个人助手的对比里,OpenClaw 的差异化就三件事:数据不出你的机器、模型可换、无订阅费——这也是它被主流接受的真正原因:它验证了「个人智能体」是真实需求,而不是演示视频里的幻影。
给想上手或借鉴的开发者三课。第一,权限模型先于功能:如果你要部署,用沙箱模式起步、消息渠道走白名单、security audit 进部署清单,绝不把完整 shell 权限的实例暴露公网——ClawHavoc 的受害者画像就是「装完默认配置就扔在那」的用户。第二,第三方技能等同第三方依赖:npm 供应链攻击的所有教训原样适用于技能市场,装之前看来源与代码,生产环境锁版本。第三,「本地运行」不等于「安全边界」:本地只是把信任根从厂商搬回你自己,而你的聊天窗口、浏览器和 shell 在智能体眼里是同一个攻击面。本文作者判断(推测,非事实结论):OpenClaw 最大的遗产可能不是这 39 万星本身,而是它用一整年的安全风波替全行业预演了「个人智能体时代」的威胁模型——趁伤害还限于星球尺度,把课都上完了。
参考资料
- openclaw/openclaw(GitHub README):定位、架构、技术栈与安全模型的一手来源。
- Introducing the OpenClaw Foundation(官方博客,2026-07-08):基金会治理结构与捐助者名单。
- OpenClaw 安全文档(docs.openclaw.ai):威胁模型、配对机制与沙箱选项。
- ClawHavoc:ClawHub 恶意技能审计(Koi Security,2026-02;HKCERT 2026-03-17 转述):341/2,857 恶意技能数据的交叉来源。
- CVE-2026-25253(Snyk 漏洞库):一键 RCE 细节与修复版本。
- Unit 42:ClawHub 恶意技能规避扫描分析(Palo Alto Networks,2026-06-23):供应链攻击的演化。
- OpenClaw Enterprise 发布(VentureBeat / Red Hat 博客,2026-09-29):企业控制平面与支持方名单。
- Clawdbot 更名 Moltbot 报道(Forbes,2026-01-27):商标异议与改名时间线。
读者留言
COMMENTS 暂无还没有留言,来说第一句?