OpenClaw
概述
OpenClaw 是一款免费、MIT 授权的开源个人 AI 智能体,可在本地设备上运行,并连接到你日常使用的即时通讯平台。它在设计上以本地优先为核心原则:所有对话、记忆与技能均以纯 Markdown 和 YAML 文件的形式存储在本机,数据不会上传至任何厂商托管的 SaaS 平台。一个 Gateway 进程运行在你的机器(或服务器)上,充当消息应用与随时可用的 AI 助手之间的桥梁。
OpenClaw 于 2026 年 1 月下旬发布,成为 GitHub 历史上增长最快的开源仓库之一(截至 2026 年 5 月已获 373k 颗星)。它是 Hermes Agent(Nous Research)的前身项目——后者在相似的超个人助手模式之上增加了闭环自我改进层和基于 GOAP 的推理能力。
官方文档: https://docs.openclaw.ai/
历史沿革
OpenClaw 经历了三次命名变更,每次都对应一次重大架构重写:
| 阶段 | 名称 | 架构 | 配置 | 技能格式 |
|---|---|---|---|---|
| 1 | Clawdbot | 单文件智能体 | 扁平 JSON | 松散脚本 |
| 2 | Moltbot | 插件系统 + HTTP 网关 | TOML | 模块 |
| 3 | OpenClaw | 本地 Gateway + 多智能体路由 | YAML | SKILL.md 标准 |
从 Clawdbot 改名是 Anthropic 的要求(与"Claude"过于相近)。技能格式在 SKILL.md 上完成标准化,ClawHub 市场也随 OpenClaw 品牌重塑同步上线。
核心特性
本地优先的记忆系统
OpenClaw 的记忆采用三层结构,以纯文件形式存储在 ~/.openclaw/workspace 目录下:
| 文件 | 作用 | 自动加载时机 |
|---|---|---|
MEMORY.md |
长期记忆:持久事实、偏好、决策 | 每次私信会话 |
memory/YYYY-MM-DD.md |
每日工作记录、运行上下文、观察笔记 | 当天及前一天 |
DREAMS.md (可选) |
后台"梦境"整合过程生成的汇总摘要 | 按需加载 |
智能体判断哪些内容具有持久价值后,会将其从每日记录迁移至 MEMORY.md。自动记忆清除功能会在对话压缩之前静默运行,提示智能体在上下文窗口关闭前保存重要信息。
记忆搜索工具:
- memory_search — 在配置了嵌入服务商的情况下,执行向量与 BM25 关键词的混合搜索
- memory_get — 直接读取文件或访问指定行范围
存储后端(可配置):
| 后端 | 说明 |
|---|---|
| Builtin(默认) | SQLite,无额外依赖 |
| QMD | 本地优先的 sidecar,支持重排序与查询扩展 |
| Honcho | 基于云端的跨会话用户建模 |
| LanceDB | 内置插件,兼容 Ollama 的嵌入能力 |
梦境整合(可选): 后台整合过程对高价值信息打分,并通过接地回填和实时提升路径将其写入长期记忆(LTM)。
Memory Wiki 插件: 新增了一个具有来源追溯能力的知识层,支持结构化声明、矛盾追踪,并提供与原生记忆召回并列的 wiki 工具。
自动检测功能会从可用的 API Key(OpenAI、Gemini、Voyage、Mistral)中自动选择嵌入服务商,无需手动配置。
多平台消息接入
单个 Gateway 进程统一处理所有已连接渠道的入站消息,并将其路由至同一智能体上下文:
| 类别 | 平台 |
|---|---|
| 主流平台 | WhatsApp、Telegram、Slack、Discord、Signal、iMessage |
| 企业级平台 | Microsoft Teams、Google Chat、Mattermost、Matrix、Nextcloud Talk |
| 地区性 / 小众平台 | 飞书、LINE、微信、QQ、Zalo、Nostr、Synapse Chat、Tlon、Twitch、IRC |
| 内置 | WebChat(浏览器 UI) |
WhatsApp 上的语音消息和 Slack 上的文字消息会路由至同一智能体会话。
语音: macOS/iOS 上支持唤醒词语音模式;Android 上支持持续语音模式。语音合成通过 ElevenLabs 实现,系统 TTS 作为降级备用。
内置工具
工具按命名分组进行组织。全局访问控制通过 openclaw.json 中的 tools.allow / tools.deny 配置(deny 优先),每个智能体还可通过白名单进一步约束。
| 分组 | 工具 |
|---|---|
group:sessions |
sessions_list、sessions_history、sessions_send、sessions_spawn、session_status |
group:ui |
browser、canvas |
group:automation |
cron、gateway |
group:nodes |
nodes |
group:memory |
memory_search、memory_get |
group:web |
web_search、web_fetch |
group:messaging |
message |
group:openclaw |
所有内置工具(不含插件) |
工具配置文件提供预设白名单:minimal(仅 session_status)和 coding(文件系统、运行时、会话、记忆、图像)。
技能与 ClawHub
技能是离散、可移植的能力包。每个技能是一个目录,其中包含一个带有 YAML frontmatter 和说明文本的 SKILL.md 文件。
SKILL.md frontmatter 字段:
| 字段 | 默认值 | 用途 |
|---|---|---|
name、description |
必填 | 身份标识与发现 |
homepage |
— | macOS 技能界面中显示的 URL |
user-invocable |
true |
将技能暴露为斜杠命令 |
disable-model-invocation |
false |
保留技能可安装状态,但从智能体提示词中排除 |
command-dispatch: tool |
— | 绕过模型,直接调用工具 |
requires.bins / requires.anyBins |
— | 所需 CLI 二进制文件(加载时校验) |
requires.env |
— | 所需环境变量(加载时校验) |
os |
— | 操作系统限制 |
技能加载优先级(优先级由高到低):工作区 → 项目智能体 → 个人智能体 → 托管/本地 → 内置 → 额外配置目录。
智能体不会在每次提示词中注入完整的技能文本,而是注入一个紧凑的 XML 技能列表(包含名称、描述、路径),仅在模型判断某技能相关时才按需加载完整的 SKILL.md。
智能体白名单: openclaw.json 中各智能体的技能列表会覆盖默认值。非空列表代表该智能体的完整可用集合,而非与默认值合并。
官方文档安全提示: "将第三方技能视为不可信代码,启用前请仔细阅读。"
ClawHub(github.com/openclaw/clawhub)是官方公共技能注册中心,收录社区构建的技能超过 3,000 个。通过 openclaw skills install <skill-slug> 安装,通过 openclaw skills update --all 更新全部技能。
自动化与定时任务
内置定时任务调度器在 Gateway 进程内运行,任务定义持久化存储于 ~/.openclaw/cron/jobs.json。
调度类型:
| 类型 | 标志 | 格式 |
|---|---|---|
| 单次执行 | --at |
ISO 8601 或相对时间(如 20m) |
| 固定间隔 | --every |
持续时间字符串 |
| 标准 cron | --cron |
5 或 6 字段表达式 + 可选时区 |
每小时整点触发的周期性任务会自动错峰(最多 5 分钟),以分散负载;可通过 --exact 关闭此行为。
执行模式:
| 模式 | session 值 | 行为 |
|---|---|---|
| 主会话 | main |
在下一次心跳时将系统事件加入队列 |
| 隔离模式 | isolated |
在新会话中创建全新的智能体轮次 |
| 当前模式 | current |
绑定到创建时的会话上下文 |
| 自定义 | session:id |
跨运行持久化,保障工作流连续性 |
投递模式: announce(向目标发送降级文本)、webhook(POST 到外部 URL)、none。
外部触发: Webhook 通过 Authorization: Bearer <token> 进行身份验证。Gmail Pub/Sub 集成可通过 openclaw webhooks gmail setup 配置。
实时画布(A2UI)
智能体驱动的可视化工作区(A2UI)允许智能体渲染结构化输出、与 UI 元素交互、对画布状态截图,并在对话流旁维护一块持久化画布。
多智能体路由
入站渠道、账号和对等节点可路由至隔离的智能体工作区。每个会话均可启用沙箱隔离(默认使用 Docker;同时支持 SSH 和 OpenShell 后端)。子智能体连接至同一 Gateway,可通过 sessions_spawn 启动。
Gateway 与配置
Gateway 是唯一的控制平面,核心配置存储于 ~/.openclaw/openclaw.json。
| 配置项 | 详情 |
|---|---|
| 默认端口 | 18789(WebSocket + 控制台 UI) |
| 默认绑定 | 127.0.0.1(仅回环——不要在没有防火墙的情况下绑定 0.0.0.0) |
| 身份验证 | 基于 Token;通过 openclaw gateway token rotate 轮换 |
| 环境变量 | OPENCLAW_HOME、OPENCLAW_STATE_DIR、OPENCLAW_CONFIG_PATH |
| 作为守护进程启动 | openclaw onboard --install-daemon |
| 状态检查 | openclaw gateway status |
| 控制台 | openclaw dashboard(在浏览器中打开控制台 UI) |
架构
| 组件 | 详情 |
|---|---|
| 主要语言 | TypeScript / Node.js |
| 最低 Node 版本 | 22.16+(推荐 24) |
| 安装方式 | npm install -g openclaw@latest |
| Gateway | 本地单一控制平面,管理会话、渠道、工具和事件 |
| 记忆后端 | Markdown + YAML 文件;搜索层使用 SQLite / QMD / Honcho / LanceDB |
| 技能存储 | ~/.openclaw/workspace/skills/(本地)+ ClawHub(远程注册中心) |
| 沙箱隔离 | Docker(默认)、SSH、OpenShell |
| 配套应用 | macOS 菜单栏应用;iOS 和 Android 节点通过 WebSocket 连接 |
| 操作系统支持 | macOS、Linux、Windows(WSL2)、iOS、Android |
模型支持
| 服务商 | 模型 |
|---|---|
| Anthropic | Claude(所有当前旗舰模型) |
| OpenAI | GPT-4o 及后续版本 |
| xAI | Grok |
| DeepSeek | DeepSeek V4 Flash、DeepSeek V4 Pro |
| Gemini(通过 API Key) | |
| 本地 | 通过 Ollama 运行任何兼容 GGUF 格式的模型 |
社区与生态
| 指标 | 数值(2026 年 5 月) |
|---|---|
| GitHub Stars | 373k |
| Forks | 77.3k |
| 贡献者 | 600+ |
| ClawHub 技能数 | 3,000+ |
赞助商包括 OpenAI、GitHub、NVIDIA、Vercel、Blacksmith 和 Convex。
awesome-openclaw — 社区精选列表,涵盖技能、插件、记忆系统、MCP 工具、部署方案及开发者工具。
安全注意事项
OpenClaw 是有毒流量三元组(又称"致命三元组")的主要案例研究:一个同时具备私有数据访问 + 不可信内容处理 + 外部操作能力的智能体。三者单独存在时尚可管控;三者结合则意味着一次错误配置就可能级联导致凭证与数据的完全泄露。
ClawHavoc——技能供应链事件(2026 年 2 月)
一次有组织的攻击行动(ClawHavoc)在 ClawHub 中植入了恶意技能。多位安全研究人员的调查结果如下:
| 指标 | 发现 |
|---|---|
| 已确认的恶意技能数量 | 341–1,184(因审计时间不同,各来源数据有差异) |
| 所有审计技能中的提示词注入率 | 36% |
| 恶意软件投递载体 | 加密货币钱包、交易机器人、YouTube 工具、自动更新程序、Workspace 集成 |
| 主要有效载荷 | Atomic macOS Stealer、Windows 凭证窃取程序 |
| ClawHub 排名操控 | 攻击者利用排名机制将恶意技能推至第一位 |
暴露实例
| 指标 | 发现 |
|---|---|
| 暴露实例数量(SecurityScorecard,2026 年 2 月) | 135,000+ |
| 未启用身份验证的实例占比 | 63% |
| 后续估计(Censys 测绘) | 220,000+ |
| CVE | CVE-2026-33579 |
Thoughtworks 评估
Thoughtworks Technology Radar 第 34 期(2026 年 4 月)将 OpenClaw 列为谨慎(Caution),描述其"天然具有权限贪婪的特性"。其博客文章("So, you want to run OpenClaw?")建议将密钥视为有毒废物,使用具有严格范围限制的短期 Token,并采用密钥注入模式,使智能体始终无法持有真实的凭证字符串。Thoughtworks 已在其自有托管系统上限制使用 OpenClaw。
缓解措施
- 切勿将 Gateway 暴露到公网。 绑定至回环地址(
127.0.0.1);如需远程访问,请使用 Tailscale 或 SSH 隧道。 - 定期轮换 Gateway Token;对状态目录进行隔离(
chmod 700)。 - 在 Docker 沙箱内运行;限制文件系统和网络挂载。
- 使用专用低权限操作系统账号,而非个人用户账号。
- 对模型凭证实施最小权限原则:使用范围受限的 API Key,而非管理员 Token。
- 安装前审计 ClawHub 技能。固定到特定的 commit hash;优先选择经过认证的发布者。启用前仔细阅读第三方
SKILL.md文件。 - 启用私信配对功能(
openclaw pairing approve)——未知发送者默认会收到配对码。 - 在群组/频道上下文中,强烈建议启用沙箱隔离。
与 Hermes Agent 的对比
| 维度 | OpenClaw | Hermes Agent |
|---|---|---|
| 主要应用场景 | 超个人助手 | 带学习循环的超个人助手 |
| 自我改进 | ❌ | ✅ 自动技能创建与精炼 |
| 记忆层级 | 三层 Markdown(MEMORY.md、每日记录、DREAMS.md)+ 4 种后端 | FTS5 + Honcho 用户建模 |
| 模型灵活性 | 任意服务商 + Ollama 本地模型 | 通过 OpenRouter 支持任意服务商 |
| 消息平台 | 23+(覆盖最广) | 6 个(Telegram、Discord、Slack、WhatsApp、Signal、Email) |
| 语音支持 | ✅ ElevenLabs;唤醒词(macOS/iOS);持续模式(Android) | ✅ 语音备忘录转写 |
| 技能生态 | ClawHub(3,000+) | agentskills.io 标准 |
| MCP 支持 | ❌(非原生) | ✅ |
| 语言 | TypeScript / Node.js | Python |
| 开源 | ✅ MIT | ✅ |
| 安全状况 | 权限贪婪;存在活跃的供应链事件 | 权限贪婪(继承自同类模式) |
| 社区规模 | 373k GitHub Stars | 较新;规模较小 |
| 项目状态 | 活跃;前身项目 | 活跃;设计为 OpenClaw 的继任项目 |
适用场景
- 希望使用本地优先、完全可审查的个人智能体且需要覆盖广泛消息平台的开发者
- 在 OpenClaw 与其继任者 Hermes 之间做选型评估、研究超个人助手架构的团队
- 需要在单一运行时中集成 20+ 条消息渠道的工程师
- 研究智能体供应链安全与有毒流量三元组模式的研究人员
局限
- 无内置自我改进或技能学习循环(详见 Hermes Agent)
- 不支持原生 MCP
- 存在活跃的供应链风险:ClawHub 技能审查由社区驱动,缺乏专业策展
- 暴露面广:数以万计配置错误的公开实例构成嘈杂的威胁环境
- Windows 支持需借助 WSL2
- 快速增长导致文档与安全加固滞后于用户增速
参见
- 热门 AI 智能体
- Hermes Agent(Nous Research)
- OpenHuman(TinyHumans AI)
- 智能体技术栈
- Thoughtworks Radar 第 34 期——OpenClaw 被列为谨慎
- 生产最佳实践——安全
- 智能体记忆方案
- MCP 标准
参考资料
- OpenClaw — 官方网站 — 产品主页
- OpenClaw 文档 — 官方文档
- docs.openclaw.ai/start/getting-started — 安装与入门指南
- docs.openclaw.ai/tools — 内置工具参考
- docs.openclaw.ai/automation — cron 与 webhook 自动化
- docs.openclaw.ai/concepts/memory — 记忆系统架构
- docs.openclaw.ai/tools/skills — SKILL.md 格式与技能系统
- docs.openclaw.ai/gateway/security — Gateway 安全配置
- docs.openclaw.ai/platforms — 已支持的消息平台
- openclaw/openclaw — GitHub — 源码仓库(373k Stars)
- openclaw/clawhub — GitHub — 官方技能注册中心
- awesome-openclaw — 社区精选技能、插件与工具列表
- Thoughtworks Radar 第 34 期——OpenClaw — 谨慎评级及理由
- So, you want to run OpenClaw? — Thoughtworks — Thoughtworks 安全指导建议
- 研究人员发现 341 个恶意 ClawHub 技能——The Hacker News — ClawHavoc 事件报告
- OpenClaw 在野——Censys — 公开暴露情况测绘分析
- CVE-2026-33579 — 漏洞详情
- Clawdbot → Moltbot → OpenClaw 命名历史 — 项目沿革