跳转至

OpenClaw

概述

OpenClaw 是一款免费、MIT 授权的开源个人 AI 智能体,可在本地设备上运行,并连接到你日常使用的即时通讯平台。它在设计上以本地优先为核心原则:所有对话、记忆与技能均以纯 Markdown 和 YAML 文件的形式存储在本机,数据不会上传至任何厂商托管的 SaaS 平台。一个 Gateway 进程运行在你的机器(或服务器)上,充当消息应用与随时可用的 AI 助手之间的桥梁。

OpenClaw 于 2026 年 1 月下旬发布,成为 GitHub 历史上增长最快的开源仓库之一(截至 2026 年 5 月已获 373k 颗星)。它是 Hermes Agent(Nous Research)的前身项目——后者在相似的超个人助手模式之上增加了闭环自我改进层和基于 GOAP 的推理能力。

官方文档: https://docs.openclaw.ai/


历史沿革

OpenClaw 经历了三次命名变更,每次都对应一次重大架构重写:

阶段 名称 架构 配置 技能格式
1 Clawdbot 单文件智能体 扁平 JSON 松散脚本
2 Moltbot 插件系统 + HTTP 网关 TOML 模块
3 OpenClaw 本地 Gateway + 多智能体路由 YAML SKILL.md 标准

从 Clawdbot 改名是 Anthropic 的要求(与"Claude"过于相近)。技能格式在 SKILL.md 上完成标准化,ClawHub 市场也随 OpenClaw 品牌重塑同步上线。


核心特性

本地优先的记忆系统

OpenClaw 的记忆采用三层结构,以纯文件形式存储在 ~/.openclaw/workspace 目录下:

文件 作用 自动加载时机
MEMORY.md 长期记忆:持久事实、偏好、决策 每次私信会话
memory/YYYY-MM-DD.md 每日工作记录、运行上下文、观察笔记 当天及前一天
DREAMS.md (可选) 后台"梦境"整合过程生成的汇总摘要 按需加载

智能体判断哪些内容具有持久价值后,会将其从每日记录迁移至 MEMORY.md自动记忆清除功能会在对话压缩之前静默运行,提示智能体在上下文窗口关闭前保存重要信息。

记忆搜索工具: - memory_search — 在配置了嵌入服务商的情况下,执行向量与 BM25 关键词的混合搜索 - memory_get — 直接读取文件或访问指定行范围

存储后端(可配置):

后端 说明
Builtin(默认) SQLite,无额外依赖
QMD 本地优先的 sidecar,支持重排序与查询扩展
Honcho 基于云端的跨会话用户建模
LanceDB 内置插件,兼容 Ollama 的嵌入能力

梦境整合(可选): 后台整合过程对高价值信息打分,并通过接地回填和实时提升路径将其写入长期记忆(LTM)。

Memory Wiki 插件: 新增了一个具有来源追溯能力的知识层,支持结构化声明、矛盾追踪,并提供与原生记忆召回并列的 wiki 工具。

自动检测功能会从可用的 API Key(OpenAI、Gemini、Voyage、Mistral)中自动选择嵌入服务商,无需手动配置。

多平台消息接入

单个 Gateway 进程统一处理所有已连接渠道的入站消息,并将其路由至同一智能体上下文:

类别 平台
主流平台 WhatsApp、Telegram、Slack、Discord、Signal、iMessage
企业级平台 Microsoft Teams、Google Chat、Mattermost、Matrix、Nextcloud Talk
地区性 / 小众平台 飞书、LINE、微信、QQ、Zalo、Nostr、Synapse Chat、Tlon、Twitch、IRC
内置 WebChat(浏览器 UI)

WhatsApp 上的语音消息和 Slack 上的文字消息会路由至同一智能体会话。

语音: macOS/iOS 上支持唤醒词语音模式;Android 上支持持续语音模式。语音合成通过 ElevenLabs 实现,系统 TTS 作为降级备用。

内置工具

工具按命名分组进行组织。全局访问控制通过 openclaw.json 中的 tools.allow / tools.deny 配置(deny 优先),每个智能体还可通过白名单进一步约束。

分组 工具
group:sessions sessions_listsessions_historysessions_sendsessions_spawnsession_status
group:ui browsercanvas
group:automation crongateway
group:nodes nodes
group:memory memory_searchmemory_get
group:web web_searchweb_fetch
group:messaging message
group:openclaw 所有内置工具(不含插件)

工具配置文件提供预设白名单:minimal(仅 session_status)和 coding(文件系统、运行时、会话、记忆、图像)。

技能与 ClawHub

技能是离散、可移植的能力包。每个技能是一个目录,其中包含一个带有 YAML frontmatter 和说明文本的 SKILL.md 文件。

SKILL.md frontmatter 字段:

字段 默认值 用途
namedescription 必填 身份标识与发现
homepage macOS 技能界面中显示的 URL
user-invocable true 将技能暴露为斜杠命令
disable-model-invocation false 保留技能可安装状态,但从智能体提示词中排除
command-dispatch: tool 绕过模型,直接调用工具
requires.bins / requires.anyBins 所需 CLI 二进制文件(加载时校验)
requires.env 所需环境变量(加载时校验)
os 操作系统限制

技能加载优先级(优先级由高到低):工作区 → 项目智能体 → 个人智能体 → 托管/本地 → 内置 → 额外配置目录。

智能体不会在每次提示词中注入完整的技能文本,而是注入一个紧凑的 XML 技能列表(包含名称、描述、路径),仅在模型判断某技能相关时才按需加载完整的 SKILL.md

智能体白名单: openclaw.json 中各智能体的技能列表会覆盖默认值。非空列表代表该智能体的完整可用集合,而非与默认值合并。

官方文档安全提示: "将第三方技能视为不可信代码,启用前请仔细阅读。"

ClawHubgithub.com/openclaw/clawhub)是官方公共技能注册中心,收录社区构建的技能超过 3,000 个。通过 openclaw skills install <skill-slug> 安装,通过 openclaw skills update --all 更新全部技能。

自动化与定时任务

内置定时任务调度器在 Gateway 进程内运行,任务定义持久化存储于 ~/.openclaw/cron/jobs.json

调度类型:

类型 标志 格式
单次执行 --at ISO 8601 或相对时间(如 20m
固定间隔 --every 持续时间字符串
标准 cron --cron 5 或 6 字段表达式 + 可选时区

每小时整点触发的周期性任务会自动错峰(最多 5 分钟),以分散负载;可通过 --exact 关闭此行为。

执行模式:

模式 session 值 行为
主会话 main 在下一次心跳时将系统事件加入队列
隔离模式 isolated 在新会话中创建全新的智能体轮次
当前模式 current 绑定到创建时的会话上下文
自定义 session:id 跨运行持久化,保障工作流连续性

投递模式: announce(向目标发送降级文本)、webhook(POST 到外部 URL)、none

外部触发: Webhook 通过 Authorization: Bearer <token> 进行身份验证。Gmail Pub/Sub 集成可通过 openclaw webhooks gmail setup 配置。

实时画布(A2UI)

智能体驱动的可视化工作区(A2UI)允许智能体渲染结构化输出、与 UI 元素交互、对画布状态截图,并在对话流旁维护一块持久化画布。

多智能体路由

入站渠道、账号和对等节点可路由至隔离的智能体工作区。每个会话均可启用沙箱隔离(默认使用 Docker;同时支持 SSH 和 OpenShell 后端)。子智能体连接至同一 Gateway,可通过 sessions_spawn 启动。


Gateway 与配置

Gateway 是唯一的控制平面,核心配置存储于 ~/.openclaw/openclaw.json

配置项 详情
默认端口 18789(WebSocket + 控制台 UI)
默认绑定 127.0.0.1(仅回环——不要在没有防火墙的情况下绑定 0.0.0.0
身份验证 基于 Token;通过 openclaw gateway token rotate 轮换
环境变量 OPENCLAW_HOMEOPENCLAW_STATE_DIROPENCLAW_CONFIG_PATH
作为守护进程启动 openclaw onboard --install-daemon
状态检查 openclaw gateway status
控制台 openclaw dashboard(在浏览器中打开控制台 UI)

架构

组件 详情
主要语言 TypeScript / Node.js
最低 Node 版本 22.16+(推荐 24)
安装方式 npm install -g openclaw@latest
Gateway 本地单一控制平面,管理会话、渠道、工具和事件
记忆后端 Markdown + YAML 文件;搜索层使用 SQLite / QMD / Honcho / LanceDB
技能存储 ~/.openclaw/workspace/skills/(本地)+ ClawHub(远程注册中心)
沙箱隔离 Docker(默认)、SSH、OpenShell
配套应用 macOS 菜单栏应用;iOS 和 Android 节点通过 WebSocket 连接
操作系统支持 macOS、Linux、Windows(WSL2)、iOS、Android

模型支持

服务商 模型
Anthropic Claude(所有当前旗舰模型)
OpenAI GPT-4o 及后续版本
xAI Grok
DeepSeek DeepSeek V4 Flash、DeepSeek V4 Pro
Google Gemini(通过 API Key)
本地 通过 Ollama 运行任何兼容 GGUF 格式的模型

社区与生态

指标 数值(2026 年 5 月)
GitHub Stars 373k
Forks 77.3k
贡献者 600+
ClawHub 技能数 3,000+

赞助商包括 OpenAI、GitHub、NVIDIA、Vercel、Blacksmith 和 Convex。

awesome-openclaw — 社区精选列表,涵盖技能、插件、记忆系统、MCP 工具、部署方案及开发者工具。


安全注意事项

OpenClaw 是有毒流量三元组(又称"致命三元组")的主要案例研究:一个同时具备私有数据访问 + 不可信内容处理 + 外部操作能力的智能体。三者单独存在时尚可管控;三者结合则意味着一次错误配置就可能级联导致凭证与数据的完全泄露。

ClawHavoc——技能供应链事件(2026 年 2 月)

一次有组织的攻击行动(ClawHavoc)在 ClawHub 中植入了恶意技能。多位安全研究人员的调查结果如下:

指标 发现
已确认的恶意技能数量 341–1,184(因审计时间不同,各来源数据有差异)
所有审计技能中的提示词注入率 36%
恶意软件投递载体 加密货币钱包、交易机器人、YouTube 工具、自动更新程序、Workspace 集成
主要有效载荷 Atomic macOS Stealer、Windows 凭证窃取程序
ClawHub 排名操控 攻击者利用排名机制将恶意技能推至第一位

暴露实例

指标 发现
暴露实例数量(SecurityScorecard,2026 年 2 月) 135,000+
未启用身份验证的实例占比 63%
后续估计(Censys 测绘) 220,000+
CVE CVE-2026-33579

Thoughtworks 评估

Thoughtworks Technology Radar 第 34 期(2026 年 4 月)将 OpenClaw 列为谨慎(Caution),描述其"天然具有权限贪婪的特性"。其博客文章("So, you want to run OpenClaw?")建议将密钥视为有毒废物,使用具有严格范围限制的短期 Token,并采用密钥注入模式,使智能体始终无法持有真实的凭证字符串。Thoughtworks 已在其自有托管系统上限制使用 OpenClaw。

缓解措施

  • 切勿将 Gateway 暴露到公网。 绑定至回环地址(127.0.0.1);如需远程访问,请使用 Tailscale 或 SSH 隧道。
  • 定期轮换 Gateway Token;对状态目录进行隔离(chmod 700)。
  • 在 Docker 沙箱内运行;限制文件系统和网络挂载。
  • 使用专用低权限操作系统账号,而非个人用户账号。
  • 对模型凭证实施最小权限原则:使用范围受限的 API Key,而非管理员 Token。
  • 安装前审计 ClawHub 技能。固定到特定的 commit hash;优先选择经过认证的发布者。启用前仔细阅读第三方 SKILL.md 文件。
  • 启用私信配对功能(openclaw pairing approve)——未知发送者默认会收到配对码。
  • 在群组/频道上下文中,强烈建议启用沙箱隔离。

与 Hermes Agent 的对比

维度 OpenClaw Hermes Agent
主要应用场景 超个人助手 带学习循环的超个人助手
自我改进 ✅ 自动技能创建与精炼
记忆层级 三层 Markdown(MEMORY.md、每日记录、DREAMS.md)+ 4 种后端 FTS5 + Honcho 用户建模
模型灵活性 任意服务商 + Ollama 本地模型 通过 OpenRouter 支持任意服务商
消息平台 23+(覆盖最广) 6 个(Telegram、Discord、Slack、WhatsApp、Signal、Email)
语音支持 ✅ ElevenLabs;唤醒词(macOS/iOS);持续模式(Android) ✅ 语音备忘录转写
技能生态 ClawHub(3,000+) agentskills.io 标准
MCP 支持 ❌(非原生)
语言 TypeScript / Node.js Python
开源 ✅ MIT
安全状况 权限贪婪;存在活跃的供应链事件 权限贪婪(继承自同类模式)
社区规模 373k GitHub Stars 较新;规模较小
项目状态 活跃;前身项目 活跃;设计为 OpenClaw 的继任项目

适用场景

  • 希望使用本地优先、完全可审查的个人智能体且需要覆盖广泛消息平台的开发者
  • 在 OpenClaw 与其继任者 Hermes 之间做选型评估、研究超个人助手架构的团队
  • 需要在单一运行时中集成 20+ 条消息渠道的工程师
  • 研究智能体供应链安全与有毒流量三元组模式的研究人员

局限

  • 无内置自我改进或技能学习循环(详见 Hermes Agent)
  • 不支持原生 MCP
  • 存在活跃的供应链风险:ClawHub 技能审查由社区驱动,缺乏专业策展
  • 暴露面广:数以万计配置错误的公开实例构成嘈杂的威胁环境
  • Windows 支持需借助 WSL2
  • 快速增长导致文档与安全加固滞后于用户增速

参见

参考资料