OpenClaw(中文名"龙虾",曾用名 Clawdbot、Moltbot)是 2026 年初由奥地利开发者 Peter Steinberger 主导开源的个人型 AI 智能体框架,2025 年 11 月以 Clawdbot 之名首次提交,2026 年 1 月正式开源后两度更名定调,两个月内 GitHub Star 突破 24 万并最终登顶至 30 万+;其核心能力边界在于"本地优先 + 系统级执行"——把大语言模型的推理能力与真实操作系统的文件、Shell、浏览器、IM 渠道打通,本质是一个 7×24 小时常驻运行的"执行网关",而非又一个聊天界面。
2025-06Peter Steinberger创立 AmantusMachina2025-11Clawdbot首次提交并发布基础版本2026-01项目正式开源,引发星标暴涨2026-01-27因 Anthropic商标争议更名为Moltbot2026-01-30正式定名为OpenClaw2026-02Peter 加入OpenAI,项目移交独立基金会2026-02-23发布 v2026.2.23安全强化版本2026-03-10国家互联网应急中心发布风险提示2026-03-22CNCERT联合发布安全使用实践指南2026-05GitHub Star 突破 30万OpenClaw 关键发布与演进时间线
一、发布背景与时间线:从"周末项目"到现象级开源
1.1 项目缘起
Peter Steinberger 是一位连续创业者,2011 年创建了 PSPDFKit 并将其发展为一家公司,2021 年以 1 亿欧元出售股份实现财富自由。退休后他一度感到"前所未有的空虚",直到 AI 浪潮带来新方向——2025 年 6 月,他宣布复出并创立新公司 Amantus Machina,致力于研发下一代超个性化 AI 智能体sogou.com。
Steinberger 在访谈中透露,Clawdbot 这款爆款产品是他"在家花十天时间用 AI 生成的,自己没有敲下一行代码",最初只是一个朴素的"周末项目",仓库描述只有一句话:“一个让 AI 能在你电脑上真正干活的框架”。正是这句击中痛点的定位,开启了项目的现象级增长。
1.2 三次更名与开源中立化
OpenClaw 的命名历程本身折射出其从个人项目走向社区中立的演进:
Clawdbot 时期(2025 年 11 月—2026 年 1 月 27 日):初始项目名,灵感来自 Claude + 龙虾爪(claw)梗csdn.net。
Moltbot 时期(2026 年 1 月 27 日—1 月 30 日):因名称与 Anthropic 的"Claude"商标高度相似,收到法务异议后更名,"Molt"取龙虾蜕壳之意。
OpenClaw 时期(2026 年 1 月 30 日至今):最终确定品牌名称,"Open"明确开源定位,"Claw"保留龙虾爪的核心意象,象征 AI 的抓取与执行能力。
1.3 创始人离场与基金会化
2026 年 2 月,Peter Steinberger 加入 OpenAI 负责个人助手部门的 Agent 相关技术研发,项目随即移交至独立开源基金会维护,保持完全开源、社区驱动的发展路线,无商业公司控制aliyun.com+1。这一治理结构的转变,是 OpenClaw 能在国内外云厂商(腾讯云、阿里云、火山引擎等)集体跟进"养虾"生态时仍保持中立性的关键。
截至 2026 年 5 月,OpenClaw 在 GitHub 上已获得 30 万+ Star(部分统计口径达 367k),Fork 超 7.6 万,2000+ 活跃贡献者,5400+ 社区技能插件,成为 2026 年增速最快的开源 AI 项目——从 10 万星到 30 万星仅用 6 个月,而对比之下的 AutoGPT 用了 14 个月才从 10 万走到 16 万。
二、核心能力边界:从"对话"到"执行"的范式跃迁
OpenClaw 的技术架构本质是一个 hub-and-spoke(中心辐射式)的执行网关,以 Gateway 为核心中枢,所有子系统通过标准化接口与网关通信,实现了交互渠道、AI 推理、任务执行、能力扩展的完全解耦。
2.1 架构四层与核心机制
OpenClaw 的核心架构由四大模块构成,每一层都对应着明确的能力边界tencent.com+1:
渠道层:兼容 WhatsApp、Telegram、Discord、Slack、企业微信、QQ、飞书、钉钉等 50+ 通信渠道,使用户无需切换工具,通过日常聊天软件发送自然语言指令就能远程操控设备执行任务。这是它与 Claude Code、Codex 这类终端优先工具最根本的形态差异——OpenClaw 是为"消息入口"而生的html5.qq.com+1。
网关层:作为系统中枢,负责多渠道集成、路由规则管理和状态同步,默认使用 WebSocket 通信,占用 18789 端口,支持通过 Docker 或沙箱运行不信任的代码csdn.net。
智能核心:采用 ReAct(推理-行动)范式作为基础架构,通过"感知-决策-行动"的闭环流程使 AI 能够自主完成从信息收集到任务执行的全过程。模型层具备"模型无关"特性,兼容 GPT、Claude、Gemini、通义千问、Kimi 等 200+ 主流大模型,支持云端与本地模型自由切换,堪称"模型路由器"csdn.net+1。
技能与记忆层:采用 Skill-as-Code 模式,将技能封装为可复用、可组合的模块,每个 Skill 包含元数据层(始终加载,约 100 词)、主体层(触发后加载,建议<5000 词)和资源层(按需加载)三个层次,极大优化了 Token 使用效率csdn.net。记忆系统采用三级存储架构——感官记忆、短期记忆、长期记忆和工作记忆,实现跨会话的持久化记忆与上下文保持csdn.net+1。
2.2 关键差异化机制
Heartbeat 心跳机制:OpenClaw 从被动响应转向主动感知,通过 30 分钟周期的心跳检查系统状态并主动执行预定任务,这是它实现"真正 7×24 后台运行"的核心机制,也是它区别于会话级 Agent(如 Codex)的关键csdn.net+1。
多 Agent 协作:一个 OpenClaw 实例可派生子 Agent 并行处理任务,支持主/子/定时 Agent 的团队式协作,这种"像团队而不是像单助手"的运行方式是其价值特别集中的领域html5.qq.com+1。
本地优先与数据主权:采用自托管模式,所有数据(对话记录、任务日志)默认存储在用户设备或服务器,不传第三方平台,从根源保障隐私安全。这一设计哲学使其在 GDPR 合规场景下具有显著优势tencent.cn+1。
三、能力边界清单:能做什么与不能做什么
为您梳理 OpenClaw 的能力边界矩阵,清晰区分其优势区、可用区与短板区:
四、横向对比:与 Claude Code、Codex、Hermes 的定位分野
理解 OpenClaw 的能力边界,离不开与同期主流终端 Agent 的横向对比。这四款工具代表了 2026 年终端 AI Agent 的两条分化路线:一类专注编码,另一类更偏通用个人助手juejin.cn。
数据来源:各项目 GitHub 仓库 2026 年 5 月公开统计segmentfault.com。
从对比可见,OpenClaw 的独特价值不在于"编码能力强",而在于它是"一个能长期挂在线上、从消息入口进任务、自动分派给不同 Agent 去跑的系统"。它不是"一个会调工具的模型",而是"一个能长期在线的 agent 运行层"html5.qq.com。在 IM 驱动场景、多 Agent 常驻协作场景、面向非开发者的产品化交付场景中,OpenClaw 的设计语言更贴近需求;而在深度编码、仓库级理解、工程闭环等场景中,Claude Code 和 Codex 更为顺手html5.qq.com+1。
五、局限性与风险:高权限执行的双刃剑
OpenClaw 的"系统级操作"能力本身就是其最大风险来源。2026 年 3 月 10 日,国家互联网应急中心(CNCERT)专门发布风险提示;3 月 22 日,CNCERT 联合中国网络空间安全协会发布《OpenClaw 安全使用实践指南》,明确指出四大核心风险html5.qq.com+1。
5.1 四大核心安全风险
提示词注入风险:攻击者通过在网页中构造隐藏的恶意指令,诱导 OpenClaw 读取该网页,就可能导致其被诱导将用户系统密钥泄露。这种攻击隐蔽性极强,无需用户主动操作,仅通过"诱导读取"即可完成html5.qq.com+1。
误操作与幻觉风险:由于错误理解用户操作指令和意图,OpenClaw 可能将电子邮件、核心生产数据等重要信息彻底删除。幻觉现象在用户使用较小规模参数模型或老旧模型的情况下尤其明显,且这种误操作往往是"直接彻底清除,根本没法恢复"usst.edu.cn+1。
功能插件投毒风险:第三方 Skill 生态缺乏严格审核,多个适用于 OpenClaw 的功能插件已被确认为恶意插件或存在安全风险,安装后可执行窃取密钥、部署木马后门等操作。据腾讯安全团队披露,约 12% 的 Skills 存在恶意行为,其中 335 个恶意 Skills 来自 ClawHavoc 攻击团伙tencent.com.cn+1。Cisco 安全团队曾拆解一个名为"What Would Elon Do?"的技能,发现它是通过提示注入绕过安全检查并外泄用户数据的纯恶意软件,包含 9 个漏洞,其中 2 个为关键漏洞milvus.io。
安全漏洞风险:截至公开披露,OpenClaw 已曝出 82 个漏洞,其中 12 个超危、21 个高危。最具代表性的是 CVE-2026-25253(CVSS 8.8),这是一个跨站 WebSocket 劫持漏洞,任何网站可通过单个恶意链接窃取用户 auth token 并获得本机 RCE。Censys 发现漏洞披露时有超过 21,000 个 OpenClaw 实例暴露在公网,许多还是明文 HTTPmilvus.io+1。
5.2 架构性缺陷
华为云在官方最佳实践中进一步总结了 OpenClaw 的架构性风险huaweicloud.com:
权限隔离缺失:OpenClaw 以用户权限直接运行在宿主机上,而非在 Docker 容器或虚拟机等隔离环境中,一旦 Agent 被入侵,攻击者即获得宿主机完整控制权。
Localhost 信任谬误:项目早期假设来自 127.0.0.1 的连接可信,但用户为实现远程控制通常会部署反向代理,若配置不当,所有外部请求在 OpenClaw 看来都源自本地,直接绕过身份验证。
敏感信息明文存储:API 密钥、Slack/GitHub 访问令牌等极度敏感信息均以明文形式存储在本地 Markdown 和 JSON 文件中。
认知语境窃取:memory 目录保存了 AI 的"长期记忆",不仅包含技术凭据,还包含对用户的心理侧写、工作上下文、私人对话摘要及人际关系网络。RedLine、Lumma 等恶意软件已更新目标列表,专门扫描窃取这类目录。
5.3 官方安全建议要点
CNCERT 指南面向普通用户、企业用户、云服务商、技术开发者四类主体提出分级建议,核心要点包括chinanews.com+1:
环境隔离:使用专用设备、虚拟机或容器安装,不宜在日常办公电脑上安装;默认端口(18789/19890)不暴露公网,配置为仅本地访问(127.0.0.1)。
权限最小化:不使用管理员或超级用户权限运行;创建专用低权限账户,仅授予最小必要目录读写权限;关闭无障碍、屏幕录制、系统自动化等高危权限。
供应链管控:谨慎安装外部社区/个人发布的 Skills,拒绝"自动赚钱、撸羊毛、破解"类黑灰产技能;安装前做好代码审查。
数据与凭证保护:不在 OpenClaw 环境中存储/处理隐私数据;敏感凭据不得明文写入代码或配置文件,应使用安全的凭证管理系统按需注入。
持续更新:及时安装官方安全补丁,关注官方安全公告与漏洞通报。
六、未来展望:执行型 Agent 的生态化与治理化
OpenClaw 的爆火折射出 AI Agent 领域从"对话型"向"执行型"的范式跃迁。其意义不仅在于技术本身,更在于它验证了一个产品形态:一个本地优先、模型中立、消息入口驱动、长期在线的 agent 运行层,确实能够击中全球开发者的核心需求aliyun.com。
从生态演进看,OpenClaw 已催生独特的"养虾"生态——国内云厂商集体跟进:月之暗面推出 Kimi Claw、腾讯推出 WorkBuddy 与 QClaw、字节推出 ArkClaw、阿里开源 CoPaw 桌面 Agent 平台,小米、荣耀、华为等手机厂商也相继推出端侧版本csdn.net。这种"官方框架 + 云厂商托管 + 端侧适配"的三层生态,正在加速执行型 Agent 的普及。
然而,OpenClaw 当前的局限也清晰可见:默认安全配置脆弱、Skill 供应链审核缺失、Token 成本失控风险、深度推理与代码能力偏弱。这些短板恰恰指明了其下一步演进方向——腾讯已推出基于"场景化能力+工具矩阵"的企业级防护体系,覆盖资产暴露面管控、网络行为隔离、主机操作审计、运行时意图识别、零接触密钥管理五大场景tencent.com.cn;社区也在推动 SkillLite 等融合方案,借鉴 Claude Code 的深度规划能力与 OpenClaw 的多通道网关优势csdn.net。
OpenClaw 的价值不在于它"什么都能干",而在于它把"让 AI 真正动手干活"这件事变成了一个可组合、可扩展、可自托管的开源基础设施。其能力边界的真正突破,将取决于安全治理、供应链信任与成本控制这三道关口能否被系统性地攻克——这也是 2026 年 AI Agent 从"现象级项目"走向"可信基础设施"的必经之路。