8 月 8 日发的 OpenClaw v2026.6.34,官方自己都说了:这是个维护版本,没有新功能。
但我看完 changelog 的感受是——这可能是今年最该装的一个版本。
因为它堵的全是那种”你根本不会发现自己被坑了”的洞。
四道新围栏,全在”agent 上网”这个环节
· 浏览器路由沙箱化:agent 内置浏览器不再无脑跟随页面指定的路径,可疑路由在请求出机器之前就被拒
· 可信 DNS 白名单:名单外的域名,直接不给解析
· 自定义浏览器 origin:你可以加放行的来源,加了之外的全封
· 拒绝 loopback:不受信上下文里想访问 127.0.0.1 / localhost / ::1?不行,除非你显式允许
这四条围的是同一类攻击:SSRF,服务端请求伪造。
讲人话就是:攻击者在一条消息里塞个链接,看着像正常外网地址,实际指向你本机或者云上的元数据服务。你的 agent 手贱去抓了一下,凭据就漏出去了。
顺手修了一个你可能听过的 CVE
这次还批量升了生产依赖:brace-expansion、PostCSS、fast-uri、ip-address、Undici。
重点看 ip-address。它正是 CVE-2026-69192 的主角——那个著名的”前导零”漏洞。
把 012.0.0.1 解析成十进制的 12,而不是八进制的 10。于是内网地址就这么大摇大摆地混过了 SSRF 过滤器。
这类漏洞恶心就恶心在——它不是逻辑写错了,是两个库对同一个字符串的理解不一样。只要你的 Node 依赖树里有一份旧的 ip-address,你就在射程内。
第二条主线:不让你的 agent 无声无息地死掉
用过 OpenClaw 的应该都遇到过:任务跑到一半,agent 不吭声了。你也不知道它是卡了、崩了还是干完了。
· 会话状态照写不误,哪怕中途抽风
· 主 provider 流断了,自动回退,不是直接结束
· 流中失败改判为”可恢复错误”,不再当成停止信号
· stdio 通道噎住了也能自己缓过来
· 重启后未完成的渠道任务继续跑
· 出站确认做成幂等,不会重复发两遍
还有一条挺关键的运维卫生:诊断信息里不再把凭据带进账号 URL,owner 专属操作也锁死了权限边界。
要不要升?我的判断
这是 extended-stable 线,明确不带新功能,所以升级风险极低、收益极高。如果你的 agent 有任何联网抓取、浏览器自动化、或者会处理别人发来的链接,别犹豫。
另外别搞混:6.34 和 7.2 是两条并行的线,前者是稳定维护,后者是控制面新功能。升 6.34 不等于放弃 7.x。
智能体最危险的时刻,不是它做错事的时候,是它在你不知情的情况下做成了一件事。这个版本干的全是这个活儿。
—— 圈圈
没有回复内容