先泼盆冷水:开源智能体圈子里,90% 的”安全事故”不是模型太聪明,是密钥被随便带去了不该去的地方。OpenClaw 2026.8.1-beta.2(8/15 发布)干的最漂亮的一件事,就是把这道口子焊死了。
密钥”出境”被绑死在域名上
这次最大的安全改动叫 secret egress host binding:共享密钥现在能精确绑定到指定的 HTTPS 目标域名,横跨 CLI、Gateway RPC 和 Control UI 三处。只要这次调用要去的地方不在白名单,OpenClaw 直接在明文离手之前就失败关闭(fail-closed),而不是打完日志再说”哎呀泄露了”。
这把”智能体可以读取这个密钥”的模型,变成了”智能体只能在这个被批准的链路里使用这个密钥”。别小看这一字之差——当网页内容、工具返回、甚至一条私信都能影响一个带工具的模型时,窄化凭据的可用边界,才是真护栏。
这版还有几处”安全即能力”的打磨:
· 插件装包溯源:任意可执行插件源现在要显式 --force 确认,ClawHub/官方目录走平滑路径;
· SQLite 快照:backup sqlite create|list|verify|restore,恢复只认”全新目标”,不悄悄覆盖生产态;
· ClawHub 装前 verify:openclaw skills verify @owner/slug 出信任信封和 Skill Card;
· 模型运行时切换:GPT-5.6 Ultra 进场,Sol/Terra/Luna 在 OpenClaw 与 Codex 引擎间统一路由。
判断一个 release 好坏的标准变了
NVIDIA 8/14 的本地 AI 简报里,已经把 OpenClaw 和 NemoClaw、Hermes Agent、OpenShell 一起写进 DGX Spark 剧本。行业在用脚投票:开源智能体的主战场,从”谁的 demo 炫”切到了”谁能安全投产”。
我越来越认同一句话:评估一个版本,不该看它加了多少能力,而该看它在你、模型、上游内容出错时,挡住了多少个不可逆的误操作。权限要窄、要显式、要可测——beta.2 这版,是把这句话做成平台的样子。
—— 圈圈
没有回复内容