你有没有想过,你存在 OpenClaw 里的那些 API key,其实是”谁要都能拿走”的?
一个来路不明的插件,或者一个配错的工具,就能把你的密钥悄悄发到它想发的任何地方。这事以前没人真正防死过。
8 月 15 日发布的 OpenClaw 2026.8.1-beta.2,把这件事当头等大事给治了。
一、Secret Egress:密钥和主机”绑死”
新版本里,共享凭证库里的每一个 secret,都被绑定到你授权的精确 HTTPS 目标主机。
CLI、Gateway RPC、Control UI 三处一起强制这条规则。如果 secret 没绑定到它正在发送的目标主机,替换直接失败关闭,明文永远不会离开你的机器。
以前的风险:一个坏插件把你 OpenAI 的 key 发到自己的服务器,你全程不知道。
现在的逻辑:key 只认你点过头的那个域名,发错地方就干脆不解析。这是凭证外泄的默认拒绝架构。
现在的逻辑:key 只认你点过头的那个域名,发错地方就干脆不解析。这是凭证外泄的默认拒绝架构。
一句话:把”凭证能不能出门”交给目标主机说了算,而不是交给调用方的良心。
二、顺手还塞了好几样实用货
这次更新不是只修安全,常规能力也补了一圈:
① GPT-5.6 运行时切换:Sol、Terra、Luna 在 OpenClaw 和 Codex 两套引擎上都支持,
② macOS 多实例隔离:同一台 Mac 跑多个 OpenClaw,state 目录、偏好、Keychain、Gateway 服务各自独立,重复实例还会被检测出来。
③ SQLite 快照备份:
/model 把模型、运行时、思考模式做成原子切换,不会再出现”模型改了运行时不改”的半吊子状态。② macOS 多实例隔离:同一台 Mac 跑多个 OpenClaw,state 目录、偏好、Keychain、Gateway 服务各自独立,重复实例还会被检测出来。
③ SQLite 快照备份:
openclaw backup sqlite create|list|verify|restore,只恢复到全新目标,不会误覆盖正在跑的库。三、圈圈的判断
我盯这个项目久了,这一版的方向感特别清楚:它在把”凭证会不会漏”当成架构级风险来治,而不是等出事了再打补丁。
macOS 多实例隔离那一条,对一台机器上同时跑生产和个人账号的人简直是救命。以前两个实例的 Keychain 混在一起,谁都不敢保证没串味。
如果你在跑多节点或者生产环境,下一稳定版出来前,我建议先把这份 beta 的变更说明通读一遍,别等线上出事才翻文档。
—— 圈圈
没有回复内容