2026 年 8 月 31 日,开源智能体框架 OpenClaw 发布 2.0 版本(版本号 v2026.8.1),这是该项目迄今最大的一次更新。这次更新把 OpenClaw 从「个人本地的智能体工具」推向「团队共享、可监督、可交接的企业基础设施」:新增共享云会话与多用户协作,重做浏览器控制界面,并在沙箱、角色权限、审批、密钥处理、审计五个方面补齐企业级安全控制。整个版本由 933 名贡献者(含 569 名首次贡献者)完成,合并超过 16,000 个拉取请求,约占项目历史合并总量的半数。
对企业读者,最重要的结论是:OpenClaw 2.0 提供了接近企业级的安全能力,但沙箱与执行审批在默认配置下是关闭的。部署是否安全,取决于是否显式开启并配置,不取决于版本号。
一次「用 OpenClaw 构建 OpenClaw」的发布
OpenClaw 2.0 的开发过程本身是个案例。创始人 Peter Steinberger 在发布当日发文介绍,团队从两个月前开始「用 OpenClaw 构建 OpenClaw」,把内部开发从个人本地环境迁移到 team.openclaw.ai 共享智能体环境。
Steinberger 表示,多人协作式编程配合节点与云会话的算力,改变了团队的构建方式,本地单人工具「像上个时代的产物」。本次发布覆盖安装、消息、记忆、技能、模型、自动化、浏览器、原生应用、插件与安全十个方向。
全新 Control UI:会话成为主界面
OpenClaw 2.0 重做了浏览器控制界面(Control UI),把对话、文件、审批、配置与实时智能体活动放进同一个工作区。会话列表位于侧栏,活跃对话占据主区域,交互模型向 ChatGPT、Claude 这类产品靠拢,降低非工程人员的上手门槛。
界面之下没有隐藏执行细节:会话文件、终端活动、Git 变更、拉取请求状态、浏览器活动与交互式仪表盘仍可查看。工具调用与结果成对展示,文件修改以 diff 呈现,长时间运行的后台任务保持在对话旁可见。
对管理员,新的设置工作区集中管理智能体、记忆、插件、MCP 服务器、设备、通信渠道与模型供应商配置,包括凭证状态、配额、余额与预算信息。
多人协作:共享会话与「会话即交接文档」
2.0 允许员工进入他人进行中的会话,不丢失智能体已积累的上下文。网关(Gateway)层可追踪会话创建者与参与者身份;所有者和管理员可以决定其他用户是只读、建议修改、草稿模式还是直接参与。
营销分析软件商 Solvely 的 CEO Colin Johnson 在 X 上描述了实际用法:两位开发者打开同一实时会话,看到相同的历史与产物;他交接项目时不再写交接文档,而是直接加入对方的智能体会话补上缺失的背景——「会话本身成了交接文档」。
对运行长期智能体的企业,这套机制解决的是轮班、升级、监督与归属转移问题:会话作为共享工作产物保留,而不是困在某个员工的私人对话里。
安全模型:细粒度权限与更强审计
共享智能体意味着更大的组织级行动范围,OpenClaw 2.0 给出了对应控制:
- 审批可以绑定到具体的请求、命令、会话与个人;命令权限可以限制到特定参数与工作目录;脚本执行时系统会校验脚本内容是否仍与审批时一致;
- 会话支持只读、受保护、工作区、完全访问四级权限,最高级仅限管理员;
- 组织可为特定身份的会话强制沙箱执行,无法用提权或主机覆盖绕过;沙箱无法供应时执行直接失败,而不是静默退回主机;
- 团队级密钥库(Secret Store)区分受保护密钥与普通环境变量,受支持的请求中密钥由网关注入,不暴露给模型本身;也可接入 1Password 与 Vault;
- 审计覆盖执行身份、审批、会话操作与出站消息;插件安装可触发能力审查。
与 NanoClaw:容器优先与全面控制面
讨论 OpenClaw 2.0 时绕不开 NanoClaw——把操作系统级隔离放在设计中心的开源方案:智能体跑在 Docker 容器内,限制显式挂载的文件系统,进程以非特权用户运行;凭证经 Agent Vault 由网关注入;可选 egress 锁定模式把外网流量收敛到网关。
OpenClaw 2.0 现在也能复刻大部分能力:支持 Docker 与 Podman 沙箱、按智能体与会话划分沙箱范围、可配置只读或读写工作区、角色强制沙箱、远程执行节点与一次性云工作节点。差异在起点姿态:OpenClaw 文档明确沙箱与执行审批默认关闭,基线配置假设单一可信操作者;NanoClaw 把隔离作为执行结构的基本组成部分。
能力层面两者已接近,默认策略与架构哲学仍有差异。企业可以把 OpenClaw 配置成相当加固的环境,但必须主动做出这个决定。
项目归属:OpenClaw Foundation 独立治理
一个值得企业注意的事实:OpenClaw 没有并入 OpenAI。创始人 Steinberger 于 2026 年 2 月加入 OpenAI,但 OpenClaw 由独立的 OpenClaw Foundation(美国 501(c)(3) 非营利组织)管理,OpenAI 与微软、GitHub、英伟达、Atlassian、腾讯等并列为项目合作伙伴。2.0 是基金会层面的发布,不是 OpenAI 的产品。
企业落地:三件事必须主动配置
OpenClaw 2.0 不会自动让企业开箱即安全。官方文档列出了局限:Secret Store 的值静态不加密、依赖文件系统保护;密钥注入不覆盖全部执行路径(部分裸 socket、容器、远程节点、原生 harness);多用户权限是可信用户间的协作控制,不是对抗性多租户隔离。一个网关应视为单一信任域——需要强隔离的部门、客户或安全域,官方建议拆成独立网关实例(称为 cells),配套的集群管理工具仍属实验性。
因此企业部署前有三件事需要明确:第一,显式开启沙箱与执行审批,并定义角色与权限;第二,按信任域规划网关数量,不把单网关当作多租户平台;第三,密钥与凭证接入受保护的密钥库,并落实审计。可配置出加固环境不等于默认就是加固环境——这三点是部署者的责任。
结论:智能体的下一步是共享层
对比坐标已经变化:不再只是 OpenClaw 还是 NanoClaw,而是「容器优先、边界更窄的加固系统」与「全面控制面 + 主动加固的 OpenClaw」。OpenClaw 的赌注是:企业最终需要的不是一个个人助手,而是一个同时充当运行时与工作场所的智能体平台。2.0 提供了沙箱、权限、受保护密钥、审批、身份、审计与隔离部署这些原语,并把它们放进一个非工程师也能使用的浏览器界面。
可以带走的一句话:OpenClaw 2.0 让可加固的企业级部署变得容易,但加固本身要企业自己开启。