OpenClaw 在 2026 年 7 月 13 日至 20 日这一周经历了一种前所未有的紧张局面:快速的功能交付与运营就绪状态发生碰撞。稳定版发布遭遇跳级稳定性问题,beta 轨道引入了定义架构的远程编码会话,一个新的 CVE 暴露了技能命令调度漏洞,而更广泛的代理生态系统则受到了 Grok Build CLI 丑闻的冲击——这是一份线缆级证据,证明一款号称"本地优先"的编码代理实际上在静默盗取整个代码仓库。

面向技术负责人的核心摘要: (1) 暂缓生产环境升级至 v2026.7.1——请使用 extended-stable 频道或锁定至 v2026.6.11;(2) 修补 CVE-2026-62225,确保所有实例已升级至 2026.5.18 及以上版本;(3) 评估 v2026.7.2 beta 版本的远程编码会话架构;(4) 如果有任何开发者在 7 月 13 日之前运行过 Grok Build CLI,请立即轮换所有仓库凭据;(5) 部署 SkillScan 实现安装前的技能安全把关。

v2026.7.1:功能交付,网关崩溃

OpenClaw v2026.7.1 于 7 月 13 日升级为稳定版,带来了实实在在的产品价值:重大的 Control UI 改造,支持并排对话、实时任务追踪和引导式上手体验;在目录、能力和运行时选择中提供 GPT-5.6 模型家族支持;扩展了供应商支持,包括 Tencent Hy3、Meta Muse Spark 1.1、Claude Sonnet 5 和 ClawRouter;iOS、Android 和 macOS 的移动应用大幅更新;以及在 Telegram、Slack、Discord 和 Apple Messages 频道方面的重要工程改进。

问题在于,它无法可靠地保持运行。

ClawStat.us,这个独立的非官方发布健康追踪器,于 7 月 15 日对 v2026.7.1 给出了中等置信度的**“跳过此版本”**建议——后在 7 月 18 日修订为"谨慎更新"。关键问题的清单相当庞大:Linux 上的网关重启失败(#108435)、启动迁移检查点不匹配且无逃生通道(#107223)、Ubuntu 上缺少 SQLite 版本(#107607)、网关 HTTP 服务器监听但拒绝连接(#109145)、macOS Homebrew Cellar 的过期链接(#107074),以及一个破坏每次 /newsessions_spawn 的子代理深度膨胀错误(#110577)。目前已追踪到超过 60 个已知问题。

内存迁移路径是最危险的故障模式。遗留侧车表(metachunks)与新的嵌入缓存状态冲突,导致致命的启动循环。部分修复看起来像是进展,直到进程再次崩溃。运行 openclaw doctor 无法解决该冲突,让运维人员陷入文档中已明确标注的死胡同。

行动项: 将生产主机锁定至 v2026.6.11,或使用 extended-stable 频道。在应用更新前先进行干运行(openclaw update --dry-run)。备份内存和配置——尤其是嵌入缓存、侧车表和 cron 定义。先在非关键主机上使用真实内存历史进行金丝雀测试迁移,再接触生产环境。任何更新后要确保验证两次重启,而非仅验证安装。

v2026.7.2 Beta:远程编码会话与架构转型

7 月 15 日至 18 日之间发布的三个 beta 版本(beta.1 至 beta.3)引入了自 Control UI 以来最具架构意义的变革:远程编码会话。Control UI 会话现在可以在云 Worker 上运行。符合条件的 Codex 和 Claude 目录会话可以在其所在主机的终端中打开。OpenCode 和 Pi 会话可以直接在终端中恢复。编码会话不再被假定为必须与创建它的浏览器同在一处。

这并非便利性改进——这是拓扑结构的变化。OpenClaw 正在汇聚为一个控制平面,用于管理分布在桌面端、配对节点和远程云 Worker 之间的代理工作。会话放置、调度和 Worker 轮转路由现在已成为一等概念。Control UI 可以直接创建目录会话,显示活动分支和已修改文件的状态,并导入 Codex 或 Claude Code 的内存。

Beta 版本还带来了运营层面的加固:Telegram 持久化入站在重启后得以保留;Signal 控件在活动轮次期间保持响应;频道允许列表不再暗示拥有者访问权限;MCP 连接被限定在发起会话的范围内(#106359);一次性 cron 作业在生命周期竞争条件下仍保持启用。插件安装现在要求针对不可信来源显式使用 --force

另外一项发布流程变更引入了可选的每作业节流边界,以及一个一次性 next_check cron 提案——允许正在运行的节流作业建议其下次检查时间,并在配置的限制范围内进行钳制。

Skill Workshop 新增了历史审查功能:一种手动的、最新优先的会话扫描,用于在较早的重要工作中搜索保守的技能创意,仅存储 SQLite 游标元数据,即使在自主自学习禁用的情况下也能保留最多三个待处理提案。Skill Workshop 的审批现在默认自动执行 apply、reject 和 quarantine 操作而不需要额外确认,将 skills.workshop.approvalPolicy: "pending" 保留为可选加入的关口。

CVE-2026-62225:技能命令调度授权绕过

CVE-2026-62225 于 7 月 17 日发布,影响 2026.5.18 之前版本的 OpenClaw。该漏洞是技能命令调度中的一个授权绕过漏洞,允许低信任度的调用者执行或持久化超出其预期授权的操作。当受影响功能已启用且可达时,攻击者可以通过配置的输入路径绕过工具策略限制。

CVSS 3.1 评分为 5.4(中危);CVSS 4.0 评分为 2.3(低危)。这一差异反映了该攻击的前提条件——易受攻击的功能必须显式启用,且攻击者需要具备低信任度的访问权限——但其影响是真实的:通过配置的输入路径执行未授权操作。受影响实例应立即升级至 2026.5.18 及以上版本。如果无法升级,请将技能命令调度限制为可信操作者,或完全禁用该功能。

这一 CVE 强化了一个模式:OpenClaw 的技能信任模型仍然是该项目最重大的企业级关切。技能命令面庞大、可扩展,并且跨越信任边界运作——这正是最值得仔细审查的攻击面。

Grok Build CLI:从未宣传过的数据外泄

本周最重大的代理安全故事并不出在 OpenClaw 本身。安全研究员 cereblab 于 7 月 10 日发布了线缆级证据,证明 xAI 的 Grok Build CLI——其宣传为"本地优先"且"你的代码库没有任何内容传输至 xAI 服务器"——实际上在静默地将整个 Git 仓库上传至一个名为 grok-code-session-traces 的 Google Cloud Storage 存储桶。完整的提交历史。代理从未读取过的文件。包含未脱敏凭据的 .env 密钥。

在一个 12 GB 的测试仓库上,这个存储通道移动了 5.10 GB 的数据,分 73 个块传输,而实际的模型对话仅移动了 192 KB——比例高达 27,800 倍。名为"改进模型"的隐私开关控制的是训练同意,而非传输本身。即使用户将其关闭,服务器仍持续返回 trace_upload_enabled: true

xAI 于 7 月 13 日在服务端禁用了这些上传,新增了 disable_codebase_upload 选项,并于 7 月 15 日将 Grok Build 客户端以 Apache 2.0 许可证在 xai-org/grok-build 开源,作为一个 Rust 编写的终端代理。Elon Musk 表示此前上传的数据将被永久删除。该公司承诺进行季度性的独立第三方审计。

面向技术负责人: 这虽然不是 OpenClaw 的故事,但却是代理生态系统的故事。任何在 7 月 13 日之前运行过 Grok Build CLI 的开发者,如果其仓库的跟踪文件或 Git 历史中包含 API 密钥、数据库密码、云令牌或 Webhook 密钥,都应将那些凭据视为可能已被传输并进行轮换。此事件强调了一个事实:“本地优先"的市场宣传声明需要线缆级的验证,而非供应商的保证。

SkillScan 与 tokenjuice:安全与效率提升

两个生态系统项目值得关注:

SkillScan 由 tokauthai 开发,是一个社区安全把关工具,用于技能管理。每个新技能在使用前必须通过 SkillScan 的检查。首次加载时,它会扫描现有技能,阻止 HIGH/CRITICAL 级别的发现结果,而不是让代理悄然继承一个不安全的包。安装方式:npx clawhub@latest install skillscan。对于任何从 ClawHub 获取技能并运行 OpenClaw 的组织来说,这应该是强制性的安全卫生措施。

tokenjuice 是 OpenClaw 官方上下文压缩插件。它能在 shell 工具的输出淹没代理上下文之前将其压缩——对于构建日志、依赖项输出、测试套件和诊断命令尤其有用。ClawHub 安全审计报告结果为通过,VirusTotal 62/62 家供应商均显示干净。安装方式:openclaw plugins install clawhub:@openclaw/tokenjuice

值得关注的事项

  • v2026.7.2 稳定版发布: Beta 3 看起来比 v2026.7.1 稳定版更具备生产就绪状态。关注稳定版升级以及 ClawStat.us 是否会更新其评估。
  • MCP 无状态规范(7 月 28 日): 还剩八天。这是自发布以来最大的协议修订,将移除会话级状态,启用轮询负载均衡,并启动为期十二个月的旧功能弃用倒计时。
  • Grok Build 事后分析的影响: 预计对所有代理 CLI 工具的数据传输实践将受到更严格的审查。线缆级审计可能成为供应商尽调的标准流程。
  • Aion 1.0 开放权重: 微软的设备端模型家族预计本月内上线 Hugging Face,完成从设备到云的第一方模型栈构建。

展望未来

2026 年 7 月 13 日至 20 日这一周暴露了 OpenClaw 发布流程中的成熟度差距。v2026.7.1 的稳定性危机并非关于功能的故事——它关乎 OpenClaw 基金会的制度治理是否能够转化为发布工程纪律。基金会必须决定"稳定"究竟意味着"从 beta 升级而来"还是"经过验证可用于生产环境”。

与此同时,v2026.7.2 的远程编码会话指明了 OpenClaw 的前进方向:在桌面端、节点和云 Worker 之间实现分布式代理执行。架构是合理的。beta 版本的质量明显优于其后的稳定版。Grok Build 丑闻提醒我们,代理信任不是一个市场宣传口号——它是一种线缆级的属性。

未来九十天:锁定你的稳定版、评估 beta、轮换任何 Grok 暴露的凭据、安装 SkillScan,并为 MCP 无状态转型做好准备。工具正在成熟。治理正在到位。问题仍然是,发布质量能否跟上步伐。

关注 X 上的持续分析:https://x.com/kkaminski