2026 年 7 月 20 日至 27 日这一周,出现了三项工程领导者无法忽视的重大进展:Model Context Protocol 于 7 月 28 日确定其无状态核心,OpenClaw 基金会公开承认其稳定性危机的同时发布了创纪录的采用数据,以及 Agent 生态系统的运维模式从一次性对话向可审查的长时间运行例程发生了决定性转变。这些变化都不是渐进式的。它们共同重新定义了生产级 Agent 基础设施的模样。

面向工程负责人的 TL;DR: (1) MCP 2026-07-28 规范将于明日发布——请立即启动迁移规划,因为 initialize 握手和 Mcp-Session-Id 标头将被移除;(2) 将生产环境的 OpenClaw 实例锁定到 extended-stable 频道(当前为 2026.6.33),而非 v2026.7.1;(3) 修补四个新披露的 CVE(CVE-2026-62216 至 CVE-2026-62226),影响 2026.5.27 之前的版本;(4) 围绕带有审查检查点的长时间运行例程重新设计 Agent 工作流,而非交互式提示;(5) 审计 ClawHub 技能安装——已发布技能中有 17% 包含恶意代码。

MCP 2026-07-28:协议走向无状态

明日,即 7 月 28 日,Model Context Protocol 将发布自启动以来最大规模的修订。2026-07-28 规范——版本字符串即最终化日期——完全移除了协议层面的会话。initialize/initialized 握手和 Mcp-Session-Id 标头被彻底移除。每个 JSON-RPC 请求都成为自包含的,通过 _meta 参数携带协议版本、客户端标识和能力信息。新增的 Mcp-MethodMcp-Name HTTP 标头允许任何请求落在任何服务器实例上,无需粘性路由。

这不是一次便利性改动。这是一次架构重置,使 MCP 服务器能够像普通的 REST 服务一样在标准负载均衡器后扩展。自 5 月 21 日锁定的候选发布版将六项规范增强提案合并为一次修订:无状态核心、作为首个官方扩展的 MCP Apps、针对长时间运行工作重新设计的 Tasks 扩展、与 OAuth 2.1 和 OpenID Connect 对齐的认证强化包,以及为遗留功能提供十二个月迁移窗口的正式弃用策略。

哪些会受到影响: 任何依赖会话级状态、initialize 握手或会话 ID 标头的 MCP 客户端或服务器。SDK 维护者自 5 月 21 日候选发布版发布以来,已拥有十周的验证窗口。Tier 1 SDK 预计将与最终规范同步发布支持。GitHub MCP Server 已在正式发布前支持新规范。但自研实现和 Tier 2/3 SDK 将面临不小的迁移工作量。

行动事项: 清查您技术栈中所有 MCP 服务器实现。识别会话状态依赖——尤其是那些在请求间维护对话上下文、资源订阅或工具状态的服务器。对于需要跨调用的状态的服务器,迁移到显式句柄模式(规范为此提供了 basket_id 模式)。在 7 月 28 日前对照候选发布版进行验证。为您基础设施依赖的任何遗留功能规划十二个月的弃用时间线。

OpenClaw 基金会:创纪录增长,公开承认阵痛

OpenClaw 基金会工作人员 Hannes Rudolph 本周在 r/openclaw 上罕见地进行了公开自我评估,直接回答了"OpenClaw 死了吗?“这一问题。答案反直觉:兴趣并未下降,但春季更新周期严重损害了用户信任。

数据讲述了一个在阵痛中成长的故事。平均每日 npm 下载量从 2 月至 4 月的大约 176,000 次上升至 6 月至 7 月 20 日的 422,000 次。该软件包在 6 月 1 日至 7 月 20 日期间累计获得了 2,100 万次下载,7 月 14 日至 20 日这一周的每日数据从 252,000 到 610,000 不等。首席架构师 Vincent Koc 在另一次采访中确认,每周 npm 下载量近期达到了创纪录的 420 万次——高于炒作高峰期的 250 万次。

但增长发生在发布工程的问题之上,而非因其受益。Rudolph 承认,4 月至 6 月的更新破坏了正常运行的安装,v2026.7.1 本身也导致部分部署出现问题,尽管在恢复后趋于稳定。基金会的下一步重点:简化上手流程、降低准入门槛,并持续推进稳定性工作。

extended-stable 分支 仍然是生产环境推荐路径。extended-stable 频道在 npm 上的版本为 2026.6.33,2026.6.34 正在准备中。这是一个仅限 npm 的维护更新,包含精选的安全和可靠性修复——没有新产品功能。dist-tag 格局确证:latest=2026.7.1-2beta=2026.7.2-beta.3extended-stable=2026.6.33。对于生产环境主机,extended-stable 是正确的频道。inspect.software 健康指数将 OpenClaw 评为 79/100(良好),其中工程质量 96/100,但安全性仅 50/100——这一差距反映了项目当前的挑战。

行动事项: 将生产环境锁定到 extended-stable(2026.6.33)。未经干运行验证,不要将 v2026.7.1 部署到生产环境。为基金会承诺的上手简化工作预留预算——如果您团队围绕当前设置构建了自定义部署自动化,请预期会有变化。关注 ClawStat.us 获取更新的健康评估。

安全:四个新 CVE 与 ClawHub 供应链问题

7 月 16 日至 17 日发布的四个 CVE 勾勒出工程领导者必须视为持续性问题而非偶发事件的安全图景:

  • CVE-2026-62216(CVSS 待定):QQBot 媒体上传中的策略绕过,导致 SSRF。影响 2026.5.28 之前的版本。
  • CVE-2026-62218(CVSS 8.8):device.pair.approve 中的授权绕过,允许低信任度调用方绕过角色管理检查。影响 2026.5.27 之前的版本。
  • CVE-2026-62225:技能命令分发中的授权绕过。影响 2026.5.18 之前的版本。
  • CVE-2026-62226(CVSS 8.5):浏览器操作路由中的授权绕过,未能验证当前标签页 URL 检查。影响 2026.5.19 之前的版本。

这四个 CVE 遵循相同的模式:低信任度调用方通过配置的输入路径触及本应要求更强授权的功能。它们有一个共同的根本原因——OpenClaw 的信任边界模型未能一致地在所有入口点强制执行角色检查。基金会必须将其视为系统性问题,而非一系列一次性补丁。

ClawHub 的供应链问题仍然严峻。安全研究一致表明,大约 17% 的已发布技能包含恶意代码——凭据盗窃、数据外泄和后门载荷。迄今已识别出超过 1,184 个恶意技能。VirusTotal 扫描能够捕获已知的恶意软件签名,但提示注入载荷和动态加载内容可以规避静态分析。Palo Alto Unit 42 发现,一些技能同时绕过了 VirusTotal 和 ClawScan 筛查,因为自然语言指令劫持在扫描器看来并不像恶意软件。

7 月 25 日发布的一个新 CVE——CVE-2026-42428(CVSS 7.1)——揭示 ClawHub 软件包下载未强制执行完整性验证。插件归档可以在不强制验证归档或逐文件完整性元数据的情况下安装。该问题已在 2026.4.8 中修复,但任何运行该版本之前且从 ClawHub 安装了技能的的组织,都应将那些安装视为不可信。

行动事项: 将所有实例升级至至少 2026.5.28。在从 ClawHub 安装过技能的任何实例上运行 openclaw security audit --deep。维护一份经核验技能的内部许可列表。切勿在主工作站上安装 OpenClaw——请使用专用虚拟机、Docker 容器或备用硬件。将 gateway 访问限制为 localhost。将凭据从明文配置文件移入环境变量或密钥管理工具。

长时间运行 Agent 例程:运维模式转变

本周最重要的架构趋势不在 OpenClaw 的代码库中——而在于运维人员如何使用它。有用的 AI 工作正在从孤立的对话提示转向长时间运行的例程:收集上下文、处理队列、在涉及敏感操作前停在审查点。

这一模式正在所有主要 Agent 平台上趋于一致。OpenAI 的长时间运行异步任务后台模式、Anthropic 的长时间运行框架指导、GitHub 的 Agentic Workflows 预览版(将自然语言 Markdown 编译为版本化的 Actions YAML),以及 Google 的 Gemini CLI 钩子,都描述了相同的运维模式:缩小工具面、打包可重复步骤、让 Agent 在后台工作、在涉及客户、代码或资金的工作点保留人工检查点。

对于 OpenClaw 运维人员而言,这意味着已保存的工作流文件正在成为持久的工作单元,而实时聊天越来越多地只是控制界面。Cron 作业取代了手动重跑。心跳检查与审查习惯相结合,取代了持续监控。自定义技能取代了会话结束时即消失的对话上下文。

对工程负责人的实际启示:您的 Agent 架构应优化审查队列,而非提示输入。更窄的工具集和更清晰的停止条件通常胜过更令人印象深刻的演示。最强的工作流趋势不是抽象的自主性——而是产生草稿或决策面,并将最终步骤交回给对结果负责的人的长时间运行例程。

生态系统:云部署、NemoClaw 与 ClawHub 成熟化

OpenClaw 生态系统本周在多个方面加速发展:

  • 一键云托管: PaioClaw 和 Hostinger hPanel 集成现可在 60 秒内完成托管 OpenClaw 部署,大幅降低了基础设施门槛。
  • NemoClaw v0.0.92: NVIDIA 的 OpenClaw 企业治理封装层已更新至 OpenClaw 2026.7.1 和 Node.js 22.23.1,具备文档化的无头部署能力和增强的安全验证。NemoClaw 已从 Alpha 阶段进入 Active 开发阶段。
  • ClawHub Registry: 官方开源技能仓库(github.com/openclaw/clawhub)持续标准化 Agent 技能扩展,现拥有 9,172 个 GitHub 星标。Canva、Monday 和 Outlook 的 Composio MCP 集成提供了无需自定义认证的托管工具访问。
  • TechTarget CISO 指南: 发布了针对 OpenClaw 部署的专用企业加固框架,涵盖权限、沙箱和凭据管理。

GitHub 仓库本身已超过 384,000 个星标——在全球排名第 6,正接近前 5 名。

值得关注的事项

  • MCP 2026-07-28 最终化(明日): 规范将于 7 月 28 日发布。关注您的 MCP 服务器供应商的 SDK 兼容性公告。十二个月的弃用倒计时立即启动。
  • v2026.7.2 稳定版升级: Beta 3 明显比 v2026.7.1 稳定版更具备生产就绪性。关注稳定版升级以及 ClawStat.us 是否会更新其评估。
  • Extended-stable 2026.6.34: 正在 GitHub 上准备中。关注 npm 发布以更新生产环境锁定版本。
  • Aion 1.0 开放权重: 微软的设备端模型系列预计本月将在 Hugging Face 上发布,完成与 Windows 11 原生 OpenClaw 集成的设备到云端第一方模型栈。
  • 监管压力: NIST 的 AI 风险管理框架责任规则草案,以及 AWS、Azure 和欧洲提供商的云主权产品,正使自托管 Agent 基础设施成为合规要求,而不仅仅是偏好。

展望未来

三股力量正同时向工程领导者汇聚。MCP 无状态规范需要迁移规划。OpenClaw 的发布质量差距需要频道纪律。向长时间运行例程的运维转变需要工作流重新设计。这些都无法推迟,否则将积累日后修复成本更高的技术债务。

基金会对其稳定性问题的公开坦诚是一个积极信号——这是成熟项目进行机构自我评估的方式。但坦诚不能替代发布工程纪律。OpenClaw 健康指数上工程质量(96/100)与安全性(50/100)之间的差距是最需要关注的差距。在这一点弥合之前,extended-stable 频道是您最好的朋友。

未来九十天:规划 MCP 迁移、锁定您的 OpenClaw 稳定版、审计您的 ClawHub 技能、围绕审查队列重新设计您的 Agent 工作流,并为使自托管 Agent 基础设施成为责任防火墙而非偏好的监管环境做好准备。协议正在成熟。生态系统正在扩展。问题是发布质量和安全态势能否跟上。

关注 X 上的持续分析:https://x.com/kkaminski