2026 年 7 月 27 日至 8 月 3 日这一周,四项进展正在重塑工程领导者评估 OpenClaw 生产可用性的方式:基金会推出了月度扩展稳定版发布频道以及公开的成熟度评分卡;2026.7.2 测试周期交付了可崩溃恢复的状态管理与远程编码会话;一个全新的专用安全层面向企业部署发布;安全研究人员详述了链式攻击路径,为每个 Agent 平台——不仅仅是 OpenClaw——细化了威胁模型。
面向工程负责人的 TL;DR: (1) 将生产环境的 OpenClaw 锁定到 extended-stable 频道(当前为 2026.6.33),并使用 openclaw update --channel extended-stable 持久化该设置;(2) 开始针对 2026.7.2-beta.7 进行验收测试——状态安全与崩溃恢复工作使无人值守的夜间运行首次成为可行方案;(3) 对照下文描述的链式攻击路径审计您已安装的技能——不受信任的技能、浏览器自动化和文件处理器会组合形成数据外泄路径;(4) 如果您在生产环境中部署 OpenClaw,请评估 ClawArmor 或等效的运行时安全工具;(5) 在将关键工作流押注于任何功能之前,先查阅新的成熟度评分卡。
扩展稳定版发布与成熟度评分卡
7 月 30 日,OpenClaw 基金会发布了自项目启动以来最重要的发布工程公告:一个每月发布的扩展稳定版频道,包含向后移植的安全与可靠性修复,并配套一份公开的成熟度评分卡,按质量和完整性为每项平台功能评级。
首个扩展稳定版是 OpenClaw 2026.6.33,基于 2026 年 6 月的 2026.6.11 版本,向后移植了后续版本的安全与可靠性修复。没有新功能。没有意外。命名约定是经过深思熟虑的——每个月的扩展稳定版系列从 YYYY.M.33 开始,向后移植的修复递增补丁版本号。一个版本支持到下一个扩展稳定版发布为止,最短支持一个月。基金会明确将其定位为通往官方 LTS 版本的垫脚石。
成熟度评分卡是宣传较少但可以说更重要的公告。它提供了 OpenClaw 功能的完整清单,按功能领域和类别组织,成熟度评分基于未关闭的 GitHub issue、与同类服务的比较以及人工判断计算得出。针对成熟功能提交的 issue 会获得专门的标签和维护者优先处理。基金会声明的目标:所有稳定功能的端到端测试覆盖率超过 90%。
为什么这很重要: 在此之前,运维人员无法诚实地知道 OpenClaw 的哪些能力已为生产环境加固、哪些仍处于实验阶段。评分卡改变了这一点。在基于某个功能构建关键系统之前,您可以像查看餐厅卫生评级一样查阅其等级。对于依据企业采购要求评估 OpenClaw 的工程领导者而言,可预测的发布频道与透明的功能就绪信号相结合,回应了安全和运维团队最常见的两大质疑。
行动事项: 将生产环境锁定到 extended-stable(2026.6.33)。使用 npm install -g openclaw@extended-stable 进行一次性安装,或使用 openclaw update --channel extended-stable 持久化频道设置。将实验性工作保留在 latest 或 beta 频道。在将任何功能用于关键工作流之前,先检查其评分卡评级。
2026.7.2 测试版:状态安全、远程会话与持久化交付
2026.7.2 测试周期——截至 8 月 2 日已推进到 beta.7——解决了自发布以来一直困扰 OpenClaw 运维人员的两个问题:编码会话被绑定在本地主机上,以及崩溃可能静默损坏 Agent 状态。
远程编码会话是头条功能。Control UI 会话现在可以在云 Worker 上运行,OpenCode、Codex 和 Claude 目录会话可以从任何终端恢复。这不是便利性功能——对于长时间运行的 Agent 任务,这意味着您的笔记本电脑不再需要保持在线。在办公桌前启动任务,用手机查看进度,或在云 Worker 上启动会话并在本地恢复。值班场景不言自明:凌晨 2 点,远程打开一个 Claude Code 会话进行调查,Agent 准备好修复方案时您会收到寻呼通知。
状态安全与崩溃恢复是使 OpenClaw 适合无人值守运维的改变。之前的版本在崩溃时可能丢失会话状态、打开的上下文和部分工作。新系统引入了一个在主数据库损坏时依然存活的隔离存储(quarantine store)、使用在线备份 API 的可崩溃恢复 SQLite 快照、崩溃持久的文件系统发布,以及直接拒绝会导致数据丢失的架构升级。该实现捕获已提交的 WAL 状态而无需持有长读事务,使用 VACUUM 压缩私有副本,验证结果后原子发布——绝不会在写入中途覆盖现有路径。会话索引在转录逐出之前提交。会导致数据丢失的架构升级会被直接拒绝。
持久化频道投递通过共享的入站排空与死信恢复系统,将可恢复性扩展到 Telegram、Signal、Slack、QQBot、Twitch、Synology Chat、Tlon、IRC 和 Zalo。已接受的消息现在能在网关重启和本地崩溃后幸存。该版本还修复了两个 Telegram 集成缺陷:重启后的持久化入站丢失,以及频道许可名单条目错误授予所有者级访问权限的权限提升问题。
会话回退与分支允许用户从单条消息回退或分叉对话,在 Web 和原生应用之间切换转录分支,分叉上游 Codex 会话,并在分叉后恢复提示图像。
该测试版还新增了 ClickClack 作为 OpenClaw 的一等频道、一个面向 OCM 等编排系统的外部监督模式(OPENCLAW_SUPERVISOR_MODE=external)——可阻止原生服务变更和自更新——以及具有票据化访问、受限工具、持久化仪表盘和频道回复入口点的交互式 MCP Apps。
行动事项: 开始针对 2026.7.2-beta.7 进行验收测试。通过在任务中途模拟崩溃来验证状态恢复。测试从不同设备恢复远程会话。如果您依赖 Telegram 许可名单进行访问控制,请立即修补——权限提升缺陷已在本周期修复。未经全面验证,请勿将测试版提升到生产环境;extended-stable 频道仍然是正确的生产目标。
安全:链式攻击路径与企业应对
本周多个安全团队发布了关于链式攻击路径的详细分析,这些路径横跨不受信任的技能、浏览器自动化和文件处理器——使攻击者能够夺取 OpenClaw Agent 并窃取数据。没有单一的补丁;维护者建议更新到最新构建、修剪有风险的技能、收紧 API 权限范围,并强制执行严格的出口和文件系统控制。
各份报告中的攻击模式是一致的:一个不受信任的技能提供初始访问,浏览器自动化到达 SSRF 防护遗漏的内部网络资源(尤其是在交互驱动的重定向绕过仅检查导航的校验之后),而文件处理器暴露凭据或敏感数据。最近发布的 openclaw-cn fork 中的 CVE-2026-17458(CVSS 6.3)精确地说明了这一点——SSRF 防护检查初始导航目标,但在点击驱动的导航后未能重新验证 URL,从而允许转向内部资源。
7 月 28 日,Hunt.io 发布了 CVE-2026-25253 的分析,显示超过 40,000 个暴露在互联网上的 OpenClaw 实例可通过 /api/export-auth 端点以未认证方式访问存储的 API 令牌。虽然当前版本已修补,但任何运行暴露网关端口的旧版部署的组织都应将其存储的凭据视为已泄露。
ClawArmor 于 8 月 1 日发布,是 AccuKnox 为 OpenClaw 部署打造的专用安全层。它针对的是组织采用平台的速度快于专用工具跟进速度时出现的运行时安全缺口。Futurum 研究数据显示,58.6% 的组织已经强制要求对进入生产环境的 AI 生成代码进行自动化验证,45.1% 已实施对 Agent 操作的审计日志——表明 AI 运行时治理已从安全团队的积压事项上升为董事会层面的要求。
OpenClaw CVE 追踪器现在记录了一个不断增长的漏洞清单,包括"Claw Chain"系列(CVE-2026-44112 至 44118,CVSS 最高 9.6),该系列已确认在野外被利用,并于 2026.4.22 修复。这些 CVE 的模式——SSRF、路径遍历、通过环回端点的 CSRF、授权绕过——反映了保护一个有意授予自主 Agent 广泛系统访问权限的平台所面临的系统性挑战。
行动事项: 将所有实例升级至至少 2026.5.28。验证您的网关绑定到 127.0.0.1 而非 0.0.0.0。在安装了技能的任何实例上运行 openclaw security audit --deep。维护一份经核验技能的内部许可名单。将浏览器自动化限制在许可名单域名内。在 OpenClaw 运行的任何网段上强制执行严格的出口规则。评估 ClawArmor 或等效的运行时安全工具用于生产部署。切勿在主工作站上安装 OpenClaw——请使用专用虚拟机、容器或备用硬件。
生态系统:企业工具与社区增长
OpenClaw 生态系统本周继续快速扩张:
- GitHub 里程碑: 仓库星标数突破 384,772 颗(80,863 个 fork、3,040 位贡献者),保持全球第 6 大最受星标仓库的位置,并正逼近前 5 名。
- 云部署: 通过 PaioClaw 和 Hostinger hPanel 的一键云托管继续降低基础设施门槛,托管部署在 60 秒内即可完成。
- NemoClaw v0.0.92: NVIDIA 的企业治理封装层已更新至 OpenClaw 2026.7.1 和 Node.js 22.23.1,并加强了安全验证。它已从 Alpha 阶段进入 Active 开发阶段。
- ClawHub 注册表: 官方技能仓库持续成熟,改进了 skills.sh 同步、过期软件包处理和经核验目录发布。Canva、Monday 和 Outlook 的 Composio MCP 集成提供了无需自定义认证的托管工具访问。
- Tom’s Hardware 真实世界测试: 一篇在 Beelink SER10 MAX 上安装 OpenClaw 的实操文章发现,纯本地模型难以应对多步骤自动化,与云端模型结合的混合工作流往往是必要的——这是对炒作的有力反证。
- Tank OS: Red Hat 首席工程师兼 OpenClaw 维护者 Sally O’Malley 发布了 Tank OS,一个基于 Podman 的可启动镜像,为每个 OpenClaw Agent 隔离其自身状态和凭据——在操作系统层面落实了"切勿在主工作站上安装"的指导。
值得关注的事项
- 2026.7.2 稳定版升级: 测试周期已到 beta.7,明显比 v2026.7.1 稳定版更具备生产就绪性。关注稳定版升级以及 ClawStat.us 是否会更新其评估。
- Extended-stable 2026.6.34: 正在 GitHub 上准备中。关注 npm 发布以更新生产环境锁定版本。
- 成熟度评分卡覆盖范围: 基金会为稳定功能设定的 90% 端到端测试覆盖率目标是远景目标。关注哪些功能获得"成熟"状态,以及评分卡是否会成为可靠的采购依据。
- 企业安全工具: ClawArmor 的发布标志着围绕 OpenClaw 专用运行时安全的市场正在形成。关注成熟 CNAPP 厂商是否会在 2026 年第三或第四季度扩展原生 OpenClaw 覆盖。
- 监管压力: 自托管 Agent 基础设施正从偏好变为合规要求。关注 NIST 的 AI 风险管理框架责任规则草案,以及 AWS、Azure 和欧洲提供商的云主权产品。
展望未来
扩展稳定版频道和成熟度评分卡代表了基金会对其自病毒式采用曲线开始以来一直困扰 OpenClaw 的稳定性问题的最可信回应。每月节奏加上向后移植的修复——没有新功能,没有意外——正是生产用户需要的发布工程纪律。评分卡对哪些功能已就绪、哪些尚未就绪的透明度,是一种能够随时间建立信任的机构诚实。
2026.7.2 测试版的崩溃恢复工作同样意义重大。SQLite 快照、隔离存储和原子发布是生产级数据库的持久性标准,如今被应用到个人 Agent 运行时。结合远程会话,这个发布周期将 OpenClaw 从需要持续监督的工具转变为可以无人值守运行的基础设施。
但安全图景仍然是最大的缺口。跨技能、浏览器自动化和文件处理器的链式攻击路径并非理论——它们已被记录、可复现、且正在被积极利用。基金会必须将信任边界执行视为系统性问题,而非一系列一次性补丁。在安全态势与工程质量相匹配之前,extended-stable 频道和 ClawArmor 等运行时安全工具就是您的缓解层。
未来九十天:锁定到 extended-stable、针对 2026.7.2 测试版进行测试、对照链式攻击模型审计您的技能、评估运行时安全工具,并在将任何功能用于关键工作之前查阅成熟度评分卡。平台正在成熟。问题是安全态势和发布纪律能否跟上采用的速度。
关注 X 上的持续分析:https://x.com/kkaminsk