2026 年 8 月 17 日至 24 日这一周,一系列进展共同标志着 AI Agent 基础设施的转折点:行业从"Agent 能工作吗?“转向"我们如何大规模部署、治理并标准化它们?“Cloudways 将托管式 OpenClaw 推向正式可用(GA),在二月超大规模云厂商黑名单事件之后,为这一框架带来了首个可信的托管平台。Anthropic 与 OpenAI 联合发布了支持双向工具调用的 MCP 2.0 草案规范。GitHub 将 Agent Plugins 1.0 推向 GA,把技能与 MCP 服务器打包为单一可安装格式。而基于 OpenClaw 构建的 Microsoft Scout——作为首个企业级"自动驾驶”(autopilot)Agent 问世,尽管此前遭遇黑名单,仍在最大规模上验证了这一框架。
面向工程负责人的 TL;DR: (1) Cloudways 托管式 AI Agent 已上线,OpenClaw 和 Hermes 作为第一方可部署项——如果您一直在评估 OpenClaw 但因基础设施而犹豫,这将消除 VPS/Docker/SSL 的负担;(2) MCP 2.0 草案已发布,支持双向工具调用——生产系统应等待 2026 年第四季度的 RFC,但 2,000+ 服务器注册表和 Anthropic/OpenAI 的联合署名使方向已然明确;(3) GitHub Agent Plugins 1.0 已 GA——技能与 MCP 服务器现在以单一可安装单元的形式,在 VS Code、Copilot CLI 和 Copilot App 中分发,且无需额外成本;(4) Microsoft Scout 是对 OpenClaw 最具分量的企业背书,它以常驻桌面 Agent 的形式运行,拥有自己的身份与权限;(5) 安全仍是悬而未决的问题——没有新确认的入侵事件,但 Trellix 的 ClawHavoc 事后分析(post-mortem)和 AI"思维病毒"研究显示,随着 Agent 走向生产,威胁面正在扩大。
Cloudways 托管式 AI Agent:OpenClaw 迎来托管之家
8 月 17 日,DigitalOcean 旗下公司(NYSE: DOCN)Cloudways 将托管式 AI Agent(Managed AI Agents)作为 GA 正式推出,OpenClaw(GitHub 星标 386K+)和 Hermes(GitHub 星标 228K+)成为其前两个可部署 Agent。这不是一次普通的托管发布。这是自 2026 年 2 月由 Summer Yue / Meta Superintelligence Labs 事件引发的超大规模云厂商黑名单之后,首次可信的 OpenClaw 声誉恢复尝试。
这里的"托管"究竟意味着什么。 客户无需管理 VPS、Docker、SSL、端口或网关即可部署 OpenClaw 或 Hermes。每次部署都在隔离环境中运行。Cloudways 会在推出前验证运行时更新——为历史上曾携带严重缺陷发布的代码充当守门人。一键式 MCP 集成可将 Agent 连接到 Cloudways 上的现有服务器和应用。这是 OpenClaw 自发布以来一直缺失的托管式、经过验证的企业级部署路径。
为什么这具有战略意义。 超大规模云厂商黑名单(Meta、Google、Microsoft、Amazon)为 OpenClaw 制造了部署真空。Cloudways 正将自己定位为可信的中介——一个安全运行 OpenClaw、使企业无需自行承担运营风险即可采用的平台。验证层是关键差异化优势。OpenClaw 历史上曾带着严重安全缺陷发布(2026 年 1 月/2 月的"ClawHavoc"供应链危机),这正是企业犹豫的原因。Cloudways 的守门人模式直接回应了这一顾虑。
行动事项: 如果您一直在评估 OpenClaw,但因基础设施复杂性或安全顾虑而却步,Cloudways 托管式 AI Agent 值得认真评估。隔离环境和经过验证的更新显著缩小了运维面。对于已经自托管 OpenClaw 的团队,托管产品不会取代您的部署——但它提供了隔离、更新验证和 MCP 集成的参考架构,值得研究。
MCP 2.0 草案:双向工具调用与联合标准化
8 月 18 日,Anthropic 和 OpenAI 在 GitHub(modelcontextprotocol/specification)上联合发布了 MCP v2.0 规范草案。三位 OpenAI 工程师被列为共同审阅人——这实际上是两家共同定义 AI Agent 工具生态的公司的联合标准化努力。
头条特性:双向工具调用。 MCP 2.0 使 MCP 服务器能够向连接的客户端请求能力,而不仅仅是反过来。这解锁了事件驱动的 Agent 系统——服务器可以主动发起操作,而不仅仅是响应客户端请求。该规范还引入了统一的工具调用定义格式,并新增了异步流式支持。
规模与势头。 社区注册表现在收录了 2,000 多个 MCP 服务器,而 2026 年初仅为 400 个。MCP Python SDK 2.0.0 已于 7 月 28 日以稳定版发布——pip install mcp 现在默认安装 2.x。Azure AI Foundry 和 Amazon Bedrock 均支持 MCP v1.x,预计 2026 年第三季度将推出 v2.0 路线图。
诚实的提醒。 正式 RFC 的目标时间是 2026 年第四季度,破坏性变更仍有可能。生产系统应等待最终规范。草案发布是为了征集反馈,而非用于部署。但方向已然明确:双向工具调用即将到来,而 Anthropic/OpenAI 的联合署名意味着行业正汇聚于单一协议,而非走向碎片化。
行动事项: 阅读草案规范,评估双向工具调用是否会改变您的 Agent 架构。如果您在构建 MCP 服务器,请开始思考您的服务器可能希望向客户端请求哪些能力。不要在生产环境中部署 v2.0——等待 RFC。但请现在就开始规划迁移,因为 v1.x 与 v2.0 之间的功能差距相当大。
GitHub Agent Plugins 1.0:技能与 MCP 合而为一
GitHub 于 8 月 12 日将 Agent Plugins 1.0 作为 GA 发布,AWS、Anysphere(Cursor)、Microsoft、OpenAI 和 Vercel 为发布合作伙伴。该插件格式将 Agent 技能、MCP 服务器和客户端专属扩展打包进一个可安装包中。
工作原理。 技能位于 skills/ 目录下,MCP 配置放在 mcp.json 中,客户端专属行为则位于命名空间目录中。该格式适用于 VS Code、Copilot CLI、Copilot SDK 和 Copilot App——覆盖所有订阅层级,且无需额外许可成本。这正是 Agent 生态一直缺失的标准化层:一种可在兼容客户端间通用的统一打包格式。
可移植技能栈是自然的补充。 MCP 草案规范现在将"Skills over MCP"命名为可通过 MCP 发现的丰富、结构化指令。Anthropic 的 Claude Code 文档指出,技能位于 SKILL.md 中并按需加载。GitHub Copilot CLI 使用带 YAML frontmatter 的 .github/agents/。OpenAI 将 MCP 定位为行业标准。融合的趋势已然清晰——技能正成为 Agent 基础设施中的一等公民概念,而非嵌入的聊天指令。
行动事项: 如果您以聊天提示词模板的形式维护 Agent 技能,请开始将它们打包为插件。skills/ + mcp.json 格式现已成为事实标准。如果您在任何层级使用 Copilot,Agent Plugins 现已可用——评估生态中与您的技术栈相关的插件。如果您在构建内部工具,插件格式为您提供了一种无需自定义安装脚本的分发机制。
Microsoft Scout:OpenClaw 进入企业生产环境
在 Build 2026 上公布的 Microsoft Scout 是首个"自动驾驶”(autopilot)Agent——一款面向 Windows 和 macOS 的常驻桌面 AI 应用,可跨文件、Shell、浏览器、开发工具和 Microsoft 365 工作。它基于 OpenClaw 开源技术构建。
为什么这意义重大。 Microsoft 是 2026 年 2 月将 OpenClaw 列入黑名单的超大规模云厂商之一。Scout 代表了一次逆转:Microsoft 现在正基于 OpenClaw 技术构建旗舰产品。该 Agent 拥有自己的身份和权限,无需提示即可在后台运行,并依托七个 Microsoft 自研 AI 模型(MAI-Thinking-1、MAI-Code-1-Flash、MAI-Image-2.5、MAI-Transcribe-1.5、MAI-Voice-2 和 Aion 边缘模型)运行。
智能层:Work IQ。 Scout 由 Microsoft 的智能层 Work IQ 提供支持,它构建组织运作方式的语义模型。这不是聊天机器人——而是一个理解组织上下文并在此上下文中行动的系统。管理员控制可通过 Intune 和 Frontier 访问门槛使用。
定价与可用性。 目前为 Frontier/预览访问。预期定价是 M365 E3/E5 许可证的附加项,约为每用户每月 30–60 欧元。这使 Scout 定位为高端企业产品,而非消费级工具。
行动事项: 如果您的组织使用 M365 E3/E5,请通过 Frontier 访问计划评估 Scout。通过 Intune 实现的管理员控制是关键评估面——理解权限模型、身份边界,以及 Scout 的自主运行如何与您的安全策略保持一致。这是现存知名度最高的 OpenClaw 部署,Microsoft 围绕它构建的安全治理模型是值得研究的参考架构。
Copilot 扩展至 Teams 和 Slack
除了 Agent Plugins 之外,GitHub Copilot 度过了重要的一周。Copilot Workspace 在预览八个月后正式 GA,现采用多 Agent 架构,可协调独立的规划、实现和测试 Agent。它可维持多达 500K token 的上下文,早期采用者报告称,与单 Agent 方案相比,功能实现速度提升了 40%。
Microsoft Teams 中的 Copilot(公开预览,8 月 21 日)。 在 Teams 中提及 @GitHub 即可启动云端 Agent 会话。对话中的任何人都可以提问、添加上下文并引导工作。具有写入权限的参与者可以触发 Copilot 进行更改,在安全的云端沙箱中异步工作。仓库管理员可以要求 Copilot 编写的 PR 在合并前获得额外批准。
Slack 中的 Copilot(公开预览,8 月 21 日)。 Slack 中的 GitHub 集成带来了 Agent 化的 Copilot CLI 能力。在私信、频道或话题中提及 @GitHub 即可启动 Agent 会话。Copilot 可以对 Bug 进行分类、创建 Issue、调查故障、实现更改、在云端沙箱中验证并开启 PR。GitHub 是 Slack Code(一种专为 Agent 设计的新频道类型)的发布合作伙伴。适用于 Copilot Business 和 Enterprise 套餐。
模式洞察。 Agent 正在用户原本工作的地方——Teams、Slack、VS Code——与用户相遇,而非要求新的界面。这是正确的做法。切换到专用 Agent 界面的摩擦是采用障碍,而这些集成消除了它。
行动事项: 如果您使用 GitHub Copilot Business 或 Enterprise,请评估 Slack 和 Teams 集成。针对 PR 批准门槛的管理员控制是关键治理面。如果您在评估 Copilot Workspace,多 Agent 架构和 500K token 上下文窗口使其适用于复杂功能开发,而不仅仅是孤立任务。
安全:不断扩大的威胁面
2026 年 7 月和 8 月没有确认的大规模入侵事件。但安全领域并不平静——随着 Agent 走向生产,威胁面正在扩大。
Trellix 发布研究报告(8 月 20 日),针对 2026 年 1 月/2 月的"ClawHavoc"供应链危机,提供了迄今最详细的事后分析。该分析仍在塑造企业对 OpenClaw 乃至整个 Agent 供应链的看法。
Anthropic 与 EPFL 发布研究,内容涉及通过持久化内存文件在 AI Agent 之间传播的自复制载荷——被描述为寄生于 Azure 基础设施的"AI 思维病毒"。这不是理论上的担忧。这是一个已被证实的攻击向量,利用的正是让 Agent 有用的内存与上下文共享机制。
NVIDIA NemoClaw v0.0.113(8 月 20 日) 强化了沙箱和入门恢复流程,新增实验性的 Hermes Google Chat 支持(同时将服务账号私钥保留在沙箱之外),并将 Google Gemini 默认模型改为 gemini-3.6-flash。安全加固是渐进但持续的——供应链正被一块一块地拧紧。
行动事项: 审计您现有的 Agent 安装,检查历史审计日志中是否有凭据残留。对任何早于 2026.7.x 的 OpenClaw 部署进行深度安全审计。审阅 Anthropic/EPFL 关于基于内存的载荷传播研究——如果您的 Agent 共享持久化内存存储,这一攻击向量同样适用于您。无论是否发生过事故,都请更新到最新补丁级别。
值得关注的事项
- MCP 2.0 RFC(2026 年第四季度)——草案已发布征集反馈;关注双向工具调用能否在征求意见期内完整保留,以及会出现哪些破坏性变更。
- OpenClaw 稳定版 2026.8.x——beta 版本线处于 2026.8.1-beta.2,下一个稳定版切割预计将带来控制 UI、多人模式和 Mac 设置改进。
- Microsoft Scout 更广泛可用性——目前为 Frontier/预览;关注正式可用时间与定价确认。
- 8 月 31 日截止事项——Claude Sonnet 5 价格上涨(输入 $2→$3/百万,输出 $10→$15/百万),tokenizer 变更将使代码 token 增加 10–35%。GPT-5.4 和 GPT-5.4 mini 于同一天退出 Codex 格式。
- Agent 安全的监管回应——Trellix 事后分析和思维病毒研究正是那种会引发监管关注的出版物。预计 NIST 和欧盟的审查将加强。
展望未来
本周的进展有一条共同主线:从演示到部署的转变。Cloudways 为 OpenClaw 提供托管之家、GitHub 推出 Agent Plugins 1.0、MCP 2.0 迈向正式标准化、Microsoft 将 Scout 投入企业预览、Copilot 深入 Teams 和 Slack——这些都不是研究项目。它们是为生产级 Agent 生态铺设的基础设施。
安全问题仍然是可能拖慢一切的因素。Trellix 的事后分析和 AI 思维病毒研究提醒我们,Agent 引入了新的攻击面——在这个攻击面上,Agent 的有用能力(持久化内存、自主行动、工具访问)同时也是它的脆弱点。行业构建基础设施的速度快于构建治理的速度。这一差距正是工程负责人最应关注的风险。
未来九十天:如果您需要托管式 OpenClaw 路径,请评估 Cloudways 托管式 AI Agent。阅读 MCP 2.0 草案并为双向工具调用做好规划。将您的 Agent 技能打包为 GitHub Agent Plugins。如果您使用 M365 E3/E5,请通过 Frontier 访问评估 Microsoft Scout。并优先完成您一直推迟的安全审计——威胁面不会变小。
关注 X 上的持续分析:https://x.com/kkaminsk