OpenClaw 在 2026 年 7 月 13 日至 20 日這一週,面臨了專案前所未見的緊張局勢:快速功能交付與營運就緒性的正面衝突。穩定版發佈帶來了跳級穩定性問題,beta 版則引入了定義架構的遠端編碼工作階段,新的 CVE 揭露了技能命令調度的缺陷,而更廣泛的代理生態系統也承受了 Grok Build CLI 醜聞的衝擊——這是一份線路層級的證據,證明一款標榜「本地優先」的編碼代理正悄悄地將整個儲存庫外洩出去。

給工程主管的 TL;DR: (1) 將正式環境的升級鎖定在 v2026.7.1 之外——使用 extended-stable 頻道或鎖定在 v2026.6.11;(2) 修補 CVE-2026-62225,確保所有實例都升級至 2026.5.18 以上;(3) 評估 v2026.7.2 beta 的遠端編碼工作階段架構;(4) 若任何開發者在 7 月 13 日之前執行過 Grok Build CLI,請立即輪換所有儲存庫的憑證;(5) 部署 SkillScan 進行安裝前的技能安全閘控。

v2026.7.1:功能上線,閘道器崩潰

OpenClaw v2026.7.1 於 7 月 13 日晉升至穩定版,確實帶來了實質的產品價值:大幅翻新的 Control UI,支援並排對話、即時任務追蹤與引導式入門;全面支援 GPT-5.6 模型系列,涵蓋目錄、能力與執行階段選擇;擴展的供應商支援,包括 Tencent Hy3、Meta Muse Spark 1.1、Claude Sonnet 5 與 ClawRouter;iOS、Android 與 macOS 的重大行動應用更新;以及 Telegram、Slack、Discord 與 Apple Messages 頻道的大量工程改進。

問題在於,它無法穩定地持續運行。

ClawStat.us,這個獨立非官方的發佈健康監控工具,在 7 月 15 日以中等信心度對 v2026.7.1 給出了**「跳過此版本」**的建議——後來在 7 月 18 日修改為「採取預防措施後更新」。關鍵問題清單相當可觀:Linux 上的閘道器重啟失敗(#108435)、啟動遷移檢查點不匹配且無逃生通道(#107223)、Ubuntu 上遺漏 SQLite 版本(#107607)、閘道器 HTTP 伺服器監聽但拒絕連線(#109145)、macOS Homebrew Cellar 失效連結(#107074),以及子代理深度膨脹錯誤導致每次 /newsessions_spawn 故障(#110577)。目前已追蹤超過 60 個已知問題。

記憶體遷移路徑是最危險的故障模式。舊版 sidecar 資料表(metachunks)與新的嵌入快取狀態衝突,造成致命的啟動迴圈。部分修復看起來像是有了進展,但隨後程序又再次終止。執行 openclaw doctor 無法解決這個衝突,讓維運人員陷入已記錄的無路可走的境地。

**行動項目:**將正式環境主機鎖定在 v2026.6.11,或使用 extended-stable 頻道。應用更新前先進行模擬演練(openclaw update --dry-run)。備份記憶體與設定——尤其是嵌入快取、sidecar 資料表與 cron 定義。先在非關鍵主機上使用真實的記憶體歷史記錄進行遷移驗證,再觸及正式環境。任何更新後都要證明可重啟兩次,而不僅僅是安裝成功。

v2026.7.2 Beta:遠端編碼工作階段與架構轉變

7 月 15 日至 18 日期間發佈的三個 beta 版本(beta.1 至 beta.3)引入了自 Control UI 以來最具架構意義的變更:遠端編碼工作階段。Control UI 工作階段現在可以在雲端工作者上執行。符合資格的 Codex 與 Claude 目錄工作階段可以在其所屬主機的終端機中開啟。OpenCode 與 Pi 工作階段可以直接在終端機中恢復。編碼工作階段不再假定必須與建立它的瀏覽器位於同一位置。

這不只是便利性——這是拓撲學的轉變。OpenClaw 正收斂成一個控制平面,用於分佈在桌上型電腦、配對節點與遠端雲端工作者之間的代理工作。工作階段放置、調度與工作者輪替排程現在都成為第一級概念。Control UI 可以直接建立目錄工作階段、顯示活躍分支與已變更檔案狀態,並匯入 Codex 或 Claude Code 的記憶體。

Beta 版本也包含了營運強化:Telegram 的持久化通道在重啟後仍可保留;Signal 控制項在活躍進行中的回合仍保持回應;頻道允許清單不再隱含擁有者權限;MCP 連線限於請求工作階段(#106359);一次性 cron 任務在生命週期搶佔競賽中仍能保持啟用。外掛安裝現在對非信任來源要求明確的 --force 參數。

此外,一個獨立的發佈發行變更引入了可選的每任務間隔上限,以及 cron 的一次性 next_check 提案——允許正在執行的間隔任務建議其下一次檢查時間,並鎖定在設定的限制範圍內。

Skill Workshop 新增了歷史回顧功能:一個手動的、最新優先的工作階段掃描,搜尋較早的重要工作以取得保守的技能構想,僅儲存 SQLite 游標元數據,即使自主學習功能已停用,最多仍可保留三個待處理提案。Skill Workshop 的核准現在預設為自動套用、拒絕與隔離操作而無需額外提示,將 skills.workshop.approvalPolicy: "pending" 保留為可選的閘控選項。

CVE-2026-62225:技能命令調度授權繞過

該漏洞於 7 月 17 日公佈,影響 2026.5.18 之前版本的 OpenClaw。這是一個技能命令調度中的授權繞過漏洞,允許較低信任度的呼叫者執行或執行超出其預期授權範圍的動作。攻擊者可以在受影響功能已啟用且可觸及的情況下,透過設定的輸入路徑繞過工具策略限制。

CVSS 3.1 評分為 5.4(中等);CVSS 4.0 評分為 2.3(低)。這種評分差異反映了攻擊的前提條件——易受攻擊的功能必須被明確啟用,且攻擊者需要擁有較低信任度的存取權限——但其影響是真實存在的:透過設定的輸入路徑執行未經授權的動作。受影響的實例應立即升級至 2026.5.18 以上。如果無法升級,請將技能命令調度限制為受信任的操作者,或完全停用此功能。

此 CVE 強化了一個模式:OpenClaw 的技能信任模型仍然是該專案最大的企業級隱憂。技能命令的攻擊面龐大、可擴展,並跨越信任邊界運作——這正是最需要嚴格審查的攻擊面。

Grok Build CLI:從未公開的外洩事件

本週最具影響力的代理安全新聞並非出自 OpenClaw 本身。安全研究員 cereblab 於 7 月 10 日公佈了線路層級的證據,證明 xAI 的 Grok Build CLI——號稱「本地優先」且「你的程式碼庫中沒有任何內容傳輸到 xAI 伺服器」——實際上正悄悄地將完整的 Git 儲存庫上傳到名為 grok-code-session-traces 的 Google Cloud Storage 儲存桶。完整的提交歷史。代理從未讀取過的檔案。包含未經遮蔽的 .env 秘密與憑證。

在一個 12 GB 的測試儲存庫中,儲存通道移動了 5.10 GB 的資料,分佈在 73 個區塊中,而實際的模型對話僅移動了 192 KB——比例高達 27,800 倍。「改進模型」的隱私開關控制的是訓練同意,而不是資料傳輸本身。即使使用者關閉了該開關,伺服器仍然回傳 trace_upload_enabled: true

xAI 於 7 月 13 日在伺服器端停用了上傳功能,新增了 disable_codebase_upload 選項,並於 7 月 15 日將 Grok Build 用戶端以 Apache 2.0 授權開源於 xai-org/grok-build,作為一個 Rust 終端機代理。Elon Musk 表示先前上傳的資料將被永久刪除。該公司承諾將進行每季一次的獨立第三方稽核。

**給工程主管:**這不是一個 OpenClaw 的故事,但這是一個代理生態系統的故事。任何在 7 月 13 日之前曾在包含 API 金鑰、資料庫密碼、雲端權杖或 Webhook 秘密(無論是在追蹤檔案中還是在 Git 歷史記錄中)的儲存庫上執行過 Grok Build CLI 的開發者,都應將這些憑證視為可能已被傳輸並進行輪換。此事件強調,「本地優先」的行銷宣稱需要線路層級的驗證,而非供應商的保證。

SkillScan 與 tokenjuice:安全性與效率提升

兩個生態系統項目值得關注:

SkillScan 由 tokauthai 開發,是一個社群安全閘門。每個新技能都必須先通過 SkillScan 才能使用。首次載入時,它會掃描現有技能並封鎖高/嚴重風險的發現,而不是讓代理默默繼承一個有問題的套件。安裝方式:npx clawhub@latest install skillscan。對於任何從 ClawHub 使用技能執行 OpenClaw 的組織來說,這應該是強制性的基本防護措施。

tokenjuice 是 OpenClaw 官方用於上下文壓縮的外掛。它會在冗長的 shell 工具輸出淹沒代理的上下文之前進行壓縮——特別適用於建構日誌、相依性輸出、測試套件與診斷命令。ClawHub 安全稽核報告為 Pass,62/62 家 VirusTotal 供應商皆為乾淨。安裝方式:openclaw plugins install clawhub:@openclaw/tokenjuice

值得關注的事項

  • v2026.7.2 穩定版發佈: Beta 3 看起來比 v2026.7.1 穩定版更具正式環境就緒度。關注它何時晉升為穩定版,以及 ClawStat.us 是否會調升其評估等級。
  • MCP 無狀態規範(7 月 28 日): 還有八天。這是自推出以來最大規模的通訊協定修訂,將移除工作階段層級的狀態、啟用輪詢式負載平衡,並啟動舊有功能為期十二個月的棄用時鐘。
  • Grok Build 事後檢討的影響: 預計所有代理 CLI 工具的資料傳輸實務將受到更嚴格的審查。線路層級稽核可能成為標準的供應商盡職調查項目。
  • Aion 1.0 開放權重: Microsoft 的裝置端模型系列預計本月登陸 Hugging Face,補齊裝置到雲端的第一方模型堆疊。

展望未來

2026 年 7 月 13 日至 20 日這一週,暴露了 OpenClaw 發佈流程中的成熟度差距。v2026.7.1 的穩定性危機不是一個關於功能的故事——這是一個關於 OpenClaw 基金會的機構治理是否能轉化為發佈工程紀律的故事。基金會必須決定「穩定」是指「從 beta 晉升」還是「經過正式環境驗證」。

與此同時,v2026.7.2 的遠端編碼工作階段說明了 OpenClaw 的發展方向:跨桌上型電腦、節點與雲端工作者的分散式代理執行。其架構是穩固的。beta 版的品質明顯優於它所跟隨的穩定版。Grok Build 醜聞提醒我們,代理信任不是一項行銷宣稱——它是一個線路層級的屬性。

接下來九十天:鎖定你的穩定版、評估 beta 版、輪換任何暴露於 Grok 的憑證、安裝 SkillScan,並為 MCP 無狀態轉換做好準備。工具正在成熟。治理正在到位。問題仍然是發佈品質是否會跟上腳步。

持續追蹤最新分析,請關注 X:https://x.com/kkaminski