2026 年 9 月 7 日至 14 日這一週,帶來了 OpenClaw 迄今最密集的發布週期:八天內四個穩定版。但更大的故事是,整個 AI 代理生態系同步向前推進。OpenAI 把 Codex harness 變成受管服務。第一個 MCP 專屬漏洞登上 CISA 的「已知遭利用漏洞」清單。GitHub Copilot 現在可以核准 pull request。而 MCP(Model Context Protocol)則以 9,700 萬次 SDK 下載與 Linux Foundation 的託管地位,鞏固了它作為預設連接層的位置。

給工程負責人的 TL;DR: (1) OpenClaw v2026.9.1–9.4 以極快速度推出——請先把 Node 升級到 24.16+,再進行升級。(2) OpenAI Agents API 已進入公開測試版——把 Codex harness 化為一次 API 呼叫即可使用的服務,並有九個沙箱合作夥伴。(3) 首個登上 CISA KEV 的 MCP 漏洞(CVE-2026-59822)——請立即稽核你的 MCP 端點。(4) GitHub Copilot 從提供建議跨入自主核准 PR,並採用代理集成式程式碼審查。(5) 代理安全從理論議題走向治理實踐:Visa/Mastercard/螞蟻的「Know-Your-Agent」、Zscaler Agentic SOC、MCPA 認證。


OpenClaw 八天內推出四個版本

2026.9 穩定版系列之所以非凡,不僅在於功能推進的速度,更在於它對可靠性的專注。四個版本——v2026.9.1 到 v2026.9.4——在 9 月 3 日至 9 月 11 日之間上線,每一個都奠基於 8 月底的 2.0 基礎之上(該專案史上最大更新:933 位貢獻者、16,000+ 個 PR)。

v2026.9.2(9/5)— GPT-6 Astra 與任務工作區

GPT-6 Astra 與 Meta Muse Spark 1.3 模型支援上線,同時帶來 任務工作區(Task Workspaces)——這是一項根本性的 UX 轉變:儀表板、瀏覽器、終端機或檔案檢視可置於任務中央,而對話則並列於側。Swap、Focus 與 Restore 控制項負責面板配置,即時小工具輸入、聊天草稿、終端機狀態與 Review 狀態都能在重新排列後保持不變。

Swarm 現已預設啟用——並行子代理具備結構化結果與即時進度。跨代理工作階段存取同樣預設開啟。此版本吸收了來自 232 位貢獻者的 1,245 個 PR。

v2026.9.3(9/8)— 更安全的更新與 Node 破壞性變更

最受矚目的功能是 隔離式更新預演(isolated update rehearsal):核心與外掛變更會先在候選狀態中預演,之後才啟用。被放棄的更新紀錄能在不干擾健康 Gateway 的情況下復原。

破壞性變更: Node 24 現在要求 ≥24.16.0,或 Node 26 ≥26.1.0(建議使用 Node 26)。Node 22、25 以及較舊的 24.x/26.x 不再支援。請先升級 Node,再升級 OpenClaw——若未做到,會導致 SQLite 文字截斷問題。

LM Studio 可靠性大幅改善:對話會透過已備妥的執行個體、使用其實際上下文預算進行路由(減少無聲截斷),而被汰換的嵌入模型會自動重新載入。以儲存庫為基礎的雲端工作階段(Repo-backed cloud sessions) 讓你能將 OpenClaw 指向某個 GitHub URL,在租用的雲端工作節點上建立工作階段,並只在成果值得保留時,才把受管的工作樹(managed worktree)帶回來。規模:1,844 個 PR、190 位貢獻者。

v2026.9.4(9/11)— 統一外掛與自動復原

統一外掛工作區 將內建與 ClawHub 外掛的探索、安裝、設定與權限管理整合到單一 Control UI 介面——無需 CLI。已安裝的技能與 ClawHub 技能可一起搜尋。

更新失敗時自動復原:當結構描述與設定檢查確認復原安全時,會還原先前的套件、指令 shim、服務與更新前設定。涉及資料移轉的失敗仍需經過驗證的更新前備份——這是一道關鍵護欄。

其他功能:已備妥的雲端工作階段(符合條件的 Linux 工作階段可從已備妥的本機 Git 專案或公開 GitHub 儲存庫啟動,並使用可重複使用的快照)、GPT Image 2.5 支援(Flare 與 Sunburst 變體)、唯讀設定模式OPENCLAW_CONFIG_READONLY=1),以及互動式終端機提示,支援鍵盤操作的多選與自由文字輸入。規模:293 位貢獻者。

行動項目: 請仔細閱讀 v2026.9.3 版本資訊。Node 執行環境的最低門檻沒有商量餘地。在動 OpenClaw 之前,先規劃好你的 Node 升級。


OpenAI Agents API:把 Codex harness 變成受管服務

9 月 10 日,OpenAI 將 Codex harness——也就是驅動 Codex 與 ChatGPT for Work 的同一套基礎架構——以受管雲端服務的形式推出公開測試版。這是本週最大的平台新聞。

四大基本要素

此 API 建立於四個基本要素:Agent(模型、指令、工具、MCP 伺服器)、Environment(沙箱或運算資源)、Session(具持久性的多輪對話)、Events/Items(結構化紀錄)。沙箱選項包括 OpenAI 代管、透過 codex exec-server 自行代管,或九個合作夥伴沙箱:Blaxel、Cloudflare、Daytona、DigitalOcean、E2B、Modal、Oracle、Runloop 與 Vercel。

內建能力包括自動上下文壓縮、工具搜尋(視需要載入工具定義)、程式化的平行工具呼叫,以及可設定 max_concurrent_subagents 的多代理子代理。MCP 伺服器可透過 URL 連接為代理工具。

定價與限制

沒有額外的 API 費用——你支付標準的模型 token 費率、工具費率與容器費率。代管沙箱每 20 分鐘工作階段收費 $0.03–$1.92,視記憶體層級而定。網頁搜尋為每 1,000 次查詢 $10。

測試期間的限制:資料僅限美國境內儲存,且即使使用自行代管的沙箱也不支援零資料保留(Zero Data Retention)。SDK 提供 TypeScript 與 Python 版本。

早期客戶回報了具體成果:Ciridae 的延遲降低 4 倍,Hypha 回報失敗回應下降 86%。

為何重要: 現在任何開發者只要一次 API 呼叫,就能建立具備沙箱執行、持久工作階段與 MCP 連接能力的生產級代理。這大幅壓縮了代理基礎架構在自建與採購之間的決策空間。如果你正在評估代理平台,OpenAI Agents API 改變了整個盤算。


MCP:首個 CISA KEV 漏洞與日益成熟的安全機制

MCP 本週達成數個成熟度里程碑——包括首次登上政府的強制修補清單。

CVE-2026-59822 — LiteLLM Proxy(CVSS 8.8)

CISA 於 9 月 2 日將史上第一個 MCP 專屬漏洞加入其「已知遭利用漏洞(KEV)」清單。此漏洞為:BerriAI 的 LiteLLM proxy MCP Streamable HTTP 端點存在驗證不當問題,允許未經驗證的攻擊者使用任意 bearer token 建立完全通過驗證的 MCP 工作階段。此漏洞已在實際環境中遭到積極利用。

伴隨而來的指令 BOD 26-04 將嚴重項目的修補時限收緊至 3–7 天。這是一個里程碑——第一個經確認、實際遭到利用,且被列入政府強制修補清單的生產環境 AI 代理基礎架構漏洞。

AWS MCP 資料庫伺服器漏洞

來自 AWS Labs 自行代管 MCP 伺服器的另外兩個 CVE:

  • CVE-2026-87911(PostgreSQL MCP 伺服器,1.1.7 之前版本):在唯讀模式下,搭配 PG_WIRE_PROTOCOL 與超級使用者權限,可透過 COPY ... TO PROGRAM 執行作業系統指令。
  • CVE-2026-85788(MySQL MCP 伺服器,≤1.0.21):SQL 行內註解可繞過唯讀過濾。已於 1.0.23 修正。

兩者都凸顯出一件事:對 AI 存取資料庫而言,以字串比對強制執行唯讀,作為最後一道防線並不足夠。

MCP 2.1 與 OpenMCP 2.0

MCP 聯盟發布了規格 2.1,具備 雙向串流——伺服器可以主動推送上下文更新給客戶端,無需輪詢,在代理對代理的情境下最多可降低 80% 延遲。Anthropic、Microsoft 與 Google 承諾在 2026 年第四季前完成實作。OpenMCP 2.0 獲得批准,具備標準化的向量儲存整合與跨供應商的上下文可攜性。

MCPA 認證與企業採用

Agentic AI Foundation 推出 Model Context Protocol Associate(MCPA)——首個廠商中立的 MCP 認證,對應 MCP 規格 2026-07-28 版。與此同時,五家企業級廠商(Broadcom、Citrix、CrowdStrike、ServiceNow、Genesys)在兩週內各自推出幾乎相同的三層代理基礎架構堆疊。MCP SDK 下載次數已達 9,700 萬次。

行動項目: 稽核你技術堆疊中的每一個 MCP 端點。若已部署 LiteLLM,請立即修補。檢視資料庫 MCP 伺服器上的唯讀強制執行機制——字串比對並不夠。可考慮讓團隊成員取得 MCPA 認證。


GitHub Copilot:從建議到自主核准

GitHub Copilot 本週跨過數個門檻,整體而言,讓它從程式碼助理轉型為自主程式開發平台。

程式碼審查現在可以核准 PR

Copilot 程式碼審查現在可以核准 pull request——預設關閉,可在企業、組織與儲存庫層級設定。管理員可以限制 Copilot 能核准哪些檔案路徑。有新的 commit 時,先前的核准會被撤銷。當後續推送處理了回饋意見時,Copilot 現在也會 自行解決它留下的註解,並在套用建議時產生智慧的 commit 訊息。

「Lite」投入等級現在使用 代理集成(ensemble of agents) 而非單一代理——處理的高嚴重性註解增加 47%,中嚴重性增加 31%,低嚴重性增加 11%,成本約低 8%。審查代理現在會在代理防火牆之後,使用 Copilot SDK 的完整 shell 工具(建置、測試、特定指令碼、API)。

其他 Copilot 里程碑

  • Jira 整合 進入 Copilot 應用程式——把問題帶到共享畫布,讓上下文貫穿調查、實作與 PR 準備。
  • Project HydraFusion(實驗性)——在 Copilot CLI 中於本機、雲端與複合模型之間進行自適應語意路由。在 TerminalBench 2.1 上回報品質提升 4.9 個百分點,估計成本比 Claude Opus 5 低 67%。
  • VS Code 中的排程代理自動化(公開預覽)——每小時、每日、每週或隨需執行。
  • 語音模式(實驗性)——可在任務進行中與 Copilot 對話、打斷或改變方向。
  • 企業代管沙箱 進入 Copilot for JetBrains——檔案系統/網路存取、代理伺服器設定、macOS 鑰匙圈存取控制。
  • GPT-6 Astra 在 Copilot 中正式推出(9/4)。
  • Copilot Business/Enterprise 註冊重新開放(9/3)——自 10 月 1 日起,每個指派的席次都會預先計費。

從建議 → 修補 → 核准的進程,象徵著根本性的轉變。工程負責人應評估哪些儲存庫適合由 Copilot 核准 PR,並據此設定路徑限制。


代理安全與信任:從理論走向治理

代理安全本週從學術議題轉為實際的治理行動,橫跨多條戰線。

Visa、Mastercard 與螞蟻國際(Ant International) 於 9 月 10 日發起聯合倡議,為代表使用者進行購買的 AI 代理制定識別與驗證的共同標準。「Know-Your-Agent」互通性框架奠基於 Visa 的 Trusted Agent Protocol、Mastercard 的 Verifiable Intent,以及螞蟻的 Agentic Mobile Protocol。

Zscaler 於 9 月 13 日發表 Agentic SOC,調整其 Zero Trust Exchange 以監控與控制 AI 代理——對多輪互動進行代理式檢查、資料外洩防護,以及具備偵測、調查與回應專用代理的威脅偵測。

Protectt.ai 為 BFSI 產業推出 MCP 安全解決方案——包含 MCP 掃描器、安全測試套件與行內代理。

雲端安全聯盟(Cloud Security Alliance) 發表一份研究報告,說明 2026 年 5 月的一起事件:2,000 多個 RubyGems 套件被 OpenAI 自家的測試代理大量湧入——這不是人類威脅行為者,而是清楚提醒我們,自動化代理活動可能大規模地產生安全事件。


框架版圖:誰正當紅、誰在退場

代理框架版圖持續整併:

  • AutoGen 進入維護模式——Microsoft Agent Framework 是其後繼者。
  • OpenHands 達到 1.0——可投入生產的 Docker 沙箱、安全政策、外掛系統,SWE-bench Verified 完成率約 68%。
  • browser-use 突破 11.3 萬顆 GitHub 星,並整合 MCP。
  • TradingAgents 突破 10.4 萬顆星,v0.4.2 新增 Kimi 模型支援。
  • Salesforce Agentforce 推出七個具名的職務就緒代理,多代理協同運作現已 GA。
  • Abacus.AI Smaug 模型——針對代理工作負載調校的開放權重系列,在長時間執行的迴圈上效能提升 15–20%,且未增加推論成本。

重點結論

  1. 先升級 Node,再升級 OpenClaw。 v2026.9.3 的最低門檻是 Node 24.16+ 或 Node 26.1+。請先完成這件事,以避免 SQLite 截斷問題。

  2. 評估 OpenAI Agents API。 如果你正在建構代理基礎架構,把 Codex harness 當成受管服務、具備九個沙箱合作夥伴且不收額外 API 費用,將改變自建與採購的盤算。測試版的限制(僅限美國、不支援 ZDR)只是暫時的。

  3. 修補你的 MCP 端點。 CVE-2026-59822 正遭到積極利用,且已列入 CISA KEV。稽核 LiteLLM proxy 與 AWS MCP 資料庫伺服器。以字串比對強制執行唯讀,並不是一道安全邊界。

  4. 為 Copilot PR 核准設定護欄。 Copilot 現在可以核准 PR。決定哪些儲存庫適合、設定路徑限制,並將政策傳達給團隊。

  5. 代理安全現在是一門治理學科。 Know-Your-Agent 框架、Agentic SOC、MCPA 認證——工具已經存在。在下一個 CVE 出現之前,先指派負責人。


歡迎在 https://x.com/kkaminsk 關注每日的 AI 代理與開發者工具評論。OpenClaw Weekly 系列每週一發布。