OpenClaw 2.0:AI Agent 正在从聊天工具,变成一套操作系统
OpenClaw 发布了 2026.8.1,并直接把它称为 OpenClaw 2.0。
这可能是项目诞生以来最重要的一次更新:933 位贡献者参与,其中 569 位是首次贡献;整个版本包含超过 16,000 个 PR,约占 OpenClaw 历史合并 PR 总量的一半。
但真正值得关注的,并不是这份长到令人绝望的更新日志,而是它透露出的产品方向:
OpenClaw 不再满足于做一个“能调用工具的聊天机器人”,而是在尝试成为 AI Agent 时代的个人计算平台。
一、安装正在从“配置软件”变成“和 Agent 对话”
过去部署 OpenClaw,最大的门槛不是模型能力,而是配置。
你需要理解 Gateway、模型供应商、API Key、插件、通道、权限和本地运行环境。产品很强,但更像一个面向工程师的工具箱。
2.0 开始改变这个过程。
系统会尝试利用用户电脑上已经存在的 ChatGPT 或 Claude 订阅、API Key和本地模型;首次启动通过结构化卡片完成引导,本地模型可以直接下载,还能导入 Claude Code、Codex 和 Hermes 的既有记忆。
它的思路是:先让用户尽快获得第一次有效对话,剩下的设置,再通过和 Agent 对话逐步完成。
这看起来只是 onboarding 优化,实际上很关键。
AI Agent 如果想进入大众市场,就不能要求每个用户先成为运维工程师。理想状态应该是:你告诉它想做什么,它反过来帮助你完成自己的安装和配置。
二、“会话”不再只是聊天记录,而是一个可以迁移的工作现场
OpenClaw 2.0 支持把任务运行在配对设备或云端 Worker 上,并让工作区跟随会话迁移。云机器可以休眠,下一条消息到来时重新拉起,同时保留原来的会话和文件状态。
进度卡片也变成了持久对象。即使刷新页面或切换客户端,用户仍然可以看到任务计划、子 Agent 活动以及不断累积的修改。
这意味着,在 OpenClaw 里,“会话”开始同时包含:
上下文、文件、执行环境、运行进度、权限和参与者。
这已经不太像聊天窗口了,更像一个可以暂停、迁移、恢复和协作的计算容器。
三、OpenClaw 开始从个人 Agent 走向多人协作
2.0 加入了共享 Gateway 用户资料、在线状态、会话创建者归属、团队角色、共享会话成员、所有者和不同参与权限。
团队管理员可以限制用户能看到哪些 Agent、哪些会话,以及能够执行哪些操作;团队还可以维护共享凭据,同时让秘密值保持只写,并限制凭据只能发送到批准的目标域名。
这一步非常重要。
此前的个人 Agent 通常默认只有一个用户:上下文、身份、权限和记忆都属于同一个人。一旦进入家庭或团队环境,问题马上变复杂:
谁可以看到这段对话? 谁可以接管任务? 谁能使用某个凭据? 一段记忆究竟属于谁? Agent 代表的是个人,还是整个团队?
OpenClaw 2.0 已经开始把这些问题变成正式的产品对象。
不过官方也明确提醒:这些是协作控制,并不等同于面向恶意租户的强隔离。企业部署时,仍然不能把它简单当成成熟的零信任权限系统。
四、记忆正在从“保存历史”升级为“持续学习”
这个版本默认强化了私人会话召回:在符合条件的个人安装中,Agent 可以检索同一 Agent 过去的私聊内容。
同时,“Grounded Dreaming”会在后台整理记忆,把具备来源依据的信息沉淀为长期记忆;自动学习机制会从实际任务中提取可复用经验,并把通过扫描的技能应用到后续工作中。
用户也获得了更多控制权:可以查看哪些会话贡献了某段记忆、排除特定来源,或者用 memory forget 删除由指定内容衍生的记忆。
这让 Agent 的能力增长路径发生了变化。
以前我们通过换模型获得更聪明的 AI;以后,一个 Agent 是否好用,越来越取决于它是否理解你的历史、积累过哪些经验,以及能否在不污染上下文的情况下忘掉不该记住的东西。
真正的个人 Agent,不应该每天早上都像第一次见到你。
五、Agent 的输出正在从文本变成可操作界面
OpenClaw 2.0 可以在聊天中生成交互式 Widget,把它固定到会话 Dashboard,授权它执行特定操作或访问指定网络来源,并将界面导出为图片。
它还加入了共享终端、文件上传、可编辑的提示词队列、结构化问题卡片、Workboard、Goals、浏览器控制、桌面控制以及会议与实时语音能力。
过去,Agent 完成任务后通常只返回一段文字或一个文件。
现在,它可以生成一个持续存在、能够继续操作的界面。
这可能是 AI 产品下一阶段很重要的变化:对话只是入口,真正的产品是在对话过程中临时生成的工具、面板和工作流。
六、安全机制终于开始进入 Agent 的核心体验
Agent 能做的事情越多,权限问题就越不能只依靠一句“请谨慎使用”。
2.0 允许 Agent 通过遮罩输入框请求凭据,使秘密不出现在聊天记录或模型上下文中;受保护凭据可以绑定到批准的目标地址,避免被发送到错误主机。
对于重复运行的自动化,用户可以只批准某一个精确操作。任务内容或操作发生变化时,系统会重新请求授权。权限之后也可以检查和撤销。
此外还有插件来源及能力审查、配置变更历史、SQLite 快照、可恢复备份、数据库损坏隔离和更安全的自动修复。
这些功能不够吸引眼球,却可能比新增几个模型更加重要。
一个能浏览网页、操作电脑、发送消息、读取邮件并长期运行的 Agent,本质上已经是一个高权限进程。它的安全边界必须从“模型是否听话”,逐渐转向系统级的凭据隔离、操作授权、来源验证和审计记录。
当然,这次升级也有迁移成本。
OpenProse 内置插件和 /prose 命令已经移除;部分 Codex 和 OpenAI 模型引用需要通过 openclaw doctor –fix 迁移;外部插件还需要为即将到来的 SDK 变更做准备。官方建议升级前备份配置和状态。
所以,我对 OpenClaw 2.0 的判断是:
它最重要的进步,不是让 Agent 在某个 benchmark 上更聪明,而是开始补齐一个长期运行的 Agent 系统真正需要的基础设施——身份、状态、记忆、权限、执行环境、协作、恢复和界面。
大模型只是大脑。
而 OpenClaw 想做的,是大脑之外的操作系统。
未来 Agent 平台的竞争,也许不会只取决于谁接入了最强的模型,而取决于谁能让模型在真实世界中持续、可靠、安全地完成工作,并在设备、会话和人与人之间保持连续性。
从这个意义上说,OpenClaw 2.0 不只是一轮“大更新”。
它更像是 OpenClaw 第一次真正说清楚:自己究竟想成为什么。
参考资料:
、



