OpenClaw logo

OpenClaw

★★★★ 4.4/5
访问官网
分类
智能体
定价
免费
访问
直连可用

快速结论

OpenClaw 是一个 MIT 许可、local-first 的个人 AI 助手:Gateway、会话、工作区和配置运行在用户管理的设备上,再把助手接入聊天频道、模型服务、浏览器与本机工具。当前稳定基线是 2026.7.1-2。它适合愿意自己部署、只为单一操作者或明确互信小范围使用,并能管理模型凭据和系统权限的技术用户。它不等于“所有数据都只在本地”,因为外部模型会收到对话上下文,外部频道会处理消息,联网工具和插件也可能访问第三方服务。

安全判断要从“本地”转向“授权”。OpenClaw 的默认主会话工具在宿主机执行,沙箱默认关闭;一旦给助手 shell、文件、浏览器或频道发送能力,模型输出就可能转化成真实操作。项目的信任模型偏向单操作者,而不是把互不信任的客户或同事隔离在同一 Gateway。频道消息、网页、附件和插件说明都可能携带提示词注入,因此高权限动作需要白名单、沙箱、审批和独立账号,而不能只靠系统提示词。

核心功能

  • Local-first Gateway:在自有设备管理会话、频道、工具、事件和工作区,便于审计配置与文件。
  • 多频道收件箱:把多个聊天入口路由给助手;频道平台自身仍会接收和保存对应消息。
  • 外部与本地模型:可接模型 provider 或本地推理服务,数据边界取决于实际选择和提示上下文。
  • 工具与自动化:可调用文件、进程、浏览器、定时任务和频道动作;权限越大,误操作影响越大。
  • 多 Agent 路由:可按账号、联系人或频道分配工作区和会话,但这不是强多租户安全隔离的替代品。
  • Skills 与插件:扩展操作知识和集成范围;第三方代码、依赖和提示内容必须在启用前审核。
  • 配对与允许列表:未知私信默认可走配对流程,降低公开入口被任意触发的风险,但不能消除已授权来源的恶意内容。

适合人群

  • 个人自动化重度用户:希望在自己的聊天入口调用日程、文件、浏览器和开发工具。
  • 家庭实验室或自托管用户:能够维护 Node 运行时、守护进程、日志、备份和更新。
  • 开发者与研究者:想研究多频道 Agent、工具调用、会话路由和插件体系。
  • 有安全运维能力的小团队:可以用独立系统账户、最小权限和人工审批限制风险。
  • 不太适合的人群:要在同一实例服务互不信任租户、无法审查插件、希望默认零权限,或把所有外部消息都视为可信指令的团队。

使用场景

  • 个人聊天助手:从已配对频道查询个人资料或发起低风险任务,敏感回复前要求确认。
  • 开发与运维提醒:汇总状态、日志或仓库信息,但部署、删除和付款动作保留人工批准。
  • 跨频道信息分流:把不同账号路由到独立工作区,避免把私人上下文错误带进公共群聊。
  • 定时自动化:运行日报、监控和提醒;脚本使用只读凭据,并为失败重试设置上限。
  • 本地知识与文件问答:限定目录和文件类型,避免让主机工具默认遍历整个用户目录。

价格与版本

项目成本说明
OpenClaw 2026.7.1-2MIT 开源免费自备运行设备并负责升级、监控和备份
外部模型按 provider 规则对话、工具结果和附件摘要可能进入模型上下文
本地模型软件可免费需要算力、存储、电力与单独模型许可
外部频道与语音服务按平台规则账号、消息留存、限额和服务条款独立存在

软件无订阅费不代表运行零成本。先限定一个低风险频道和一个测试工作区,统计模型调用、消息量、日志存储和维护时间,再评估是否值得常驻运行。版本采用日期式发布,升级前应阅读变更记录并备份配置。

国内访问与使用体验

OpenClaw 本体部署在本机或自有服务器,但模型、频道、语音和插件服务的可用性分别取决于各平台。优先选择符合组织政策且稳定可用的 provider,不要把“Gateway 在本地”写成统一的数据驻留结论。频道机器人通常还涉及平台审核、账号权限和消息留存,测试时应使用专用账号,不要直接绑定拥有大量历史消息的个人主账号。

首次上线建议只开放配对私信,关闭不需要的频道和工具,主会话也不要直接使用日常管理员账户。涉及网页读取时,把页面内容当作不可信数据;涉及文件时,建立专用工作目录;涉及命令时,先在沙箱或容器执行。中文交互本身没有特殊门槛,真正影响体验的是模型质量、频道事件稳定性和权限配置。

优点

  • local-first 架构让 Gateway、配置和工作区可以由用户掌控。
  • 多频道、模型、工具和会话路由整合度高,适合个人长期助手。
  • MIT 许可和可读配置便于审计、改造与自托管。
  • 配对、允许列表和可配置沙箱提供了实际的风险收缩手段。
  • 2026.7.1-2 是明确稳定基线,便于锁定依赖和开展回归测试。

不足

  • 默认主会话工具在宿主机运行且沙箱关闭,高权限配置的后果可能直接落到真实文件和账号。
  • local-first 不代表纯本地;模型、频道、网页和语音服务仍形成外部数据流。
  • 单操作者信任模型不适合作为强隔离多租户平台直接使用。
  • 插件和 Skills 会扩大代码与提示内容供应链,安装数量越多,审查负担越重。
  • 网页、附件、群消息和引用文本都可能触发提示词注入,系统提示无法构成可靠安全边界。
  • 持续运行需要升级、备份、日志清理、密钥轮换和事件故障处理。

替代品对比

工具更适合谁相比 OpenClaw 的差异
Dify要搭建团队 AI 应用与知识库的组织应用平台属性更强,个人多频道助手体验不是核心
n8n需要可视化、确定性工作流的自动化团队节点流程更容易审计,但自然语言个人助手感较弱
CrewAI用 Python 构建多 Agent 流程的开发者框架化开发更直接,缺少开箱即用的个人频道层
AutoGen研究多 Agent 对话与编排的工程团队适合代码级实验,需要自行建设频道和运维外壳
Cherry Studio只要桌面多模型聊天与知识库的用户权限范围较窄,通常不承担常驻 Gateway 与频道自动化

常见问题 FAQ

OpenClaw 的数据是否完全留在本地?

不是统一结论。Gateway 和工作区可以在本地,但外部模型会处理发送给它的上下文,频道平台会处理消息,联网工具也会访问目标服务。必须按实际配置画数据流图。

默认会在沙箱中运行工具吗?

默认主会话工具在宿主机执行,沙箱默认关闭。生产使用应主动配置沙箱策略、限制工具集合,并用低权限系统账户运行 Gateway。

可以让多名互不信任的用户共用一个实例吗?

不建议把它直接当成强多租户平台。其主要信任假设是单操作者;多用户场景应拆分实例、系统身份和密钥,或增加经过验证的隔离层。

插件和 Skills 安装后安全吗?

不能默认安全。它们可能包含可执行代码、依赖、外部请求或影响模型行为的指令。安装前查看来源、版本、权限和更新记录,先在测试工作区运行。

怎样降低提示词注入风险?

把频道消息、网页和附件都视为不可信输入;高风险工具默认禁用,写入、发送、删除、执行和付款动作要求人工确认;把秘密与模型上下文隔离,并记录工具调用日志。

总结

OpenClaw 2026.7.1-2 是能力完整的 local-first 个人助手底座,但“本地”描述的是控制面位置,不是对所有数据与操作的安全担保。适合它的用户会主动缩小权限:专用账号、专用目录、少量已审插件、配对入口、沙箱和动作审批。先让它完成一周只读任务,再逐个开放写入能力;如果无法清楚说明每个模型、频道、插件和工具拥有什么权限,就不应把它接到真实生产账号。

最后更新:2026年7月21日

同类工具推荐