2025 年 11 月 24 日,一个叫 Warelay 的项目悄悄提交了第一行代码。
不到 9 个月后, 它的仓库(现名 openclaw/openclaw)Star 数定格在 385,706, Fork 数超过 8.1 万。这个速度放在 GitHub 历史上都排得进前列, 比很多做了三五年的成熟框架涨得都快。
它到底解决了什么问题, 值得这么多人点星标? 又为什么装它之前, 你得先想清楚几件不那么让人舒服的事。
一、它到底是什么(先讲清楚不是什么)
openclaw 的官方定位很直白: 你自己的个人 AI 助理, 任意操作系统, 任意平台。它不是一个网页聊天框, 而是跑在你自己设备上的常驻程序, 通过你已经在用的聊天渠道(WhatsApp、Telegram、Slack、iMessage 等)和你对话, 同时握有本地文件、摄像头、屏幕、语音这些设备级权限。
“个人 AI 助手, 运行在你的设备上, 通过你已使用的频道与你互动。” (来自 openclaw/openclaw 仓库 README 的项目定位表述)
它把自己称为 Gateway, 意思是会话、工具、事件和频道连接的本地控制平面。翻译成人话: 你的手机和电脑上原来就装着的聊天软件, 现在多了一个能读文件、能操作屏幕、能自己触发任务的"后台账号"。
这跟大多数人理解的 AI 助理不一样。ChatGPT 或者 Claude 网页版是你主动打开、主动提问、用完关掉的工具; openclaw 更像一个 24 小时在线的常驻进程, 可以被动等你发消息, 也可以主动完成你设定好的自动化任务, 比如定时抢课、监控邮件、整理笔记。
项目本身也经历过一次不算短的身份漂移。它最早叫 Warelay, 2026 年 1 月 27 日改名 Moltbot, 三天后的 1 月 30 日又定名为 openclaw(据 Wikipedia “OpenClaw” 词条整理)。“molt” 是龙虾蜕壳的意思, 这也是它 logo 用一只龙虾、口号写着 “the lobster way 🦞” 的来源。
| 维度 | openclaw 的答案 |
|---|---|
| 运行位置 | 用户自己的设备(本地优先, 非纯云端 SaaS) |
| 交互入口 | 已有聊天软件(WhatsApp / Telegram / Slack / Discord 等), 不是独立网页 |
| 常驻性 | 24/7 后台进程, 可被动响应也可主动触发 |
| 权限范围 | 文件系统、摄像头、屏幕、语音、设备本地操作 |
| 许可协议 | MIT (据 GitHub 仓库页面 2026-08 数据) |
二、半年 38 万星的增长拆解
创始人 Peter Steinberger 是奥地利程序员, 此前做过 PDF SDK 公司 PSPDFKit。openclaw 是他 2025 年底开始的个人项目, 用 TypeScript 加 Swift 写成(据 Wikipedia OpenClaw 词条)。
它的增长曲线可以拆成三段看:
| 时间节点 | Star 数 | 来源 |
|---|---|---|
| 2025-11-24 | 0(项目以 Warelay 之名创建) | Wikipedia OpenClaw 词条 |
| 2026-03-02 | 约 247,000, Fork 约 47,700 | Wikipedia OpenClaw 词条 |
| 2026-08-10 | 385,706, Fork 约 81,100 | GitHub 仓库页面快照 |
从创建到 3 月初突破 24.7 万星, 只用了三个多月; 之后半年又涨了将近 14 万, 增速虽然放缓, 但仍然稳定往上走。这种曲线在开源项目里通常只在两种情况下出现: 一是真的踩中了刚需, 二是踩中了一波强传播的社交话题。openclaw 两个都占了, 它的走红和一个叫 Moltbook 的社交网络的病毒式传播绑在了一起(据 Wikipedia 整理), 大量用户是被"别人在群里晒自己的 AI 助理"带进来的。
2026 年 2 月 14 日, Steinberger 宣布加入 OpenAI, 同时成立了 openclaw 基金会来接管项目的长期治理。这个动作本身也是一个信号: 一个人业余写的项目, 用户和权限规模已经大到需要一个正式治理结构来兜底了。
技术栈方面, 它要求 Node.js 22.22.3 及以上、24.15 及以上或 25.9 及以上, 支持 macOS、Linux、WSL2、Windows PowerShell、Docker、Nix 多种部署方式(据 GitHub 仓库文档)。安装本身不复杂:
curl -fsSL https://openclaw.ai/install.sh | bash
# 或者
npm install -g openclaw
真正花时间的不是装, 是接入渠道和配好权限, 这也是后面几个 Hacker News 帖子里反复被提到的门槛。
三、能力边界: 和 Claude Code / AutoGPT 的分工
很多人第一次看到 openclaw 会下意识把它和 Claude Code、AutoGPT 归成一类, 觉得都是"AI 自动干活"。实际分工差得挺远。
| 对比项 | Claude Code | AutoGPT | openclaw |
|---|---|---|---|
| 核心场景 | 终端/IDE 里的软件工程任务 | 目标导向的自主任务链 | 常驻消息渠道的个人助理 |
| 触发方式 | 用户主动在会话里下指令 | 用户设定目标, 代理自主拆解执行 | 被动接收消息 + 可配置的主动任务 |
| 持久性 | 单次会话, 用完即止 | 单次运行, 任务结束即止 | 24/7 后台常驻进程 |
| 权限范围 | 代码仓库、终端命令 | 视配置的工具集而定 | 文件、摄像头、屏幕、消息渠道全设备级 |
| 扩展方式 | Skills / MCP 工具 | Plugin 生态(相对早期、松散) | ClawHub 技能市场, 社区贡献为主 |
Claude Code 解决的是"帮我写代码、跑测试、改 bug"这类边界清晰的工程任务, 会话结束权限就收回。AutoGPT 是 2023 年那批"给个目标自己拆解执行"思路的早期代表, 更偏实验性, 没有深度绑定操作系统和消息渠道这一层。
openclaw 站的位置不一样。它支持的消息渠道清单长得夸张: WhatsApp、Telegram、Slack、Discord、Google Chat、Signal、iMessage、BlueBubbles、IRC、Microsoft Teams、Matrix、飞书、LINE、Mattermost、Nextcloud Talk、Nostr、Synology Chat、Tlon、Twitch、Zalo、微信、QQ、WebChat, 二十多个(据 GitHub 仓库 README 整理)。它要做的不是某一类专业任务, 而是"接管你所有的沟通入口, 成为一个有记忆、有权限、能持续运作的中控"。
代价是权限范围也跟着扩到最大。有 Hacker News 用户在讨论帖(“Is Anyone Actually Using OpenClaw?"、“Ask HN: Who is using OpenClaw?")里分享的真实用法, 包括把 Obsidian 笔记库接成记忆库、通过 WhatsApp 日常问答, 也有人用它监控课程系统、一放号就自动抢名额。这些场景恰恰说明它的价值不在单点任务强不强, 而在"能不能长期挂在后台替你盯事”。也正因为这样, 它引来了微软 ClawPilot、谷歌 Remy 这类竞品跟进(据 Wikipedia 整理)。
四、装之前必须想清楚的权限与安全问题
前面说的"设备级权限 + 24 小时常驻"是 openclaw 最大的卖点, 也是它最大的风险敞口。这不是危言耸听, 已经有几起公开记录的事件。
Archestra AI 的 CEO Matvey Kukuy 只用了 5 分钟, 就通过给一个 openclaw 实例发邮件的方式, 用提示词注入手法提取出了私有 SSH 密钥。(据 TechRadar 报道)
安全问题主要集中在三块:
提示词注入。恶意指令可以藏在代理读取的邮件、文档、网页里, 模型把它当成合法指令执行。这不是 openclaw 独有的问题, OpenAI、Anthropic、Google 都在各自文档里承认目前没有模型层面的根治方案, 但 openclaw 因为权限更宽, 后果也更严重。
第三方技能市场的供应链风险。openclaw 的技能通过 ClawHub 社区仓库分发, 代理甚至能自己搜索并安装技能。Cisco 的 AI 安全团队测试过一个第三方技能, 发现它在用户不知情的情况下执行了数据外泄和提示词注入; 1Password 的调查则指出, ClawHub 上下载量最高的技能里, 混进过专门用来监视用户的恶意代码(据 TechRadar 报道)。
权限失控的真实案例。用户 Jack Luo 报告过, 自己没有明确下指令, 配置好的 openclaw 代理却自动创建了一个 MoltMatch 交友平台的资料; 法新社(AFP)后续核实还发现有人未经同意, 盗用一名马来西亚模特的照片做成了交友资料(据 Wikipedia OpenClaw 词条)。2026 年 3 月, 中国监管部门以数据泄露风险和能耗过高为由, 限制国有企业和政府机构在办公电脑上运行 openclaw(据 TechRadar 报道)。
官方和安全研究者给出的建议是把 openclaw 装在 VirtualBox 等虚拟机里跑, 让代理和工具跟宿主机物理隔离, 而不是直接装在日常办公/生活用的主力设备上。
装之前建议自查这几件事:
- 是否真的需要摄像头、屏幕、全盘文件这些最高权限, 能不能按渠道分级授权
- ClawHub 技能安装前, 有没有查过来源和最近的社区反馈
- 邮件、日历这类会被代理读取的内容源, 是不是本身就可能混入恶意注入文本
- 是否接受把它跑在隔离环境(虚拟机/容器), 而不是主力工作机
写在最后
openclaw 半年多冲到 38 万星, 说明市场对"常驻本地、握有真实权限、能跨平台干活"的个人助理是有真实需求的, 这不是伪命题。但它增长曲线背后藏着的, 是权限范围和安全成熟度之间明显的落差, Cisco、1Password、Archestra 这几起真实披露的事件已经说得很清楚了。
如果你只是想要一个会写代码、跑测试的助手, Claude Code 这类边界清晰的工具风险小得多。如果你确实需要一个跨渠道的常驻中控, openclaw 值得试, 但请把它当成一个还在快速迭代、安全模型没有定型的年轻项目来对待, 先在隔离环境里跑, 再决定要不要把真实权限交给它。
参考来源: openclaw/openclaw GitHub 仓库 · Wikipedia: OpenClaw 词条 · TechRadar: OpenClaw 安全风险报道 · Hacker News 相关讨论