Newsroom
AIEII

38 万星的 openclaw:一个跨系统的个人 AI 助理,凭什么半年冲上 GitHub 顶流

创建于 2025 年底的 openclaw 已累积超 38 万 Star,主打任意操作系统、任意平台的个人 AI 助理。本文拆解它的架构定位、与 Claude Code 等工具的边界差异,以及个人助理这条路线真正的落地门槛。

2026年08月10日

38 万星的 openclaw:一个跨系统的个人 AI 助理,凭什么半年冲上 GitHub 顶流

2025 年 11 月 24 日,一个叫 Warelay 的项目悄悄提交了第一行代码。

不到 9 个月后, 它的仓库(现名 openclaw/openclaw)Star 数定格在 385,706, Fork 数超过 8.1 万。这个速度放在 GitHub 历史上都排得进前列, 比很多做了三五年的成熟框架涨得都快。

它到底解决了什么问题, 值得这么多人点星标? 又为什么装它之前, 你得先想清楚几件不那么让人舒服的事。


一、它到底是什么(先讲清楚不是什么)

openclaw 的官方定位很直白: 你自己的个人 AI 助理, 任意操作系统, 任意平台。它不是一个网页聊天框, 而是跑在你自己设备上的常驻程序, 通过你已经在用的聊天渠道(WhatsApp、Telegram、Slack、iMessage 等)和你对话, 同时握有本地文件、摄像头、屏幕、语音这些设备级权限。

“个人 AI 助手, 运行在你的设备上, 通过你已使用的频道与你互动。” (来自 openclaw/openclaw 仓库 README 的项目定位表述)

它把自己称为 Gateway, 意思是会话、工具、事件和频道连接的本地控制平面。翻译成人话: 你的手机和电脑上原来就装着的聊天软件, 现在多了一个能读文件、能操作屏幕、能自己触发任务的"后台账号"。

这跟大多数人理解的 AI 助理不一样。ChatGPT 或者 Claude 网页版是你主动打开、主动提问、用完关掉的工具; openclaw 更像一个 24 小时在线的常驻进程, 可以被动等你发消息, 也可以主动完成你设定好的自动化任务, 比如定时抢课、监控邮件、整理笔记。

项目本身也经历过一次不算短的身份漂移。它最早叫 Warelay, 2026 年 1 月 27 日改名 Moltbot, 三天后的 1 月 30 日又定名为 openclaw(据 Wikipedia “OpenClaw” 词条整理)。“molt” 是龙虾蜕壳的意思, 这也是它 logo 用一只龙虾、口号写着 “the lobster way 🦞” 的来源。

维度openclaw 的答案
运行位置用户自己的设备(本地优先, 非纯云端 SaaS)
交互入口已有聊天软件(WhatsApp / Telegram / Slack / Discord 等), 不是独立网页
常驻性24/7 后台进程, 可被动响应也可主动触发
权限范围文件系统、摄像头、屏幕、语音、设备本地操作
许可协议MIT (据 GitHub 仓库页面 2026-08 数据)

二、半年 38 万星的增长拆解

创始人 Peter Steinberger 是奥地利程序员, 此前做过 PDF SDK 公司 PSPDFKit。openclaw 是他 2025 年底开始的个人项目, 用 TypeScript 加 Swift 写成(据 Wikipedia OpenClaw 词条)。

它的增长曲线可以拆成三段看:

时间节点Star 数来源
2025-11-240(项目以 Warelay 之名创建)Wikipedia OpenClaw 词条
2026-03-02约 247,000, Fork 约 47,700Wikipedia OpenClaw 词条
2026-08-10385,706, Fork 约 81,100GitHub 仓库页面快照

从创建到 3 月初突破 24.7 万星, 只用了三个多月; 之后半年又涨了将近 14 万, 增速虽然放缓, 但仍然稳定往上走。这种曲线在开源项目里通常只在两种情况下出现: 一是真的踩中了刚需, 二是踩中了一波强传播的社交话题。openclaw 两个都占了, 它的走红和一个叫 Moltbook 的社交网络的病毒式传播绑在了一起(据 Wikipedia 整理), 大量用户是被"别人在群里晒自己的 AI 助理"带进来的。

2026 年 2 月 14 日, Steinberger 宣布加入 OpenAI, 同时成立了 openclaw 基金会来接管项目的长期治理。这个动作本身也是一个信号: 一个人业余写的项目, 用户和权限规模已经大到需要一个正式治理结构来兜底了。

技术栈方面, 它要求 Node.js 22.22.3 及以上、24.15 及以上或 25.9 及以上, 支持 macOS、Linux、WSL2、Windows PowerShell、Docker、Nix 多种部署方式(据 GitHub 仓库文档)。安装本身不复杂:

curl -fsSL https://openclaw.ai/install.sh | bash
# 或者
npm install -g openclaw

真正花时间的不是装, 是接入渠道和配好权限, 这也是后面几个 Hacker News 帖子里反复被提到的门槛。


三、能力边界: 和 Claude Code / AutoGPT 的分工

很多人第一次看到 openclaw 会下意识把它和 Claude Code、AutoGPT 归成一类, 觉得都是"AI 自动干活"。实际分工差得挺远。

对比项Claude CodeAutoGPTopenclaw
核心场景终端/IDE 里的软件工程任务目标导向的自主任务链常驻消息渠道的个人助理
触发方式用户主动在会话里下指令用户设定目标, 代理自主拆解执行被动接收消息 + 可配置的主动任务
持久性单次会话, 用完即止单次运行, 任务结束即止24/7 后台常驻进程
权限范围代码仓库、终端命令视配置的工具集而定文件、摄像头、屏幕、消息渠道全设备级
扩展方式Skills / MCP 工具Plugin 生态(相对早期、松散)ClawHub 技能市场, 社区贡献为主

Claude Code 解决的是"帮我写代码、跑测试、改 bug"这类边界清晰的工程任务, 会话结束权限就收回。AutoGPT 是 2023 年那批"给个目标自己拆解执行"思路的早期代表, 更偏实验性, 没有深度绑定操作系统和消息渠道这一层。

openclaw 站的位置不一样。它支持的消息渠道清单长得夸张: WhatsApp、Telegram、Slack、Discord、Google Chat、Signal、iMessage、BlueBubbles、IRC、Microsoft Teams、Matrix、飞书、LINE、Mattermost、Nextcloud Talk、Nostr、Synology Chat、Tlon、Twitch、Zalo、微信、QQ、WebChat, 二十多个(据 GitHub 仓库 README 整理)。它要做的不是某一类专业任务, 而是"接管你所有的沟通入口, 成为一个有记忆、有权限、能持续运作的中控"。

代价是权限范围也跟着扩到最大。有 Hacker News 用户在讨论帖(“Is Anyone Actually Using OpenClaw?"、“Ask HN: Who is using OpenClaw?")里分享的真实用法, 包括把 Obsidian 笔记库接成记忆库、通过 WhatsApp 日常问答, 也有人用它监控课程系统、一放号就自动抢名额。这些场景恰恰说明它的价值不在单点任务强不强, 而在"能不能长期挂在后台替你盯事”。也正因为这样, 它引来了微软 ClawPilot、谷歌 Remy 这类竞品跟进(据 Wikipedia 整理)。


四、装之前必须想清楚的权限与安全问题

前面说的"设备级权限 + 24 小时常驻"是 openclaw 最大的卖点, 也是它最大的风险敞口。这不是危言耸听, 已经有几起公开记录的事件。

Archestra AI 的 CEO Matvey Kukuy 只用了 5 分钟, 就通过给一个 openclaw 实例发邮件的方式, 用提示词注入手法提取出了私有 SSH 密钥。(据 TechRadar 报道)

安全问题主要集中在三块:

提示词注入。恶意指令可以藏在代理读取的邮件、文档、网页里, 模型把它当成合法指令执行。这不是 openclaw 独有的问题, OpenAI、Anthropic、Google 都在各自文档里承认目前没有模型层面的根治方案, 但 openclaw 因为权限更宽, 后果也更严重。

第三方技能市场的供应链风险。openclaw 的技能通过 ClawHub 社区仓库分发, 代理甚至能自己搜索并安装技能。Cisco 的 AI 安全团队测试过一个第三方技能, 发现它在用户不知情的情况下执行了数据外泄和提示词注入; 1Password 的调查则指出, ClawHub 上下载量最高的技能里, 混进过专门用来监视用户的恶意代码(据 TechRadar 报道)。

权限失控的真实案例。用户 Jack Luo 报告过, 自己没有明确下指令, 配置好的 openclaw 代理却自动创建了一个 MoltMatch 交友平台的资料; 法新社(AFP)后续核实还发现有人未经同意, 盗用一名马来西亚模特的照片做成了交友资料(据 Wikipedia OpenClaw 词条)。2026 年 3 月, 中国监管部门以数据泄露风险和能耗过高为由, 限制国有企业和政府机构在办公电脑上运行 openclaw(据 TechRadar 报道)。

官方和安全研究者给出的建议是把 openclaw 装在 VirtualBox 等虚拟机里跑, 让代理和工具跟宿主机物理隔离, 而不是直接装在日常办公/生活用的主力设备上。

装之前建议自查这几件事:

  • 是否真的需要摄像头、屏幕、全盘文件这些最高权限, 能不能按渠道分级授权
  • ClawHub 技能安装前, 有没有查过来源和最近的社区反馈
  • 邮件、日历这类会被代理读取的内容源, 是不是本身就可能混入恶意注入文本
  • 是否接受把它跑在隔离环境(虚拟机/容器), 而不是主力工作机

写在最后

openclaw 半年多冲到 38 万星, 说明市场对"常驻本地、握有真实权限、能跨平台干活"的个人助理是有真实需求的, 这不是伪命题。但它增长曲线背后藏着的, 是权限范围和安全成熟度之间明显的落差, Cisco、1Password、Archestra 这几起真实披露的事件已经说得很清楚了。

如果你只是想要一个会写代码、跑测试的助手, Claude Code 这类边界清晰的工具风险小得多。如果你确实需要一个跨渠道的常驻中控, openclaw 值得试, 但请把它当成一个还在快速迭代、安全模型没有定型的年轻项目来对待, 先在隔离环境里跑, 再决定要不要把真实权限交给它。

参考来源: openclaw/openclaw GitHub 仓库 · Wikipedia: OpenClaw 词条 · TechRadar: OpenClaw 安全风险报道 · Hacker News 相关讨论

广告合作联系
立即联系 →
加入会员申请
了解详情 →
← AI 编码 Agent 横评 … 16 万星的 firecrawl:Agent 时代,抓取层正 … →
💬 Comments
7 min read