前言¶
2026 年开年,GitHub 上有一个开源项目的 Star 数以肉眼可见的速度攀升。它不是又一个 ChatGPT 套壳,也不是单纯的 CLI 工具,而是一个可以 24/7 运行在你自己机器上的个人 AI 助手——OpenClaw(🦞,社区昵称 Molty)。
OpenClaw 由 PSPDFKit 创始人 Peter Steinberger 发起,项目先后经历过 Clawdbot、Moltbot 等名称,最终定名为 OpenClaw,并由 OpenClaw Foundation 以 MIT 协议维护。截至 2026 年 8 月,其 GitHub 主仓库 Star 数已突破 38 万,被不少开发者称为「最接近 JARVIS 的开源方案」。
与云端 SaaS 助手不同,OpenClaw 的核心思路是本地优先:你在自己的 Mac、Linux 或 Windows(WSL2)上跑一个 Node.js Gateway,把 WhatsApp、Telegram、Slack、Discord、Signal、iMessage 等聊天应用接到 AI Agent,让它能读文件、跑 Shell、控浏览器、记长期记忆——而你从手机发一条消息就能触发这一切。
本文基于 OpenClaw 官方仓库、官方文档 及 DigitalOcean 技术解读 交叉核实,梳理其架构、Skill 生态、Ollama 本地部署路径,以及当前最受关注的 Agent 安全问题。
OpenClaw 是什么¶
OpenClaw 本质上是一个自托管 Gateway(网关),充当聊天渠道与 AI Agent 之间的控制平面。官方文档将其定义为:
在你自己的机器(或服务器)上运行单个 Gateway 进程,成为消息应用与始终在线 AI 助手之间的桥梁。
它面向的是开发者和进阶用户——希望拥有一个可以从任意渠道发消息、数据留在自己硬件上的个人 AI 助手,而不依赖托管服务。
几个关键特征:
- 本地优先:Gateway、会话、记忆、配置文件都在你的设备上;默认配置路径为
~/.openclaw/openclaw.json。 - 多通道收件箱:一个 Gateway 同时服务多个 Channel 插件。官方内置支持 WhatsApp、Telegram、Slack、Discord、Google Chat、Signal、iMessage(BlueBubbles)、Matrix、Microsoft Teams、Feishu、LINE、WebChat 等;通过插件还可扩展 Twitch、Nostr、Zalo 等渠道。
- Agent 原生:内置工具调用、会话隔离、多 Agent 路由、持久记忆(以本地 Markdown 存储)、Cron 定时任务、Webhook 等能力。
- 模型无关:支持 Claude、GPT、Gemini、DeepSeek 等 25+ 云厂商 API,也支持通过 Ollama、LM Studio 等跑本地模型;自带 API Key,按量付费。
DigitalOcean 的文章指出,OpenClaw 在发布后 72 小时内 GitHub Star 即突破 6 万,开发者社区将其形容为能在本地执行真实任务的「 proactive personal agent(主动式个人 Agent)」,而非只能聊天的 Bot。
核心架构:Node.js Gateway¶
OpenClaw 的技术核心是一个长期运行的 Node.js / TypeScript Gateway 进程,默认监听 18789 端口,在同一端口上复用 WebSocket 控制、HTTP API、Control UI 和插件路由。
官方架构示意如下:
聊天应用 + Channel 插件 → Gateway → OpenClaw Agent
↓
CLI / Web Control UI / macOS 菜单栏 / 移动端 Node
Gateway 负责:
- Channel 连接:维护 WhatsApp、Telegram 等渠道的 WebSocket/HTTP 长连接;
- 会话路由:按发送者、群组、Agent 工作区隔离 Session;
- 工具执行:Shell、文件读写、浏览器自动化、Canvas 渲染等;
- 记忆管理:读写本地 Markdown 工作区文件。
推荐运行时版本为 Node 26(也支持 Node 22.22.3+、24.15+、25.9+)。安装后可通过 launchd(macOS)或 systemd(Linux)用户服务保持 Gateway 常驻,实现真正的 24/7 助手。
本地 Control UI 默认地址:http://127.0.0.1:18789/。远程访问官方建议优先走 Tailscale 或 SSH 隧道,并强调隧道本身不能绕过 Gateway 鉴权——客户端仍需携带 token 或 password。
多通道消息:从手机遥控你的 Agent¶
OpenClaw 的「出圈」能力,很大程度上来自把 Agent 塞进你已经在用的聊天软件。
以 WhatsApp 为例,配置 channels.whatsapp.allowFrom 白名单后,只有指定号码能向 Agent 发私信;群组场景可设置 requireMention: true,避免 Agent 在群里「抢话」:
{
channels: {
whatsapp: {
allowFrom: ["+15555550123"],
groups: { "*": { requireMention: true } },
},
},
messages: { groupChat: { mentionPatterns: ["@openclaw"] } },
}
Telegram 被官方文档标注为「最快上手」的渠道。Slack、Discord 则适合团队协作场景——同一个 Gateway 可同时挂载多个 Channel,Inbound 消息经路由规则分发到不同 Agent 工作区。
DigitalOcean 列举的实际用例包括:在 WhatsApp 里管理 Notion/Obsidian 待办、让 Agent 在你睡觉时跑 Cron 调试任务、通过浏览器插件自动填表抓数据、联动 Home Assistant 控制智能家居等。核心逻辑一致:自然语言入口 + 本地工具执行。
Skill 生态:Markdown 驱动的能力扩展¶
OpenClaw 的能力扩展不靠改源码,而靠 Skill 机制——与 Claude Skills 思路相近。
Skill 以 SKILL.md 等 Markdown 文件描述能力、触发条件与行为指引;Agent 读取这些说明后,自行组合底层 Tool(文件读、Shell 执行、Web Fetch 等)完成任务。社区已有 100+ 预配置 AgentSkills,可通过 CLI 搜索、安装;也可以让 Agent 根据需求自动生成新 Skill 并分享回社区。
官方文档将扩展体系分为三层:
| 层级 | 说明 |
|---|---|
| Tool | 类型化的底层原语:读文件、执行命令、浏览器操作 |
| Skill | Markdown 定义的任务能力包,描述何时、如何调用 Tool |
| Plugin | Channel 插件、Provider 插件等,扩展 Gateway 本身 |
onboarding 向导(openclaw onboard)会在初次安装时引导你选择、安装 Skill,降低上手门槛。对于开发者而言,这比每次改 Prompt 或写新微服务要轻量得多——用文档描述能力,Agent 自己编排执行。
本地模型:Ollama 接入¶
「数据不出本机」是 OpenClaw 的重要卖点之一。除了云 API,官方一等支持 Ollama 及 LM Studio、vLLM、MLX 等 OpenAI 兼容端点。
在 openclaw onboard 中选择 Local only 或 Cloud + Local,向导会探测本机 Ollama 地址、列出已安装模型,并在模型缺失时提示拉取。Loopback 或局域网内的 Ollama 无需真实 API Key,配置中使用 ollama-local 占位符即可满足鉴权校验。
典型本地配置思路:
# 确保 Ollama 已运行并拉取模型
ollama pull llama3.1:8b
# 安装 OpenClaw 并走 onboarding
npm install -g openclaw@latest
openclaw onboard --install-daemon
# 在向导中选择 Local only,baseUrl 默认 http://127.0.0.1:11434
官方文档特别提醒:本地小模型缺少云厂商侧的安全过滤,对 Prompt Injection 更脆弱。若使用 Ollama,应优先选择上下文窗口 ≥16K 的模型,开启 Compaction,收窄 Tool 白名单,并考虑启用沙箱(见下节)。LM Studio 则被推荐为「最低摩擦」的本地入门路径。
记忆检索也可完全本地化:设置 memory.search.provider: "local" 即可使用 GGUF/llama.cpp 嵌入,无需把向量上传云端。
快速部署:五分钟跑通 Gateway¶
官方推荐安装路径如下(macOS / Linux / Windows WSL2 均适用):
npm install -g openclaw@latest
openclaw onboard --install-daemon
openclaw dashboard
onboard --install-daemon 会安装 systemd/launchd 用户服务,保证 Gateway 崩溃后自动拉起。也可使用官方一键脚本:
curl -fsSL https://openclaw.ai/install.sh | bash
若希望容器化部署,官方提供 Docker 镜像与 Compose 示例;DigitalOcean 等平台也提供带安全加固的 1-Click 镜像,适合不想在本机裸跑的用户。
最小硬件需求相对 modest:社区经验值约为 2GB RAM、1 CPU 核、5GB 磁盘(跑本地大模型则需更高配置)。Docker Compose 是目前较常见的生产部署方式之一。
Agent 安全:能力越大,风险越高¶
OpenClaw 能执行 Shell、读写文件、控浏览器——这意味着模型一旦被 Prompt Injection 或恶意消息诱导,攻击面直接落在你的主机上。这也是 2026 年围绕该项目讨论最多的话题。
官方安全文档的核心立场:
- 沙箱默认关闭。
agents.defaults.sandbox设为docker或podman后,Tool 执行才进入容器;Gateway 进程始终在宿主机。文档明确写道:「这不是完美安全边界,但能在模型犯错时显著限制文件系统与进程访问。」 - Elevated 模式是显式逃生舱。
tools.elevated允许在沙箱外执行exec,必须收紧allowFrom,切勿对陌生人开放。 - Channel 白名单是第一道门。务必配置
allowFrom、群组 @ 提及规则,避免公开 Internet 上的任意用户向你的 Agent 发指令。 - 本地模型需更严 Tool Policy。缩小可读目录、禁用高危 Tool、对 Browser 访问做域名限制。
- Gateway 鉴权默认开启。非 loopback 暴露时必须配置
gateway.auth.token或 password;反向代理场景可用trusted-proxy模式。
安全社区与多篇第三方评测指出:OpenClaw 将「能做事」做到了开源领域的前列,但权限模型仍要求使用者具备 DevOps 安全意识——把它当作「给 LLM root 权限」来部署,风险极高;当作「带 Tool 的聊天 Bot」来部署,则浪费其核心价值。折中方案是:沙箱 + 白名单 + 强模型 + 定期 openclaw doctor 审计。
小结:为什么值得开发者关注¶
OpenClaw 的火爆并非偶然。它切中了一个长期存在的缺口:Agent 框架大多停在「能推理」,很少默认「能动手、能常驻、能从手机触发」。OpenClaw 用单个 Node.js Gateway 把 Channel 路由、Session、Tool、Skill、记忆串成闭环,MIT 开源、模型无关、Skill 可扩展——对想要自建 JARVIS 的开发者来说,目前几乎没有同等完成度的替代品。
但务必清醒认识边界:
- 它是个人助手/runtime,不是企业级零信任 Agent 平台;
- 安全能力大量依赖正确配置,而非「开箱即安全」;
- 云 API 质量仍明显优于小参数本地模型,本地部署适合隐私敏感或 7×24 轻量任务。
如果你已经熟悉终端、愿意维护一台常开机器,并理解 Shell 权限的含义,OpenClaw 值得花一个下午跑通 onboard 流程,从 Telegram 或 WhatsApp 发第一条消息开始体验。如果团队需要合规审计、细粒度 RBAC 和供应商 SLA,则应将其视为实验性基础设施,而非直接上生产。
参考来源
- OpenClaw GitHub:https://github.com/openclaw/openclaw
- OpenClaw 官方文档:https://docs.openclaw.ai/
- DigitalOcean:《What is OpenClaw? Your Open-Source AI Assistant for 2026》