2026 年 6 月 12 日,开源 AI 智能体框架 OpenClaw 正式发布 v2026.6.6 大版本更新。这次更新共包含 46 个 commits,核心主题只有一个:安全加固。
如果说之前的版本把安全当做"可选项",那么 v2026.6.6 版就是把这个默认值从"宽松模式"拨到了"严苛模式"——所有 exec 审批操作若超时,系统直接拒绝执行,不再留下"先放行再追责"的后门。
Fail-Closed:不再"先通过再说"
本次更新的最大变化,是安全审批策略从"fail-open"转向了"fail-closed"。简单来说,过去如果某个工具执行卡住或审批超时,OpenClaw 的默认行为是"先通过再说"——这在非敏感场景下可以提高效率,但在安全事件频发的当下,这种"善意默认"变成了风险敞口。
v2026.6.6 的做法是:所有审批操作超时即默认拒绝。No response means rejection。这一变化覆盖了十多个安全边界点——包括转录文件隔离、沙箱绑定、主机环境继承、MCP 标准输入输出、Codex HTTP 访问权限、本地搜索策略、高权限发送者校验、已删除代理的 ACP 绕过漏洞修复、回环工具、Discord 审核机制以及 Teams 群组操作等。
值得注意的是,这些安全改动并非 OpenClaw 团队闭门造车,而是由 @joshavant、@pgondhi987、@mmaps 等社区开发者共同贡献的 10+ 个 PR(编号 #91529-#91763),反映了整个社区对于 Agent 安全问题的集体觉醒。
Telegram 和 iMessage:消息通道的可靠性升级
安全边界收紧后,最先需要适配的就是消息通道——因为消息通道是用户与 Agent 之间的"对话窗口"。v2026.6.6 对 Telegram 和 iMessage 两大渠道做了大量改进。
在 Telegram 方面,核心改进有三:第一,"账户范围的话题路由"让每个 Telegram 账号下的不同话题都能精准匹配到对应的代理;第二,流式文本在工具调用后不再中断,实现了无缝衔接的对话体验;第三,/compact 命令从通用入口即可运行,无需进入特定入口。
iMessage 的改造更为复杂,因为 iMessage 是本地服务而非云端 API。这次版本加入了"始终开启的入站重启"——如果入站监听服务挂了,OpenClaw 会自动拉起来;"持久的回声标记"确保每条消息处理完即标记,重启后不会重复处理;"空闲批准发现"则解决了"AI 等你回复,你不回它就默认同意了"的问题。
浏览器自动化与 MCP:告别手工调参
浏览器自动化方面,本次更新新增了"附加到现有 CDP 会话"功能——过去 OpenClaw 只能自己启动浏览器实例,现在可以直接挂载到已打开的浏览器窗口上,登录状态和 cookies 全部保留。同时加入的"发现式 WebSocket 验证"机制,让浏览器自动化不再需要手工配置 CDP 地址。
MCP 方面最大的改进是 Streamable HTTP 回环传输。过去 MCP 主要有 stdio 和 SSE 两种传输方式,前者适合本地通信,后者适合远程但有连接数限制。Streamable HTTP 结合了两者的优点——既有 HTTP 的简单可靠性,又能像 SSE 那样推送数据,而且"回环"模式支持本机自我通信,无需经过网络。
控制界面首次回复延迟大幅优化
针对用户感知最强的"打开界面到看到回复"延迟,v2026.6.6 采用了四管齐下的优化策略:缓存模型元数据(启动秒读缓存)、移除启动时目录等待(先显示界面再后台扫描)、延迟加载斜杠命令(按需加载而非预加载)、加入首次事件跟踪与慢回复诊断(帮用户找到慢的原因)。
这四个改进的共同思路是:先让用户看到界面、输入指令、获得回复,把一切可能阻塞启动的操作推迟到后台。这种"感知优先"的设计哲学,对于提升用户第一印象至关重要。
AI 模型支持:自适应思维与推理回放
在 AI 模型支持方面,本次更新新增了对 Claude Fable 5 自适应思维(Adaptive Thinking)的支持——模型会根据问题难度动态调整思考深度,简单问题少想几步,复杂问题多绕几圈再给出答案。同时内嵌了 OpenRouter OAuth 一键接入支持,无需手动复制粘贴 API Key 即可访问 OpenRouter 上的数十种模型。
此外,Gemma 4 的推理回放能力也被保留——用户可以在 UI 中查看模型是如何一步步得出答案的,这在调试和建立信任方面具有重要价值。
安全不是终点,是地基
OpenClaw v2026.6.6 的发布,在时间上正好赶上 AI 安全事件集中爆发期——Agentjacking 攻击曝光、LangGraph 漏洞链被发现、AI Agent 在安全审计中暴露出自身脆弱性——这些事件共同指向一个结论:AI Agent 的安全不能再靠"社区自觉"来维持,必须通过系统架构层的约束来保障。
OpenClaw 选择在这一时间点全面收紧安全边界,既是对近期安全事件的回应,也是对自身安全基石的加固。当 Agent 开始真正替人类执行任务时,"严格默认拒绝"可能比"灵活默认通过"更适合这个阶段的行业需求。