2026年5月,开源AI智能体框架 OpenClaw 以罕见的节奏完成了三次重大版本更新——从 v2026.5.4-beta.1 到 v2026.5.26 正式版、再到 v2026.5.28。一周之内,安全加固、架构重构、多频道就绪三大主题同步推进,其密集程度在开源AI工具历史上并不多见。

这不是一次简单的功能堆叠。梳理整个5月的版本演进可以发现,OpenClaw 正在从"能跑起来"的个人工具,加速向"跑得稳、跑得安全"的企业级基础设施转身。

三版本迭代,侧重各有不同

5月初的 v2026.5.4-beta.1 聚焦安全防御。文件传输插件引入了默认拒绝的每节点路径策略,符号链接遍历需主动选择,每次往返16MB上限,每次路径访问需操作员审批——四个代理工具 file_fetchdir_listdir_fetchfile_write 的设计思路,从一开始就是"默认拒绝、最小权限"。

5月底的 v2026.5.26 正式版被官方定义为"基础设施级更新"。这一版本将 Transcript 机制升级为核心基础设施:会议纪要、来源分块、用户轮次、媒体溯源、CLI回放等所有需要"记住上次说了什么"的场景,统一整合到更可靠的 transcript 路径上。架构级别的收敛,意味着之前各自为政的记忆存储方案正式退役。

紧随其后的 v2026.5.28 则把重心放在了运行时恢复和频道投递上。子代理工作目录和工作空间隔离、Hook 上下文局部性保持、会话锁超时正确释放——这些"看不见"的改动,恰恰是多频道、多Agent协同场景下的关键稳定因子。

安全:从表层防护到底层硬化

纵观5月三次更新,安全是贯穿始终的主线。

v2026.5.4-beta.1 的 Windows ComSpec 劫持修复堵住了一个潜在的命令解释器攻击向量——拒绝UNC路径、分号分隔路径等非标准配置。memory_store 工具在嵌入或存储前拒绝类 prompt 文本,防止恶意 Prompt 注入污染记忆系统。Gateway 认证速率限制默认开启,Browser 快照 tab URL 通过 SSRF 策略校验。

v2026.5.26 进一步收紧了内容边界:系统事件文本清洗防止伪造嵌套 prompt 标记,ClickClack 发送者白名单在 Agent 调度前执行,过期设备令牌被拒绝,序列化工具调用文本从回复中擦除。每一个改动都在堵一个潜在的信息泄露口。

与此同时,OpenClaw 基金会在治理层面也在同步推进"信任位"机制。v2026.5.4-beta.1 引入了插件诊断信任模型,只有捆绑插件或官方包可注册;沙箱容器和浏览器注册表移至每次运行时碎片文件,减少会话锁争用。Tree-sitter shell 命令解释器的引入,为可解释命令审批打下了基础。

多频道:从能用进化为生产就绪

5月之前,OpenClaw 的 20+ 频道支持更多是"能通"的状态。5月版本让它进入了"好用"阶段。

Telegram 频道优化了消息轮询并保持 typing/progress 上下文;iMessage 支持附件根目录读取和重复源去重;WhatsApp 恢复了群组和媒体行为;Discord 改进了语音播放和模型选择器分桶。更关键的是,Signal/iMessage/WhatsApp 新增了 Reaction 审批能力,在移动端直接完成审批而不再依赖 /approve 命令。

v2026.5.28 则进一步修复了 Slack 最终回复丢失、Matrix 房间 ID 解析错误、Teams 服务 URL 信任校验等多个频道的长尾问题。从 Telegram 到 Discord、从 iMessage 到 WhatsApp,每个频道的修复都不是孤立事件——它们共同指向一个方向:多频道终于达到了生产就绪的标准。

图片后端迁移:Sharp 到 Rastermill 的技术换血

v2026.5.26 中一个容易被忽视但影响深远的变更是图片处理后端从 Sharp 切换到 Rastermill。Sharp 曾是 Node.js 生态中最主流的图片处理库,但受限于其依赖的 libvips 原生库维护节奏,OpenClaw 团队选择了更轻量、更可控的 Rastermill 作为替代。

伴随迁移的还有 EXIF 归一化改为 best-effort、HEIC/HEIF 在图片描述前归一化、保留图片压缩元数据、自动缩放 live tool 结果上限等配套优化。对于自建 Docker 镜像的用户,这是升级前需要注意的关键兼容性变更。

行业视角:一周三更意味着什么

开源项目的版本节奏往往反映了其发展阶段。处于"验证期"的项目更迭缓慢;处于"冲刺期"的项目密集迭代。 OpenClaw 5月的表现无疑属于后者。

368,000 GitHub 星标、超过 1,200 万次下载、52,700+ ClawHub 工具——这些数字本身就构成了密集更新的压力。当用户从几千膨胀到几百万,从个人玩家扩展到企业部署,那些在早期被容忍的"小毛病"就会变成大问题。

腾讯投入全职维护者、NVIDIA 推出 NemoClaw 硬化分支、微软通过 GitHub 安全开源基金参与、OpenAI 接纳 Peter Steinberger 并提供 Codex 集成——当行业巨头开始围绕一个开源项目布局,这个项目的架构质量就不再只是社区事务。

对开发者而言,5月的三次更新释放了一个明确信号:OpenClaw 正在为下一阶段——企业级生产环境——做准备。 如果你正在评估是否用它搭建自己的 Agent 基础设施,答案已经不是"能不能用",而是"什么时候升级、怎么升级"。

← 上一篇:AI Coding Agent 六月中局 下一篇:当AI巨头“关上大门”:Anthropic封杀OpenClaw事件背后的产业分水岭 →