
OpenClaw 是什麼?自己架的 AI 助理,沙箱預設沒開
它不是另一個 Claude Code
我今天用 GitHub API 讀了一次 openclaw/openclaw 這個 repo:387,941 顆星、81,455 個 fork,2025 年 11 月 24 日建立,MIT 授權。以這個量體來說,繁體中文網路上把它講清楚的頁面少得不成比例——搜得到的多半是安裝三步驟。
而裝它跟裝一個工具不是同一件事。你裝下去的是一台會一直開著的助理主機:它握著你的模型金鑰、連著你的聊天軟體,而且在預設狀態下,有權在那台機器上直接執行指令、不會跳出任何提示。
OpenClaw 是一個你自己架、自己顧的 AI 助理。 它把模型接到你已經在用的通訊軟體(Discord、Google Chat、iMessage、Mattermost、Signal、Slack、Telegram、WhatsApp 等),跑在你自己的機器上——筆電、小型 VPS 或一台樹莓派等級的機器都行。核心是一個叫 Gateway(閘道)的常駐控制層,負責通道連線、憑證、政策與版本化狀態;助理本身是跑在它上面的產品。官方對自己的定位是「一個你在自己基礎設施上運行的 AI 助理」,一台閘道可以是一個人的個人助理,也可以是一組互相信任的人共用的團隊部署,兩者的差別只有設定。專案採 MIT 授權,由 OpenClaw Foundation(501(c)(3) 非營利組織)維護。
站內報過它三次改版,也報過 Red Hat 工程師怎麼把它裝進可更新的保險箱,但沒有一篇回答最前面那個問題。今天補上,順序是:它不是什麼、它由什麼組成、預設值長什麼樣、要花你多少錢。
先拆兩個最常見的誤認
誤認一:它是另一個 Claude Code。 官方文件講得很白:OpenClaw 是「助理與協調層」,不是 IDE 的替代品——要在 repo 裡跑最快的直接寫程式迴圈,用 Claude Code 或 Codex;OpenClaw 負責的是跨工作階段的記憶與工作區、跨裝置存取、工具編排,以及一台一直開著、你從任何地方都叫得動的閘道。
這兩者甚至不是二選一。官方把各家原生 harness(代理執行環境)當成外掛接進來:Codex 外掛驅動 Codex 自己的 app-server 迴圈,Anthropic 外掛跑 Claude Agent SDK——Anthropic 自述那就是驅動 Claude Code 的同一套 harness——而通道、工作階段、政策與狀態的所有權仍留在 Gateway 手上。
誤認二:它是一個拿來蓋代理人的框架。 它不是那種你 import 進專案、用來組裝流程的函式庫。它是一個已經蓋好的助理產品加一層控制平面,你對它做的事是設定與授權,不是寫程式呼叫它。要延伸功能走的是外掛與技能(skills),不是繼承類別。這段是我讀完文件的歸納,不是官方原話。
| 編碼代理(Claude Code、Codex) | OpenClaw | |
|---|---|---|
| 你在哪跟它說話 | 終端機或編輯器裡 | 你已經在用的聊天軟體、網頁控制台、CLI、TUI |
| 它跑在哪 | 你當下開著的那台機器 | 一台常駐的閘道主機,你的筆電可以只是它的一個節點 |
| 沒開著的時候 | 沒有它 | 排程、心跳、通道訊息照樣進來 |
| 換模型要改什麼 | 換工具 | 改設定——同一台閘道可以按代理人分流到不同供應商 |
四個零件
- Gateway(閘道):常駐的控制平面,通道連線、設定、憑證、控制平面 API 都歸它。預設只綁在 loopback(本機迴路),沒有可用的認證路徑就拒絕綁上對外位址。
- Clients(用戶端):macOS app、CLI、TUI、網頁控制台,各自開一條 WebSocket 連到閘道。它們是操作介面,不是執行的地方。
- Channels(通道):把助理送到 Slack、Telegram、WhatsApp、Signal、iMessage 這些地方。預設的私訊政策是配對模式——不認識的寄件者拿到的是一組配對碼,不是助理本人。
- Nodes(節點):跑在 macOS、iOS、Android 或無頭系統上的另一個行程,用
role: node連回同一台閘道,提供攝影機、螢幕、位置這些裝置端能力。常見組合是一台一直開著的主機加上你的筆電當節點。
要理解它能接到多少東西,一個具體的座標是它同時是 MCP(模型上下文協定)的用戶端與伺服器;什麼是 AI 代理人那篇講的「感知—決策—行動」迴圈,在這裡就是閘道在跑的東西。
預設值才是重點
這是我認為這篇最該被記住的一段。官方在「我們不主張什麼」那一節,第一條就是這句:沙箱預設是關的。 原文的意思很清楚——出廠狀態下 OpenClaw 是給單一可信任操作者用的個人助理,指令直接在閘道主機上跑,不經提示。企業級的姿態要靠明確設定達成,不是預設送你。
四條邊界,官方自己列的:
- 沙箱與指令核可預設關閉。 要硬化就得自己配置 Docker、Podman、SSH 或 OpenShell 當執行後端;配好之後,官方的預設輪廓是無網路、唯讀根目錄、丟掉所有 capability、非 root 使用者。
- 原生外掛在同一個行程裡跑,沒有沙箱。 緩解手段是允許清單、安裝政策掛鉤、版本釘選與相依鎖定——換句話說,你裝的每一個外掛都是你得先信任的程式碼。
- 一台閘道就是一個信任域。 角色與工作階段所有權是協作用的護欄,不是租戶隔離;要做多租戶就一個租戶一台閘道,而自動化這件事的
openclaw fleet官方標明仍是實驗性。 - 出口允許清單只管配合的流量。 沙箱化執行預設走核心層強制的
network: "none",但沒沙箱的主機端執行拉出去的原始連線,答的是你自己給的代理伺服器或主機政策,不是 OpenClaw。
我會把這四條當成裝機前的檢查表,而不是裝完再說。理由很簡單:預設沒有沙箱的意思是,你給它的權限就是那台機器上那個使用者的權限——不多也不少。這跟編碼代理最大的心理差別在於,編碼代理是你盯著它跑,而這台助理主機是你睡覺的時候也開著,訊息從聊天軟體那一側進來。
自查的方法官方給了兩個指令:openclaw sandbox explain 印出目前生效的執行姿態,openclaw security audit 標出你偏離了什麼,每一項檢查有穩定的 ID 可以掛告警。
它要花你多少錢
軟體本身 MIT 授權、免費自架,帳單在另外兩個地方。
模型:官方支援的路徑有幾種——直接用各家 API 金鑰(Anthropic、OpenAI、OpenRouter 等)按量付費;重用你已經登入的 Claude CLI,走 Pro/Max/Team/Enterprise 訂閱;ChatGPT/Codex 的 OAuth;或者本機模型,資料完全不出你的裝置。訂閱這條路有一格要看清楚:官方文件寫明 Anthropic 目前把 OpenClaw 走的 claude -p 這條路徑算成你訂閱方案的用量、受方案上限拘束,不是另外一份免費額度。這跟編碼工具的月費看不出你花了多少是同一個問題的延伸:你多開一個常駐助理,用的是同一個池子。
機器:macOS 與 Linux 原生,Windows 走 WSL2。官方說閘道很輕,小型 VPS 或樹莓派等級的機器就夠,4 GB 記憶體綽綽有餘。真正會長大的是模型帳單與你掛上去的通道數量,不是主機規格。
你可以帶走的三件事
第一,先問你要的是哪一種。 你要的是「在 repo 裡把這段程式寫完」,那不用裝,編碼代理更快;你要的是「一個一直在、記得住事情、我在手機上用 Telegram 就叫得動」的助理,這才是它解決的問題。
第二,裝之前先決定它跑在哪台機器、那台機器上有什麼。 預設沒有沙箱這件事不是缺陷,是官方寫明的設計取捨;但它把「裝在哪」從方便問題變成安全問題。我不會把它裝在放著正式環境金鑰的那台機器上。
第三,一台閘道一個信任域。 要跟同事共用就共用給互相信任的人,互相對立的使用者要分開的閘道。這條官方講了三次,是整份文件裡少數不留彈性的句子。
還沒有好答案的是外掛那一格:核心可以沙箱化執行,但原生外掛跟閘道同行程、不隔離,而外掛正是這個生態最活躍的部分(通道、模型供應商、記憶、語音全是外掛)。真要盯,就盯 openclaw security audit 的檢查項有沒有哪天把外掛的信任狀態納進去,以及 ClawHub 的掃描結果會不會從「安裝時的警告」變成「安裝前的閘門」——官方目前明說待處理或過期的掃描仍可能讓安裝通過,安裝成功不等於掃描做完。
查核備註:星數與 fork 數是我 8 月 29 日用 GitHub API 讀到的即時值,會變;MIT 授權是我讀 repo 根目錄的 LICENSE 檔確認的,GitHub 的授權欄位當日顯示為 Other。架構、預設值與成本路徑全部取自官方文件與 repo,我沒有實際部署一台閘道去驗證這些預設,也沒有向專案求證。社群流傳的「改名後六十天破二十五萬星」我找不到一手來源,本文不引用。基金會的捐助者與夥伴名單是基金會自述。
FAQ
常見問題
- OpenClaw 是什麼?
- 一個你自己架、自己顧的 AI 助理。它把模型接到你已經在用的通訊軟體(Discord、Slack、Telegram、WhatsApp、Signal、iMessage 等),跑在你自己的機器上;核心是一個叫 Gateway(閘道)的常駐控制層,負責通道連線、憑證、政策與版本化狀態。專案採 MIT 授權,由 OpenClaw Foundation 維護。
- OpenClaw 跟 Claude Code 差在哪?
- 官方自述 OpenClaw 是助理與協調層,不是 IDE 的替代品:要在 repo 裡跑最快的直接寫程式迴圈用 Claude Code 或 Codex,OpenClaw 提供的是跨工作階段的記憶與工作區、跨裝置存取、工具編排,以及一台一直開著的閘道。兩者可以疊用——官方把各家原生 harness 當成外掛接進來,Anthropic 外掛跑的就是 Claude Agent SDK。
- OpenClaw 免費嗎?要花什麼錢?
- 軟體本身 MIT 授權、免費自架,錢花在兩個地方:模型(各家 API 金鑰按量付費、重用 Claude CLI 的訂閱、ChatGPT/Codex 的 OAuth,或本機模型)與機器(小型 VPS 或樹莓派等級即可,4 GB 記憶體足夠)。官方文件提醒,走 Claude 訂閱的那條路徑目前被 Anthropic 計為你方案內的用量,不是額外的免費額度。
- 裝了 OpenClaw 安全嗎?
- 預設不是硬化狀態。官方在「我們不主張什麼」第一條就寫明沙箱與指令核可預設關閉,指令直接在閘道主機上跑;原生外掛與閘道同行程、不受沙箱隔離;一台閘道是一個信任域,互不信任的使用者要分開的閘道。要硬化得自己配置沙箱後端,並用 openclaw sandbox explain 與 openclaw security audit 兩個指令自查。
- 跑 OpenClaw 需要什麼樣的機器?
- 官方說閘道很輕:小型 VPS 或樹莓派等級的機器就夠,4 GB 記憶體綽綽有餘。系統支援 macOS 與 Linux,Windows 走 WSL2。常見部署是一台一直開著的主機當閘道,你的筆電以節點(node)身分連回去提供攝影機、螢幕與裝置端執行能力。
LEARN
想系統性學會,不只看這一則?
Claude Code 教學:用終端 AI Agent 完成真正的工作
讓 Claude Code 在你的專案裡完成一個真實任務,而且控得住權限、驗得了 diff、管得住成本。
從第 0 課開始 →SOURCES
- AOpenClaw README(GitHub,2026-08-29 讀取)
- AOpenClaw LICENSE(MIT,repo 根目錄)
- AWhy OpenClaw — 官方文件(含「What we do not claim」)
- AOpenClaw FAQ — 官方文件
- AOpenClaw First-run FAQ — 官方文件(模型與訂閱路徑)
- AGateway architecture — 官方文件
- AGitHub REST API repos/openclaw/openclaw(2026-08-29 讀取)
來源分級:A = 一手公告/論文/官方文件 · B = 可信媒體 · C = 可參考但需脈絡 · D = 觀察用,不可當事實。
本文由 AI 協助研究,矽基前沿編輯部撰稿,總編輯廖玄同審閱定稿。 編輯方針與 AI 使用說明


