OpenClaw 评测:免费不等于开箱即安全(2026 年 8 月核验)

OpenClaw 软件本身免费,却把安全、托管与维护责任交给用户。本篇 OpenClaw 评测核验其最新版本、真实月度成本、29 个聊天渠道、浏览器与自动化能力,并拆解沙箱默认关闭、Gateway 信任边界、提示注入等关键风险,帮你判断该选 OpenClaw、ChatGPT 还是 n8n。

Thursday, September 3, 2026Omid Saffari
OpenClaw 评测:免费不等于开箱即安全(2026 年 8 月核验)

这篇 OpenClaw 评测的结论很直接:只有当你确实需要一个常驻在线的智能体,并愿意亲自管理它的安全边界时,OpenClaw 才值得用。软件价格是 $0,但沙箱默认关闭,Gateway 位于沙箱之外,而且最新稳定版已于 2026 年 8 月 4 日更新。

OpenClaw 是什么

OpenClaw 是一个采用 MIT 许可证的智能体运行时,可安装在电脑或服务器上。它的 Gateway 把 AI 模型与本地状态、工具、聊天渠道、浏览器控制和定时任务连接起来,让智能体在对话结束后仍能保留上下文并继续行动。它不是 AI 模型,也不是托管式助手订阅服务,而是一层控制系统:模型借此调用由你掌控的基础设施,权限也必须由你设计和维护。当前稳定版是 v2026.7.1-2,发布于 2026 年 8 月 4 日。

OpenClaw 可运行在 macOS、Linux 或 Windows 上,并把状态保存在运行它的机器中。本评测涉及的产品规格、发布状态与安全默认值,均于 2026 年 8 月 8 日对照 OpenClaw 在线页面核验。

OpenClaw 官方首页,展示个人 AI 助手与安装方式
OpenClaw 首页

这种所有权既是卖点,也是负担。托管式助手把 Gateway、模型连接、存储、权限和更新藏在一个账户之后;OpenClaw 则把这些组件交到你手里,让你自由塑造。你获得了更大的覆盖范围与可迁移性,同时也成了产品的管理员、安全负责人和事故响应者。

OpenClaw 替代品快速对比

工具最适合当前起步价格决定如何选择的关键
OpenClaw想让一个持久化、自托管智能体跨工具和渠道工作的技术型运维者软件 $0;模型、基础设施和外部 API 另计只有当掌控运行时和跨渠道执行值得持续投入安全与维护工作时才选择它
ChatGPT想要通用托管式助手、又不愿投入基础设施工作的用户Free $0;Plus 每月 $20当对话、研究、文件与托管工具已经够用,不需要主机级控制时选择它
n8n需要可视节点、可重复执行和团队控制的确定性业务工作流Community Edition 可自托管;云端 Starter 每月 $20,按年付费当工作流应沿预先定义的图执行,而不是让模型决定下一步时选择它

这张表比较的不是功能多少,而是 3 种不同的运作模式。ChatGPT 提供托管式助手,n8n 执行工作流,OpenClaw 则给智能体广泛连接各类系统的能力,并要求你自己管理外围运行时。

看清这一点,能避开代价最高的选型错误:因为某个智能体能完成演示就买下它,之后才发现组织真正需要的是受治理的工作流或托管式助手。

OpenClaw 适合谁,哪些人应该跳过

OpenClaw 适合这样的技术负责人:希望一个持久化智能体长期存在于某台机器、多个聊天入口与周期性任务之间。它尤其适合技术型个人开发者,因为一个人就能划定信任边界、检查配置、限制权限,并决定哪些操作必须审批。有资金支持的创始人或资深业务负责人也可以使用,前提是始终有一位技术负责人对运行时承担责任。

最匹配的用户通常具备 4 个特征:

  • 希望智能体不只存在于单个浏览器标签页里。
  • 需要它记住持久上下文,并通过你选择的工具执行操作。
  • 能将它与敏感系统隔离,再逐步开放权限。
  • 愿意把版本、凭据、日志与服务商费用当作日常运维工作来管理。

缺少的特征越多,选择这款产品就越难自圆其说。如果工作主要是问答、写作、分析文件或边界明确的研究,托管式助手能省掉大量管理工作。如果任务是固定步骤,例如把表单中的合格销售线索写入 CRM 并通知销售,确定性自动化平台会让路径更容易检查和复现。

控制面板是管理入口,不只是聊天窗口

OpenClaw 的本地 Control UI 默认开放在 18789 端口。这个界面不仅用于聊天,还拥有配置和执行审批等管理权限。

OpenClaw 文档中的 Gateway 控制面板与 Control UI 身份验证说明
OpenClaw Gateway 控制面板

这会直接决定谁能负责任地运行它。技术型个人用户可以把控制面板当作管理控制台:只监听回环地址,使用官方支持的身份验证方式,并且只通过私有隧道或可信身份层等经过明确设计的边界开放远程访问。普通用户看到的可能只是友好的聊天界面,却容易忽略访问 Control UI 也可能意味着获得配置和行动权限。

对中型企业 CTO 而言,OpenClaw 更适合作为试点对象,而不是开箱即用的企业助手。试点应只有 1 位明确负责人、1 个隔离的 Gateway、1 条狭窄工作流、1 个专用身份和 1 条回滚路径。多个部门共用同一个 Gateway 的全面推广,与项目自身的信任模型相冲突。在同一个 Gateway 内,OpenClaw 把经过认证的操作员访问视为可信控制平面访问,而不是彼此独立的租户访问。

对有资金支持的创始人而言,最有说服力的商业场景,是由智能体消除某个反复出现的协调闭环。例如每天汇总一份来源简报、准备项目状态摘要,或监控一组已知页面并把变化发送到私有渠道。价值不在于智能体会聊天,而在于它能持续在线、保留约定的上下文,并继续完成边界明确的任务,无须每次重新搭建环境。

对资深业务负责人而言,只有同时说清行动路径和审核路径,产品才真正有意义。“监控这 5 家供应商,保存它们的价格页面,并起草一份变更报告供审批”是可行的智能体任务;“负责增长”则不是。结果边界越清楚,审计对象、成本分母和审批节点也就越明确。

如果“免运维”本身就是核心需求,应选 ChatGPT

如果用户想要一个覆盖面广的托管式助手,又不想负责 Gateway、浏览器服务、技能供应链或沙箱,ChatGPT 更合适。

ChatGPT 官方价格页,展示 Free 与 Plus 套餐
ChatGPT 价格

截至 2026 年 8 月 8 日,ChatGPT Free 价格为 $0,Plus 为每月 $20。这笔钱购买的是托管环境,而不是主机所有权。详细的 ChatGPT 评测 解释了各付费档位何时物有所值;在 OpenClaw 的选型上,规则更简单:如果推理、写作、研究、文件处理和官方托管工具比一个驻留在自己机器上的智能体更重要,就选 ChatGPT。

这尤其适合非技术型创始人、没有基础设施负责人的行政助理场景,或无法把工作凭据与智能体运行时安全隔离的专业人士。托管产品仍可能犯错,也仍需要数据控制,但它消除了另一类故障:你不必维护主机进程、网络暴露面、浏览器控制服务、插件代码或发布渠道。

如果路径必须确定,应选 n8n

当一条工作流可以画成触发器、条件、转换、审批和目标系统时,n8n 是更好的选择。

n8n 官方价格页,展示 Starter、Pro、Business 与 Enterprise 套餐
n8n 价格

n8n 提供可自托管的 Community Edition;云端 Starter 套餐按年付费,每月 $20,包含 2,500 次工作流执行。Pro 为 $50、包含 10,000 次执行,Business 为 $800、包含 40,000 次,Enterprise 则为定制报价。这些价格对应一种在运行开始前就能看清路径的工作流模型。

销售线索路由、定时数据同步、发票交接、Webhook 处理,或每一步都不能因模型对上下文的不同理解而改变的合规敏感流程,都应该选择 n8n。你仍可以把模型放进某个节点,但此时模型只负责工作流中边界明确的一小段,而不是决定完整控制流。

这一区别对团队尤其重要。OpenClaw 智能体可以动态选择工具并响应新上下文,这对模糊的知识工作很有价值;但当财务、安全或运营部门要求每次执行都走同一条获批路径时,同样的灵活性反而会成为问题。

一条就够用的选择规则

只有 3 个问题都回答“是”,才选 OpenClaw:是否有技术负责人对运行时负责?任务是否真的需要跨工具或渠道的持久化自主执行?首次部署能否限制在单个操作员的信任边界内?

如果第 1 个答案是否定的,选 ChatGPT。如果第 2 个答案是否定的,因为路径可以预先定义,选 n8n。不要因为不同会话名称看起来彼此分开,就把同一个 OpenClaw Gateway 提供给互不相关或彼此不信任的用户。会话键只负责路由上下文,并不是租户授权边界。

决策流程:技术型单人场景选择 OpenClaw,托管式或确定性场景转向替代方案
OpenClaw 采用决策流程

这套规则刻意设得很严格。OpenClaw 在控制较少的实验环境中也可以很好玩,但一篇评测应该评价新鲜感消退后留下的完整系统。这个持续运转的系统包括智能体、主机、模型服务商、消息、浏览器状态、凭据、已安装技能、计划任务,以及它能访问的每一项外部服务。

核心能力 1:一个持久化助手覆盖 29 个渠道

OpenClaw 最有价值的能力并非某个单独集成,而是一个 Gateway、持久化状态与 29 个受支持聊天渠道的组合。智能体因此可以留在工作本来就发生的入口中,随时响应。

OpenClaw 集成目录,展示聊天渠道、模型服务商、工具与主机
OpenClaw 集成

官方渠道目录包括 Slack、Telegram、Discord、Signal、WhatsApp、Microsoft Teams、iMessage、WebChat 等。多个渠道可以同时运行,并通过 Gateway 路由对话。由此可以形成一种实用模式:在工作频道发起请求,用手机继续处理,同时让智能体沿用同一套持久化工作上下文,而不是把每个入口都当作毫不相关的聊天机器人。

用更直白的话说,它的优势是连续性。普通聊天机器人会话从你打开页面时开始,在你离开时停止;持久化智能体则能在消息之间继续保留约定的身份、工作区、流程和日程。模型仍然逐轮推理,但运行时提供了状态与工具,让整个服务表现得像是持续存在。

创始人工作流:一份晨报、两个渠道、一套上下文

有资金支持的创始人可以借助渠道层生成每日运营简报,同时不授予智能体发邮件、花钱或修改生产系统的权限。

  1. 先划定信息来源边界

    为智能体准备一个专用工作区,只放允许读取的项目笔记,并列出它可以检查的少量公开页面。工资数据、客户导出文件、凭据和私人文件全部留在工作区之外。第一个真正有用的边界,是明确智能体看不到什么。

  2. 选一个指令渠道和一个交付渠道

    用私有 Slack 频道接收工作请求,再用 Telegram 接收完成后的简报。配对两个身份,并继续关闭公开或开放式消息策略。跨渠道的便利不能变成陌生人触发工具的入口。

  3. 让输出始终可逆

    要求智能体生成带来源链接的晨间摘要,并列出建议的后续操作。初版不要允许它发送外部消息或修改记录系统。创始人查看证据后,再批准下一步。

  4. 衡量重复任务的实际结果

    记录简报是否按时送达、每个来源是否都被读取、变化是否得到正确引用,以及一次运行消耗了多少模型用量。如果每天都要花 10 分钟修复简报,这不是自主价值,只是又多了一个收件箱。

这套工作流利用了 OpenClaw 的优势,却没有把连续性误当作正确性。持久记忆既可能保留有用偏好,也可能延续过时偏好;跨渠道访问也可能让一次错误行动扩散得更远。安全的设计让智能体保持持久在线,同时把权限严格限制在小范围内。

会话连续性必须配套身份策略

为了让一个人在不同设备间保持连续体验,OpenClaw 默认会把私信路由到主会话。对单人、多渠道使用来说,这很合理;但如果多人都能联系同一个机器人而默认设置未经审视,他们的上下文就可能进入同一个滚动会话。

解决方式取决于场景。个人智能体就只保留一个所有者;如果本来就是共享收件箱,应按渠道与发送者隔离私信会话;如果用户彼此不信任,则要用独立 Gateway,最好再配合独立 OS 用户或主机,把信任边界拆到主机层。上下文隔离可以减少意外混用,却不能把一个 Gateway 变成面向敌对租户的平台。

对合适的操作员而言,回报相当可观。一个智能体可以在 Telegram 接收想法,调用工作区中的流程,再把结构化结果返回 Slack,全程无须重建上下文。代价是身份、上下文和工具权限不再只是一次性点选的设置,而是必须认真设计的架构。

核心能力 2:使用独立智能体配置文件完成浏览器任务

OpenClaw 默认给智能体提供一个与个人日常浏览器分离的 Chromium 系浏览器配置文件,让浏览器自动化真正具备可操作性。

OpenClaw 浏览器文档,展示托管配置文件与浏览器操作
OpenClaw 浏览器控制

这个托管配置文件可以打开和聚焦标签页、读取网页、点击、输入、拖放、选择、捕获快照、截图、创建 PDF,以及处理下载。它足以完成检查供应商页面、收集证据、填写边界明确的表单或核对部署页面等实用工作;如果配置文件登录了敏感系统,而智能体又服从网页中的恶意指令,它也足以造成代价高昂的错误。

因此,独立配置文件不只是便利功能,更是一个权限容器。智能体只应获得任务所需的 Cookie、账户、下载内容和浏览历史,个人浏览器则完全留在这条执行通道之外。

资深业务负责人工作流:核验供应商价格变化

设想一位资深业务负责人每周都要检查 3 家供应商。目标不是“浏览网页”,而是一份带日期、来源链接与截图的变更报告,而且不能执行任何外部操作。

  1. 创建干净的浏览器身份

    使用 OpenClaw 托管配置文件,不要附加个人 Chrome 会话。只有在任务确实需要时才登录,并关闭密码同步,不要把个人账户加载到该配置文件中。

  2. 限制可访问的目标集合

    向智能体提供准确的官方价格页和发布页 URL。遇到登录、CAPTCHA、购买、下载或未知域名时,要求它立即停止。来源白名单能把开放式浏览任务变成可审核的固定路线。

  3. 先取证,再解释

    让智能体先记录可见的套餐名称、价格、计费周期、时间戳、来源 URL 和截图,然后才总结变化。证据优先,才能在页面再次变化时回头核查。

  4. 返回建议,不要直接行动

    把报告发送到私有渠道,并要求负责人批准任何下游更新。浏览器可以观察价格页,但未经第二道边界,不应修改公开文案、通知客户或变更购买行为。

这套工作流展示了 OpenClaw 胜过纯聊天助手的地方:浏览器配置文件、定时运行时、本地证据和渠道交付组合成了一个系统。托管式助手也可能提供类似浏览器的工具,但 OpenClaw 允许操作员直接塑造配置文件与主机边界。

附加真实浏览器的捷径会改变风险等级

OpenClaw 可以通过 userchrome 配置文件接入一个已登录的真实 Chrome 会话。这确实能省去登录步骤,尤其适合用户不在电脑前的时候;但它也会把该登录配置文件的全部权限交给智能体。如果浏览器能打开工资系统、客户记录、云控制台或个人邮箱,智能体的浏览器操作同样可以。

默认应使用托管配置文件。附加真实配置文件应被视为临时提权:必须说明理由,尽可能有人在场,并且只执行短任务。产品文档明确指出,对于一个远程且已登录的浏览器配置文件,浏览器控制相当于获得该配置文件可访问范围内的操作员权限。

还有一个常被低估的限制:OpenClaw 的浏览器 SSRF 检查只是纵深防御,并非网络防火墙。它无法拦截每一次重定向跳转、弹窗的首次请求、Service Worker 路径或后台请求。如果必须保证出口流量受控,仍然需要策略执行代理或网络隔离环境。

浏览器控制已经足以投入边界明确、过程可观察的工作,但它绝不构成把个人完整登录环境交给智能体的理由。

核心能力 3:定时任务与后台工作

当 Automations、Heartbeat、tasks、hooks 和 standing orders 能在对话之间持续推进工作时,OpenClaw 就不再只是一个聊天界面。

OpenClaw 自动化文档,对比 Automations、Heartbeat、tasks、hooks 与 standing orders
OpenClaw 自动化

Automations 支持精确日程、一次性提醒、重复表达式和 Webhook 触发任务。任务既可使用隔离上下文,也可使用共享上下文,并能把结果发送到渠道或 Webhook。每次 Automation 运行都会创建一条 task 记录。Heartbeat 则不同:它默认每 30 分钟进行一次近似周期轮次,使用主会话上下文,而且不会创建 task 记录。

这种区别很关键,因为调度、上下文和可审计性是 3 个独立需求。上午 9:00 的高管简报需要精确的 Automation;周期性检查“有没有重要事项?”可以交给 Heartbeat;脱离前台运行的研究任务需要 task 记录,方便操作员检查状态;而“回复前先检查合规”等长期策略应写入常驻指令,而不是日程。

带审计记录的每日监控工作流

资深业务负责人可以配置每日市场监控:读取边界明确的来源列表,与上一次记录比较,只发送有意义的变化。

  1. 安排隔离运行

    按照所需当地时间创建 1 个 Automation,并在隔离会话中执行。明确给出来源列表、输出结构、时间限制和浏览器操作次数上限。

  2. 把观察与判断分开

    先采集页面标题、变更文本、URL 和抓取时间,再让模型对变化分类。即使分类有误,也能检查来源究竟是否发生了改变。

  3. 记录任务状态

    通过 task 记录区分排队中、运行中、成功、失败、超时、已取消或丢失的任务。单独一条渠道消息不能充当执行日志。

  4. 只交付可审核结果

    向负责人发送简洁的变化列表、来源链接和建议响应。发布、购买、删除或给第三方发消息等操作,仍需明确审批。

这种设计让每次运行都有持久、清晰的形态。目标模糊的自主循环可能不断消耗 token,却没有实际进展;边界明确的 Automation 则拥有日程、输入、允许使用的工具、时间上限、输出和审核人。

Heartbeat 负责感知,不负责精确调度

Heartbeat 适合允许延迟、但需要理解上下文的检查。它可以在一次主会话轮次中批量检查收件箱、感知日历安排并查看通知;当相关会话或执行通道繁忙时,它会推迟运行。因此,它不适合必须准点送达的报告,却很适合“把现在需要关注的事情告诉我”。

默认 30 分钟一次的节奏并非没有成本。每次由模型驱动的检查都可能消耗配额或 token,即使几乎没有任何变化。应先使用更长间隔或事件触发,只有当漏掉信息的代价足以抵消更频繁运行的成本时,才缩短周期。

有 task 记录,不等于产出了结果

OpenClaw 的任务账本能告诉你工作是否运行、最终处于什么状态,却不能证明结果正确、有用或具备经济价值。成功任务仍可能报错价格、漏掉来源或提出危险操作;失败任务也可能在超时前消耗掉大部分预算。

结果指标必须比运行时状态再高一层。市场监控要统计负责人接受的正确变化;每日简报要统计按时送达且包含全部必需来源的简报;代码工作则要统计通过规定测试并获审核通过的变更。后文正是用这个分母把 token 支出换算为单次有效结果成本。

这是 OpenClaw 最强的领域之一,因为这些原语覆盖的不只是 cron;同时,这里也最容易让草率的自主执行变得昂贵。后台任务没有人逐步观察中间决策,因此比交互式聊天更需要严格预算和清晰停止条件。

核心能力 4:技能与模型服务商可迁移性

OpenClaw 把可重复流程封装为技能。每个技能都是一个目录,核心是 SKILL.md 指令文件,以及工作流需要的其他资源。

OpenClaw 技能文档,展示 SKILL.md、ClawHub、验证与安装策略
OpenClaw 技能系统

技能可以存放在工作区、项目、个人目录、托管存储、捆绑安装、插件、额外目录或已连接节点中。加载顺序允许本地流程覆盖同名的低优先级技能。实际效果是,个人开发者可以把一套可靠流程保存下来,不必在每次聊天中重写全部指令。

OpenClaw 还支持许多模型服务商,包括托管 API、由订阅支持的编码服务、网关和本地模型。操作员可以保留同一套工作流,只更换背后的模型。当成本、质量、隐私或服务可用性发生变化时,这种可迁移性很有价值。

开发者工作流:把版本审核变成可重复流程

技术型个人开发者可以把反复进行的版本审核流程制作成本地技能,而且不授予该技能任何发布权限。

  1. 先写契约,再做自动化

    SKILL.md 中定义触发方式、允许访问的官方来源、必需事实、比较方法、输出结构和停止条件。明确规定技能只能返回草稿,不得发布、合并或通知客户。

  2. 把证据与结果放在一起

    要求技能把发布 URL、版本标签、日期和提取出的变更保存在审核者可查看的工作区。没有来源轨迹的摘要很难纠错。

  3. 为每个安装来源设置门禁

    使用明确的技能白名单,并为 ClawHub、Git、本地文件、更新和依赖安装配置可信的 security.installPolicy 命令。如果策略无法返回有效决定,就应默认拒绝安装。

  4. 用同一套评估比较模型

    让备选低成本模型和高能力模型处理同一份固定版本样本。比较遗漏事实、无依据主张、token 总量、延迟和审核者修改次数。只有由可重复评估来决定切换时,可迁移性才有实际意义。

第一个收益是流程记忆。优秀技能保存的是任务应如何完成,而不只是上一次任务留下的事实。第二个收益是模型选择:有了稳定流程,就更容易把常规提取交给便宜模型,把更强模型留给模糊判断。

ClawHub 扫描是风险信号,不是授权

OpenClaw 可以从 ClawHub、Git 仓库、本地目录和上传的压缩包安装技能。ClawHub 会展示 VirusTotal、ClawScan 与静态分析信号;当注册表验证失败时,openclaw skills verify 也可以让流程失败。这些控制改善了供应链安全状况,却不能证明某个技能适合接触你的凭据、文件、工具和威胁模型。

启用第三方技能前,应审核指令与捆绑代码,尽可能固定来源,并在工作流确实需要之前禁止广泛的 Shell 和文件系统权限。更新也应视为一次新的权限审核,因为即使技能名称未变,代码和指令也可能已经改变。

有一条边界尤其值得强调:技能环境变量与 API 密钥会注入本次智能体轮次的主机进程,而不是沙箱。读者很容易以为“智能体在沙箱中”意味着技能使用的所有秘密也只存在于沙箱;官方文档明确说明事实并非如此。

模型服务商可迁移性也有类似限制。更换模型不会自动保留相同行为。不同模型在工具使用、指令遵循、提示注入抵抗力、成本和上下文支持方面各不相同。比较模型时,工作流契约与评估集必须保持不变。

OpenClaw 评测:价格与真实月度成本

OpenClaw 软件价格是 $0,这也是它完整的第一方价目表。截至 2026 年 8 月 8 日,供应商在线页面没有官方 Free、Pro、Team、Enterprise 或 OpenClaw Cloud 价格阶梯,代码仓库采用 MIT 许可证。真正需要支付的费用都在软件外围:模型、算力、搜索、媒体、消息、存储和运维。

OpenClaw 没有 SaaS 价格页,而是在 API 用量与成本页面说明这些外部计费项。

OpenClaw 官方 API 用量与成本文档
OpenClaw 用量与成本来源

本节引用的供应商在线页面与价格均于 2026 年 8 月 8 日核验。这个日期很重要,因为模型价格和支持的身份验证方式变化得比 MIT 许可证快得多。

成本层OpenClaw 第一方收费何时产生购买判断
OpenClaw 软件$0,MIT 许可证;无供应商付费档位安装与更新免费软件不包含托管服务,也不附带支持义务
模型外部订阅配额或按量价格每次由模型驱动的回复与工具轮次通常是最大的可计量变动成本
主机OpenClaw 不收费;使用现有设备或外部基础设施Gateway 需要持续在线时本地运行省掉的是托管账单,不是能耗、维护或暴露风险
搜索、媒体、嵌入、渠道、技能由外部服务商分别定价仅在工作流调用时产生后台循环会放大小额计费项,因此必须分别设限

一项实用智能体任务只算模型要多少钱

只有把 token 价格放进具体工作负载中,数字才有意义。这里采用一个明确场景:一次定时研究任务每次尝试消耗 20,000 个输入 token 和 2,000 个输出 token。这是分析假设,不是 OpenClaw 基准测试。真实运行可能高得多或低得多,取决于历史记录、工具结果、重试、推理和输出长度。

OpenAI 在线模型页面当前的定价是:GPT-5.6 Luna 每 100 万输入 token $0.20、每 100 万输出 token $1.20;Terra 分别为 $2 和 $12;Sol 分别为 $5 和 $30。OpenClaw 也能使用其他服务商,但这 3 个档位让我们可以在同一供应商和同一 token 预算下标准化比较。

每次尝试的纯模型成本如下:

  • **Luna:**20,000 个输入 token 花费 $0.004,2,000 个输出 token 花费 $0.0024,合计 每次尝试 $0.0064
  • **Terra:**20,000 个输入 token 花费 $0.04,2,000 个输出 token 花费 $0.024,合计 每次尝试 $0.064
  • **Sol:**20,000 个输入 token 花费 $0.10,2,000 个输出 token 花费 $0.06,合计 每次尝试 $0.16

如果每月尝试 100 次,同一任务在 Luna 上花费 $0.64,在 Terra 上是 $6.40,在 Sol 上则是 $16;这些数字尚未包含托管、搜索、媒体、渠道和其他外部 API 费用。对于相同 token 用量,Luna 与 Sol 的模型成本相差 25 倍。

单次尝试成本仍不能直接代表价值,因为并非每次尝试都会产出可接受结果。再明确假设成功完成率为 80%,将各档成本除以 0.8:

  • **Luna:**每次成功结果 $0.008。
  • **Terra:**每次成功结果 $0.08。
  • **Sol:**每次成功结果 $0.20。
柱状图,对比 GPT-5.6 Luna、Terra 与 Sol 在示例场景中的 OpenClaw 纯模型单次成功结果成本
示例场景中的单次成功结果模型成本

这个计算改变了模型选型问题。最便宜的模型不一定带来最便宜的结果。如果 Luna 正确完成的任务只有 Sol 的一半,它的 token 优势就会缩小;如果任务只是基于严格来源做简单提取,Sol 又可能大材小用。正确做法是把审核修改计入后,选择仍能满足任务验收标准的最便宜档位。

订阅接入可能更便宜,但也更难计量

OpenClaw 既支持 API 密钥,也支持订阅式服务商接入。在配额或超额使用规则开始生效前,固定订阅会让边际 token 成本看起来是零;它也会削弱本地成本归因的精确度,因为订阅运行时可能上报 token,却没有兼容的金额估算。

应把订阅看作容量池,而不是免费模型。给它分配一个重复任务,记录任务完成频率,并注明配额或服务商政策何时中断运行。一份 $20 套餐如果产出 100 个可接受结果,在计入主机和工具前,简单分摊就是每个结果 $0.20。如果同一套餐还承载其他无关工作,就不能为了讲一个好看的成功故事而把全部成本随意归到某项任务上。

OpenClaw 自带的用量视图适合本地分析,但既不是服务商发票,也不是终身计费账本。缺失模型价格时,数据还可能出现空白。宣称高支出工作流的成本报告完整之前,必须与服务商账单核对。

后台循环中,小额计费项也可能反客为主

搜索、网页抓取、图像理解、图像生成、语音、嵌入和第三方技能,都可能分别使用一把付费密钥。一次交互请求就可能调用其中多项;定时循环还可能每小时重复调用。

OpenClaw 当前文档给出了一个具体搜索示例:Brave Search 每月提供 $5 的续期抵扣额度,Search 套餐价格为每 1,000 次请求 $5,因此这笔额度可覆盖 1,000 次搜索。听起来很宽裕,但如果每次检查做 10 次搜索、每天检查 4 次,再同时运行多个智能体,额度很快就会耗尽。正确的控制方式是给每条工作流设置请求上限,而不是寄希望于免费额度用不完。

媒体和嵌入也遵循同一原则。调用远程嵌入的记忆功能,与使用本地嵌入有不同成本和数据路径;截图工作流可能增加图像理解调用;语音渠道可能增加转录和语音生成。应该核算完整行动图,而不能只看生成最终文字的模型。

OpenClaw 与 n8n 的单次运行成本

n8n Starter 按年付费,每月 $20,包含 2,500 次执行。全部用满时,每次包含在套餐内的执行成本为 $0.008。这个数字与示例中的 Luna 单次成功结果成本相同纯属巧合,因为两者的单位不同:n8n 的 execution 是一次工作流运行;OpenClaw 的 outcome 则取决于模型质量、工具行为与验收标准。

当任务每次都走相同路径、几乎不需要模型判断时,n8n 在经济性上更有优势。当任务足够模糊,原本需要人工检查来源、选择工具并调整计划时,OpenClaw 才可能胜出。价值必须来自这种判断能力。让智能体模仿确定性的 Webhook 链,只会增加成本和故障模式,而没有增加有用的智能。

最终价格判断

从最小的有效工作负载开始,而不是从最便宜模型开始。定义 1 个可接受结果,设置模型与工具预算,并记录人工纠错时间。当纠错成本超过节省的 token 费用时,再升级模型;把不需要判断的确定性步骤移出智能体。只有剩下的自适应工作足够有价值,能覆盖你运营这套运行时的代价,才应该继续使用 OpenClaw。

真正决定结论的 OpenClaw 局限

OpenClaw 的局限不是边角处的打磨问题,而是恰好位于那些令产品强大的层面:主机访问、持久上下文、浏览器权限、后台执行、第三方技能与快速发布节奏。

其中最重要的一条边界,出现在官方沙箱页面。

OpenClaw 沙箱文档,展示沙箱模式默认值与 Gateway 边界
OpenClaw 沙箱边界

1. 沙箱默认关闭

OpenClaw 默认把 agents.defaults.sandbox.mode 设为 off。如果安装后从未调整这一安全姿态,工具就会按照当前 tool 与 exec 策略直接在主机环境中执行。即使配置中写了沙箱镜像或工作区设置,只要沙箱模式仍是关闭状态,就没有作用。

这并不意味着应该否定产品,却足以否定“自托管所以安全”这句话。自托管让你掌控环境,但不会替你选好一个安全环境。

面向生产的试点应主动开启沙箱,并明确所有会话还是仅非主会话进入其中。在确有写入需求之前,把工作区访问设为无权限或只读;任务不需要联网时就禁止网络;除非某项明确操作离开提权工具便无法完成,否则不要使用提权执行。

2. Gateway 与原生插件仍在沙箱之外

即使启用了沙箱,Gateway 进程仍运行在主机上。原生插件与控制平面 RPC 也在沙箱外,并共享 Gateway 信任边界。经明确授权使用提权执行的工具会绕过沙箱。

这是容器架构图最容易掩盖的限制。智能体的 Shell 和文件工具可能在 Docker 内运行,但协调会话、凭据、插件、浏览器服务与控制平面调用的进程仍留在主机。沙箱可以缩小特定工具的影响范围,却没有包住整套 OpenClaw 系统。

实际应对方案是隔离主机。让 Gateway 以专用 OS 用户身份运行,或放在专用机器或 VM 中。不要在该主机上存放个人凭据与无关的公司秘密,并把安装原生插件视为在主机上安装代码。如果 Gateway 遭入侵,工具容器不是完整的恢复边界。

3. 一个 Gateway 是可信操作员边界,不是多租户隔离

OpenClaw 把同一个 Gateway 内经过认证的操作员视为 Gateway 级可信主体。会话键只负责路由对话,不负责授权租户。私信隔离可以防止一个人的对话误入另一个人的上下文,但无法保护共享主机与控制平面的、彼此对抗的用户。

官方安全指南说得很明确:每个租户或组织都应运行一个隔离的 Gateway 单元。对企业试点而言,这意味着不应随意把一个团队使用的 Gateway 扩成全公司共用入口。风险需要时,应使用不同 Gateway、OS 用户、主机、凭据与工作区来分隔信任边界。

因此,想寻找现成多租户智能体后端的 SaaS 创始人并不适合选择 OpenClaw。它的架构可以部署为多个隔离单元,但租户体系、资源开通、策略、计费、监控与生命周期都要由你围绕这些单元自行搭建。

4. 提示注入会随着工作内容进入系统

配对和白名单只能控制谁能触发智能体,无法净化智能体读取的内容。网页、邮件、文档、附件、粘贴的日志或工具结果,都可能包含企图改写模型行为的指令。

OpenClaw 安全文档明确指出,系统提示词防护并不能解决提示注入。更可靠的控制来自工具策略、审批、沙箱、白名单、文件系统隔离和网络限制。真正有用的前提假设是:模型可能被操纵,而系统设计必须阻止这种操纵进一步触发严重后果。

一种稳健模式是把读取与行动分开。让只读智能体或会话先总结不可信内容,再把边界明确的结果交给具备执行权限的智能体。发送、发布、购买、删除、修改访问权限或转移敏感数据等操作,必须经过人工审核。这样增加的阻力,恰好能在不可逆错误发生前发挥作用。

5. 浏览器控制可能继承用户本人的权限

OpenClaw 托管浏览器配置文件与个人配置文件相互隔离,但产品也支持附加一个已经登录的真实 Chrome 会话。这条捷径可能暴露该会话能够访问的每一个应用与账户,浏览器下载内容和网页本身也都是不可信输入。

最安全且实用的配置,是专用配置文件、专用账户、关闭密码同步、使用独立下载目录,并且不允许访问任务之外的系统。只有目标无法通过其他方式访问时,才为一项短暂且有人监督的任务附加个人或工作配置文件。

网络策略也必须面对同样的现实。浏览器 URL 检查可以降低 SSRF 风险,但浏览器文档明确说明它不是网络防火墙。完整的出口隔离需要策略执行代理,或由所有者掌控的网络边界。

6. 技能扩大了供应链与秘密暴露面

社区技能可以修改指令、运行安装程序、调用工具、读取文件,并根据它获得的权限使用服务商密钥。ClawHub 扫描和 skills verify 提高了可见性,但不同扫描器覆盖的是不同故障模式。显示“干净”并不等于它已经获准进入你的环境。

主机进程中的秘密边界尤其重要。技能密钥与环境变量会在本次轮次中注入主机进程,而不是沙箱。一个只需要 1 把 API 密钥的技能,不应在同时可以读取无关凭据目录或调用广泛主机工具的智能体中运行。

使用准确的来源引用、审核更新、配置智能体技能白名单,并让可信安装策略覆盖每一条安装路径。技能初版只给只读权限,再逐项增加权限,同时记录任务结果为什么需要它。

7. 发布速度不等于长期支持

当前稳定版 v2026.7.1-2 发布于 2026 年 8 月 4 日。OpenClaw 在 7 月 30 日新增了 extended-stable 渠道,首条版本线为 2026.6.33,以 2026.6.11 为基础,并回移了后续安全与可靠性修复。

extended-stable 目前还不是 LTS。一条版本线只支持到下一个月度 extended-stable 发布为止,最低支持期为 1 个月。项目把该渠道称为迈向未来 LTS 的一步。对关键部署来说,这是进步;但若组织要求 1 年安全支持、缓慢的弃用政策或固定企业维护窗口,它仍不达标。

成熟度评分卡同样依赖 issue 数量、对比和人工判断,并把稳定功能端到端测试覆盖率超过 90% 作为目标。评分卡有助于买家看清哪些功能面正在成熟,却不是服务级别协议。

认真部署时,应明确选择发布渠道,在预发布环境测试更新,保留回滚产物,订阅安全公告,并在每次变更后重新验证任务。“Latest”能最快获得修复和功能,“Extended-stable”可以减少变动;两者都不会免除操作员的维护责任。

8. 安全历史说明补丁更新不可选

OpenClaw 历史安全公告 GHSA-g8p2-7wf7-98mq 说明了版本纪律为何重要。这个高危漏洞影响截至 v2026.1.28 的版本,并在 v2026.1.29 中修复。特制的 Gateway URL 可以窃取已保存 token,并让攻击者获得 Gateway 操作员级控制权,即使 Gateway 只监听回环地址也不例外。该公告的 CVSS 3.1 评分为 8.8。

当前版本早已越过受影响版本。重点并不是旧漏洞仍然存在,而是本地管理界面仍可能经由浏览器触达,Gateway token 也可能转化为主机级权限。持续打补丁、隔离浏览器配置文件并限制 Gateway 暴露面,都是正常运维的一部分。

9. 成本可观测,但并不完整

OpenClaw 可以在会话状态、用量页脚、Control UI 和服务商配额窗口中显示 token 与预估成本信息。这些视图依赖用量元数据和本地配置的价格。订阅支持的运行时可能只展示配额或 token,不显示金额;部分服务商或工具费用也可能不在模型记录中。

Control UI 汇总的是现有本地历史,并非服务商发票或终身支出。对真正重要的工作流,应对账服务商账单、主机成本、搜索或媒体密钥费用,以及人工审核时间。本地图表显示 token 用量下降时,外部工具账单仍可能继续上升。

如何搭建边界受控的试点

没有任何清单能保证自主智能体绝对安全,但合理的试点可以去掉本可避免的暴露面。

  1. 隔离主机

    使用专用机器、VM 或 OS 用户。不要把个人浏览器数据、密码库、广泛的云凭据与无关公司文件放进运行环境。

  2. 隔离信任边界

    让 1 个 Gateway 只服务于 1 位操作员或 1 个彼此信任的团队。不同租户或对抗性用户必须使用不同 Gateway。

  3. 开启沙箱

    试点中的所有会话都使用沙箱模式、会话级作用域,并把工作区设为无权限或只读。在某个明确来源或 API 确实需要联网前,保持网络关闭。始终记住 Gateway 与原生插件仍在沙箱之外。

  4. 锁定入站访问

    私信只允许配对身份或狭窄白名单,避免开放群组策略。多人获准发送消息时,应使用专用渠道并隔离会话上下文。

  5. 把读取与行动分开

    第一条工作流只负责收集与提出建议。外部消息、购买、部署、删除和权限变更继续由人工审批。

  6. 审计并演练恢复

    每次配置变更后以及开放访问前,都运行 openclaw security audit。在智能体接触有价值数据前,先测试更新、回滚、凭据轮换、任务取消与主机恢复。

这种配置会让首次试点变慢,而这正是它的价值所在。试点应在开放权限令智能体显得无所不能之前,暴露产品真实的运维成本。

优势
做得好的地方
11 points

  • 软件采用 MIT 许可证,不收 OpenClaw 订阅费
  • 持久化本地状态,可覆盖 29 个聊天渠道
  • 浏览器、自动化、任务、技能与服务商组合能力强
  • 操作员可以控制主机、模型、权限、发布渠道与数据路径
  • 主动启用后,专用浏览器配置文件和可配置沙箱可以缩小影响范围
  • 沙箱默认关闭,Gateway 与原生插件仍留在沙箱外
  • 单个 Gateway 假设操作员彼此信任,不提供敌对多租户隔离
  • 提示注入可能来自智能体本来就要读取的内容
  • 浏览器与技能集成可能继承高权限账户、秘密和主机权限
  • 发布支持仍在快速变化;extended-stable 提供最低 1 个月窗口,并非 LTS
  • 总成本分散在模型、托管、外部 API 与人工审核中,不是一笔可预测账单

最终结论:只有当“自主掌控”本身有价值时才采用

对于想要一个可以自行塑造、隔离和维护的持久化智能体的技术型个人操作员与开发者,OpenClaw 值得推荐。对于非技术用户、彼此不信任的共享用户,或寻找托管式企业控制平面的团队,则不值得普遍推荐。

明确的决策规则如下:

  • **选择 OpenClaw:**1 位技术负责人希望智能体跨渠道与工具持续工作,能够提供专用运行环境,让第一个任务保持可逆,并接受把更新与安全策略视为产品的一部分。
  • **选择 ChatGPT:**重复任务主要是对话、研究、文件处理、写作或使用官方托管工具,而且不应有人负责整套主机技术栈。
  • **选择 n8n:**工作流每次都应执行同一张经过批准的图,模型判断最多只属于其中 1 个边界明确的步骤。
  • **只试点 OpenClaw,暂不全面批准:**中型团队找到了有潜力的自适应工作流,却尚未证明主机隔离、身份策略、服务商成本、监控、更新与恢复能力。
  • **跳过 OpenClaw:**用例要求在同一服务内隔离敌对租户、提供长期合同支持、保证确定性操作,或在没有人工审批层的情况下访问敏感系统。

对有资金支持的创始人而言,经济性要用 1 个重复结果来检验。如果边界明确的智能体节省的时间,大于审核、维护和事故风险消耗的时间,就留下它。如果创始人只是享受从 Telegram 给智能体发消息,托管式助手更节省注意力。

对中型企业 CTO 而言,选择“自己掌控”必须有商业理由。数据位置、服务商选择、本地工具、特殊渠道或罕见工作流都可能证明运行时投入值得;“我们想要一个 AI 智能体”则不能。先为 1 项任务批准 1 个隔离单元,等日志、成本、故障模式和恢复过程都变得平淡可控,再逐步扩大。

对资深业务负责人而言,OpenClaw 最适合作为“有手脚的建议引擎”。让它观察、收集、比较和准备;只有当目标、权限与回滚都清晰可见时,才允许外部操作。拒绝一次性开放全部权限,反而更能证明产品的广泛执行能力可信。

常见问题

OpenClaw 免费吗?

是。OpenClaw 采用 MIT 许可证,软件价格为 $0。截至 2026 年 8 月 8 日,官方网站没有任何 OpenClaw 付费价格档位。你仍需支付模型或订阅配额、电脑或服务器、搜索与媒体 API、适用的消息服务商、第三方服务,以及维护整套系统所需的时间成本。

OpenClaw 安全吗?

如果把“安全”理解成托管式消费应用给人的默认保障,OpenClaw 并非开箱即安全。沙箱默认关闭,即使工具执行进入沙箱,Gateway 仍留在主机;提示注入还可能来自网页、消息、文档和附件。专用主机、每个信任边界 1 个 Gateway、配对或白名单、沙箱模式、狭窄工具权限、专用浏览器配置文件、及时更新、审计与人工审批可以降低风险,但不能消除风险。

OpenClaw 每月要花多少钱?

它没有固定的供应商价格。在每月尝试 100 次、每次使用 20,000 个输入 token 和 2,000 个输出 token 的示例中,纯模型成本为:GPT-5.6 Luna $0.64、Terra $6.40、Sol $16。主机、搜索、媒体、渠道 API、其他工具和人工审核另计。订阅式服务商可能用配额与超额使用规则取代按 token 计费。

OpenClaw 值得用吗?

如果有技术负责人需要一个跨工具与渠道工作的持久化、自托管智能体,而且能把首条工作流限制在清晰边界内,OpenClaw 值得用。如果只是偶尔聊天、没有基础设施负责人的非技术用户、n8n 能清楚表达的确定性流程,或期待 1 个 Gateway 提供敌对多租户隔离的团队,它就不值得。

OpenClaw 的 GitHub 仓库在哪里?

官方仓库是 github.com/openclaw/openclaw,其中包含源码、MIT 许可证、版本发布、issue 与安全公告。安装或更新前,应检查最新版本和安全公告,而不是依赖过时的安装指南。

运行 OpenClaw 必须要 VPS 吗?

不需要。OpenClaw 可以运行在 macOS、Linux 或 Windows 上,包括现有电脑。VPS 能让 Gateway 在笔记本休眠时继续在线,但会增加托管费用、远程管理工作和不同的网络暴露问题。工作流涉及敏感数据时,专用本地机器或 VM 可能更适合作为首次试点环境。

OpenClaw 有哪些最佳替代品?

如果想要通用托管式助手,而且不需要主机所有权,ChatGPT 是最佳替代方案;如果工作流应沿包含已知触发器与目标的确定性、可检查图运行,n8n 更合适。正确选择取决于任务真正需要的是自适应自主执行、托管式协助,还是可重复的工作流执行。

哪些场景适合 OpenClaw?

优秀场景都有清晰边界、可逆操作并能产出证据,例如每日来源简报、供应商页面监控、项目状态汇总、私有跨渠道助手、版本说明审核,或返回建议供审批的研究。首次使用不应选择不受限的邮件操作、生产部署、购买、删除、广泛浏览器访问,或供无关用户共享的机器人。

OpenClaw 的主要风险有哪些?

主要风险包括主机级权限、必须主动开启的沙箱、沙箱外的 Gateway 与插件代码、通过不可信内容进入的提示注入、附加浏览器访问已登录账户、社区技能供应链暴露、快速更新要求、模型错误,以及分散在多个服务商的成本。多数风险恰好来自让 OpenClaw 变得实用的那些集成。

想更快把每款 AI 工具匹配到可重复的业务成果?获取 面向企业主的 AI 工具地图

最近更新

2026年9月3日

分类AI

在 Google 中优先显示本站

将 omidsaffari.com 添加为 Google 搜索的优先来源

把 omidsaffari.com 设为优先来源,Google 会在 Top Stories、AI Overviews 和 AI Mode 中为您优先展示。

更多 AI 文章

查看全部 AI 文章
订阅通讯

每周日,一封信。 写运转中的系统,不写热评。

来自一组 AI 项目组合运营的构建日志、生产系统与一线笔记。

每周一期。无垃圾邮件。随时退订。