国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

OpenClaw v3.12,Dashboard重做,20+安全漏洞修復(fù)

0
分享至

,上次寫(xiě)完3.8 才幾天,OpenClaw 又連著放了兩個(gè)版本。3.11 還算正常更新,3.12 直接整了個(gè)大活——一口氣堵了 20 多個(gè)安全漏洞,Dashboard 從頭重做,還加了 Fast Mode。

v3.11 快速過(guò)一下

3.11 最關(guān)鍵的是一個(gè)安全修復(fù)trusted-proxy模式下存在跨站 WebSocket 劫持(GHSA-5wcw-8jjv-m286),攻擊者能直接拿到operator.admin權(quán)限。如果你的 OpenClaw 暴露在公網(wǎng)上,這一個(gè)修復(fù)就值得你立刻升級(jí)。

功能方面幾個(gè)值得說(shuō)的:

iOS/macOS 原生端大升級(jí)——iOS Home 畫(huà)布重做了歡迎屏,加了實(shí)時(shí) Agent 概覽,底部 Dock 替代了之前飄來(lái)飄去的浮動(dòng)按鈕。macOS 這邊新增了聊天模型選擇器,思考級(jí)別選擇跨重啟也能記住了。整體感覺(jué)是蘋(píng)果端終于被當(dāng)成一等公民對(duì)待了。

Ollama 入門(mén)流程做成了一等公民——支持 Local 或 Cloud + Local 模式切換,有精選模型推薦,選 Cloud 模型時(shí)自動(dòng)跳過(guò)本地拉取。之前用 Ollama 配 OpenClaw 總有種"自己拼湊"的感覺(jué),現(xiàn)在官方給鋪好路了。

多模態(tài)記憶是個(gè)亮點(diǎn)——memorySearch.extraPaths支持圖片和音頻索引了,用的是 Gemini 的gemini-embedding-2-preview。你的 Agent 不光能記住你說(shuō)過(guò)什么,還能檢索你丟給它的圖片和音頻。這個(gè)方向很對(duì)。

還有 Discord 線程歸檔時(shí)長(zhǎng)可配置了、ACP 會(huì)話支持恢復(fù)已有對(duì)話、GLM-5 和 DeepSeek 泄漏到用戶端的<|...|>控制標(biāo)記會(huì)被自動(dòng)剝離等等。都是實(shí)用的修復(fù)。

?? Breaking Change:cron 定時(shí)任務(wù)投遞被收緊了,不再支持通過(guò) ad hoc agent send 或 fallback 主會(huì)話摘要通知。升級(jí)后記得跑一下openclaw doctor --fix遷移舊數(shù)據(jù)。

v3.12 重點(diǎn)來(lái)了

3.12 是信息密度最高的一次發(fā)布,感覺(jué)是是"安全大掃除版本"。

Dashboard v2:從"能用"到"好用"

新 Dashboard 拆成了五個(gè)獨(dú)立視圖:Overview、Chat、Config、Agent、Session,每個(gè)視圖模塊化設(shè)計(jì)。

最讓我興奮的是加了Command Palette(Cmd+K 命令面板),類似 VS Code 那種快捷操作面板:


Command Palette

Dashboard 主界面也重新設(shè)計(jì)了,信息一目了然:


Dashboard 主界面

聊天界面也得到了大幅增強(qiáng),支持斜杠命令、搜索、導(dǎo)出、消息置頂:


Chat 界面

配置頁(yè)面的水平空間利用也優(yōu)化了,不再像之前那樣擠成一團(tuán):


Config 界面

移動(dòng)端加了 Bottom Tabs,手機(jī)上操作終于不用再捏著放大鏡點(diǎn)了。

說(shuō)實(shí)話,之前 OpenClaw 的 Web 管理界面一直是個(gè)"能用但不想用"的狀態(tài),這次翻新之后終于有了"正經(jīng)產(chǎn)品"的感覺(jué)。

Fast Mode:給你的 Agent 加個(gè)渦輪

3.12 引入了統(tǒng)一的會(huì)話級(jí) Fast Mode 開(kāi)關(guān),四個(gè)入口都能用:/fast命令、TUI、Control UI、ACP。

底層實(shí)現(xiàn)挺精巧的:

  • OpenAI 側(cè):通過(guò) Codex request shaping 實(shí)現(xiàn),每個(gè)模型可以單獨(dú)配置默認(rèn) fast 狀態(tài)

  • Anthropic 側(cè):把/fast映射到 API 的service_tier字段,還支持實(shí)時(shí)驗(yàn)證 fast-mode tier 是否可用

什么場(chǎng)景用呢?批量處理、debug、快速迭代的時(shí)候開(kāi) fast,需要深度思考的任務(wù)切回標(biāo)準(zhǔn)模式。一個(gè)開(kāi)關(guān)搞定,不用改模型不用改配置,這個(gè)設(shè)計(jì)我覺(jué)得很優(yōu)雅。

Provider Plugin 架構(gòu):這才是真正的大事

如果說(shuō) Dashboard 是面子工程,Provider Plugin 化就是里子工程。

Ollama、vLLM、SGLang 三個(gè) provider 被遷移到了provider-plugin 架構(gòu)。每個(gè) provider 現(xiàn)在有自己獨(dú)立的:

  • 入門(mén)引導(dǎo)流程(onboarding)

  • 模型發(fā)現(xiàn)和選擇器(discovery + model-picker)

  • 選擇后的 hook(post-selection hooks)

以前接入一個(gè)新的推理引擎,你得改核心代碼?,F(xiàn)在只需要實(shí)現(xiàn) plugin 接口就行了。這為未來(lái)接入更多本地推理后端(比如 llama.cpp、TensorRT-LLM 等)鋪好了路。架構(gòu)級(jí)別的改進(jìn),雖然用戶感知不強(qiáng),但對(duì)項(xiàng)目的長(zhǎng)期健康非常重要。

Kubernetes 部署文檔:終于來(lái)了

K8s 部署指南千呼萬(wàn)喚始出來(lái)!包含:

  • Raw manifests(原始 YAML 清單)

  • Kind 本地集群搭建

  • 部署文檔

雖然目前還是"starter"級(jí)別,但對(duì)于想在生產(chǎn)環(huán)境跑 OpenClaw 的團(tuán)隊(duì)來(lái)說(shuō),總算有了官方起點(diǎn)。之前要在 K8s 上跑 OpenClaw 基本全靠社區(qū)自己摸索,現(xiàn)在至少有了官方參考。

Subagent sessions_yield:編排器的新武器

這個(gè)功能偏高級(jí),但對(duì)做多 Agent 編排的同學(xué)很有用。

sessions_yield允許編排器(orchestrator)立即結(jié)束當(dāng)前回合,跳過(guò)已排隊(duì)的工具調(diào)用,還能攜帶隱藏 payload 傳遞到下一個(gè)會(huì)話回合。

翻譯成人話:你的編排 Agent 在拿到關(guān)鍵信息后可以立刻"交棒",不用傻等后面的工具一個(gè)個(gè)跑完。對(duì)于復(fù)雜的多步驟 Agent 工作流來(lái)說(shuō),這能顯著減少不必要的等待。

Slack Block Kit 支持

Agent 回復(fù)現(xiàn)在可以通過(guò)channelData.slack.blocks發(fā)送 Block Kit 格式的消息了。也就是說(shuō)你的 Agent 不再只能發(fā)純文本,還能發(fā)按鈕、表單、富文本等結(jié)構(gòu)化內(nèi)容。做 Slack Bot 的同學(xué)應(yīng)該會(huì)很開(kāi)心。

安全:史詩(shī)級(jí)大掃除

命令執(zhí)行安全——這波修了一整條攻擊鏈:

之前有人發(fā)現(xiàn)可以用零寬字符、全角字符來(lái)混淆命令審批(GHSA-pcqg, GHSA-9r3v),讓審批提示里顯示的命令和實(shí)際執(zhí)行的不一樣。還有通過(guò)pnpm exec/npm exec/npx包裝器繞過(guò)審批綁定的問(wèn)題(GHSA-57jw 等 4 個(gè)相關(guān)修復(fù))。3.12 里全部堵上了——Unicode 標(biāo)準(zhǔn)化、不可見(jiàn)字符剝離、Shell payload 和內(nèi)聯(lián) loader 全部 fail closed。

權(quán)限邊界——好幾個(gè)越權(quán)漏洞被修復(fù):

  • /config/debug命令現(xiàn)在要求 owner 身份(GHSA-r7vr)

  • 共享 Token 的 WebSocket 連接會(huì)清除自聲明的提升 scope(GHSA-rqpp)

  • 外部agent調(diào)用者無(wú)法再覆蓋 gateway workspace 邊界(GHSA-2rqg)

  • 沙箱子 Agent 無(wú)法再通過(guò)session_status偷看父會(huì)話數(shù)據(jù)或改父會(huì)話模型(GHSA-wcxr)

  • 設(shè)備配對(duì) Token scope 封頂?shù)綄徟€(GHSA-2pwv)

插件安全——工作區(qū)插件自動(dòng)加載被默認(rèn)禁用了(GHSA-99qw)。之前克隆一個(gè)倉(cāng)庫(kù),里面的插件代碼可以自動(dòng)執(zhí)行,這太危險(xiǎn)了。現(xiàn)在必須顯式信任才行。

Webhook 安全——幾乎每個(gè)渠道的 Webhook 都被加固了:

  • 飛書(shū):要求同時(shí)配置encryptKey,光有verificationToken不夠了

  • LINE:空事件 POST 探測(cè)也要簽名

  • Zalo:無(wú)效密鑰猜測(cè)加了速率限制

  • Slack/Teams:默認(rèn)要求穩(wěn)定 channel/team ID,用名稱匹配需要顯式開(kāi)dangerouslyAllowNameMatching

設(shè)備配對(duì)——/pairopenclaw qr切換到短期引導(dǎo) Token,不再在聊天/QR 碼里嵌入共享 Gateway 憑證。之前那個(gè)做法確實(shí)有點(diǎn)粗暴。

其他安全加固:WebSocket 預(yù)認(rèn)證幀大小限制、代理附件恢復(fù) 5MB 大小上限、阻止GIT_EXEC_PATH環(huán)境變量注入、Ruby 審批對(duì)-r/--require/-Ifail closed 等等。

這波安全修復(fù)的力度,說(shuō)明 OpenClaw 項(xiàng)目正在認(rèn)真對(duì)待"生產(chǎn)級(jí)部署"這件事。之前社區(qū)里一直有聲音說(shuō) OpenClaw 安全性不夠,這次基本上是把能想到的攻擊面都過(guò)了一遍。如果你的實(shí)例面向公網(wǎng)或多人使用,強(qiáng)烈建議立刻升級(jí)

升級(jí)方式

# 先備份(3.8 新增的功能,好用)
openclaw backup create

# 升級(jí)
openclaw update

# 升級(jí)后健康檢查
openclaw doctor

# 如果之前用了 cron 定時(shí)任務(wù),3.11 有 Breaking Change,需要遷移
openclaw doctor --fix

制作不易,如果這篇文章覺(jué)得對(duì)你有用,可否點(diǎn)個(gè)關(guān)注。給我個(gè)三連擊:點(diǎn)贊、轉(zhuǎn)發(fā)和在看。若可以再給我加個(gè),謝謝你看我的文章,我們下篇再見(jiàn)!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
歐洲媒體哀嚎“一切結(jié)束了”,荷蘭掐斷光刻機(jī),坑的卻是自己人!

歐洲媒體哀嚎“一切結(jié)束了”,荷蘭掐斷光刻機(jī),坑的卻是自己人!

幾人盡棄
2026-04-19 23:20:38
世錦賽4月21日賽程:火箭亮相!中國(guó)00后決戰(zhàn)墨菲,16強(qiáng)將出11席

世錦賽4月21日賽程:火箭亮相!中國(guó)00后決戰(zhàn)墨菲,16強(qiáng)將出11席

小火箭愛(ài)體育
2026-04-21 07:59:23
遲重瑞:我拒絕陳麗華3次,但母親重病,她花大價(jià)錢(qián),讓我母親又活了半年

遲重瑞:我拒絕陳麗華3次,但母親重病,她花大價(jià)錢(qián),讓我母親又活了半年

LULU生活家
2026-04-19 17:58:31
印度油輪霍爾木茲海峽遭炮擊,船員喊話錄音:你們批準(zhǔn)我們通行,卻又向我們開(kāi)火

印度油輪霍爾木茲海峽遭炮擊,船員喊話錄音:你們批準(zhǔn)我們通行,卻又向我們開(kāi)火

紅星新聞
2026-04-19 17:03:18
世界第3看清趙心童:我和他都有機(jī)會(huì)奪冠 他無(wú)法像亨得利統(tǒng)治球壇

世界第3看清趙心童:我和他都有機(jī)會(huì)奪冠 他無(wú)法像亨得利統(tǒng)治球壇

風(fēng)過(guò)鄉(xiāng)
2026-04-21 07:09:16
76年3月,3顆超大隕石降落中國(guó),毛主席聽(tīng)后讓工作人員扶他去窗邊

76年3月,3顆超大隕石降落中國(guó),毛主席聽(tīng)后讓工作人員扶他去窗邊

歷史甄有趣
2026-03-09 15:40:09
中國(guó)航司大面積取消日本航班,武漢已無(wú)直飛日本航班

中國(guó)航司大面積取消日本航班,武漢已無(wú)直飛日本航班

極目新聞
2026-04-19 19:55:25
普京專機(jī)還未抵華,前線先傳出敗報(bào),俄軍登陸艦被炸,烏強(qiáng)援已到

普京專機(jī)還未抵華,前線先傳出敗報(bào),俄軍登陸艦被炸,烏強(qiáng)援已到

燈光玄幻天天看
2026-04-21 08:51:56
古人說(shuō)的"春藥"到底是什么?其實(shí)很多你身邊就有

古人說(shuō)的"春藥"到底是什么?其實(shí)很多你身邊就有

西樓知趣雜談
2026-03-16 06:11:42
“超級(jí)金屬”現(xiàn)身中國(guó)!多國(guó)攜頂尖科技求購(gòu),中方為何斷然拒絕?

“超級(jí)金屬”現(xiàn)身中國(guó)!多國(guó)攜頂尖科技求購(gòu),中方為何斷然拒絕?

說(shuō)宇宙
2026-04-19 10:15:03
100票全中!文班亞馬壟斷DPOY,歷史第1人!10連莊DPOY史詩(shī)成就開(kāi)始!

100票全中!文班亞馬壟斷DPOY,歷史第1人!10連莊DPOY史詩(shī)成就開(kāi)始!

貴圈真亂
2026-04-21 10:23:49
保密期限終到期,中央首長(zhǎng)透露:毛岸英真相,可以向外界公開(kāi)了

保密期限終到期,中央首長(zhǎng)透露:毛岸英真相,可以向外界公開(kāi)了

歷史點(diǎn)行
2026-03-29 13:38:28
長(zhǎng)江10年禁漁,江邊百姓無(wú)魚(yú)可食?十年禁漁后,長(zhǎng)江會(huì)大魚(yú)滿江嗎

長(zhǎng)江10年禁漁,江邊百姓無(wú)魚(yú)可食?十年禁漁后,長(zhǎng)江會(huì)大魚(yú)滿江嗎

向航說(shuō)
2026-04-16 00:05:08
“學(xué)碩不讓讀,專碩21.8萬(wàn)!”復(fù)旦讓普通人看清現(xiàn)實(shí):沒(méi)錢(qián)別硬卷

“學(xué)碩不讓讀,專碩21.8萬(wàn)!”復(fù)旦讓普通人看清現(xiàn)實(shí):沒(méi)錢(qián)別硬卷

妍妍教育日記
2026-04-21 08:20:03
45歲宋佳:陪玩陪睡、風(fēng)流成性傳聞?wù)嫦嘟颐?>
    </a>
        <h3>
      <a href=暗香暗香
2026-03-23 04:26:38
白酒突然大跌60%,真要涼了嗎?

白酒突然大跌60%,真要涼了嗎?

三農(nóng)老歷
2026-04-19 12:21:47
中國(guó)堅(jiān)決拒絕談判,光刻機(jī)封鎖引發(fā)全球緊張局勢(shì)

中國(guó)堅(jiān)決拒絕談判,光刻機(jī)封鎖引發(fā)全球緊張局勢(shì)

普陀動(dòng)物世界
2026-04-20 18:18:17
亞洲身價(jià)之王!烏茲別克斯坦后衛(wèi)在曼城閃耀,完封阿森納鋒線

亞洲身價(jià)之王!烏茲別克斯坦后衛(wèi)在曼城閃耀,完封阿森納鋒線

星耀國(guó)際足壇
2026-04-20 23:51:03
正式復(fù)出?杜蘭特右膝傷情曝光,本人態(tài)度堅(jiān)決,是時(shí)候做出抉擇了

正式復(fù)出?杜蘭特右膝傷情曝光,本人態(tài)度堅(jiān)決,是時(shí)候做出抉擇了

萌蘭聊個(gè)球
2026-04-21 08:17:13
潘漢年被認(rèn)定有三條罪名,陳云作證說(shuō):這三條罪名都不成立

潘漢年被認(rèn)定有三條罪名,陳云作證說(shuō):這三條罪名都不成立

浩渺青史
2026-03-25 12:52:37
2026-04-21 11:59:00
Ai學(xué)習(xí)的老章 incentive-icons
Ai學(xué)習(xí)的老章
Ai學(xué)習(xí)的老章
3339文章數(shù) 11138關(guān)注度
往期回顧 全部

科技要聞

重磅官宣:庫(kù)克卸任,特努斯接任蘋(píng)果CEO

頭條要聞

7歲男孩高燒40℃渾身"黑化"面臨截肢 只因父母1個(gè)疏忽

頭條要聞

7歲男孩高燒40℃渾身"黑化"面臨截肢 只因父母1個(gè)疏忽

體育要聞

“被優(yōu)化”8年后,國(guó)乒方博決定換一條路重新上場(chǎng)

娛樂(lè)要聞

周潤(rùn)發(fā)時(shí)隔16年再賣(mài)樓,變現(xiàn)數(shù)億資產(chǎn)

財(cái)經(jīng)要聞

減速機(jī)訂單已排到明年!

汽車(chē)要聞

把天門(mén)山搬進(jìn)廠?開(kāi)仰望U8沖上45度坡的那刻 我腿軟了

態(tài)度原創(chuàng)

本地
旅游
手機(jī)
公開(kāi)課
軍事航空

本地新聞

春色滿城關(guān)不住|白鵑梅浪漫盛放,吳山藏了一片四月雪

旅游要聞

池州青陽(yáng):春日山水入畫(huà)來(lái)

手機(jī)要聞

今晚7點(diǎn)發(fā)布!Redmi K90 Max配置提前盡覽,哪個(gè)配置讓你心動(dòng)不已?

公開(kāi)課

李玫瑾:為什么性格比能力更重要?

軍事要聞

特朗普:美艦向伊朗貨船開(kāi)火炸出個(gè)洞

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版