OpenClaw 24h 更新快报(2026-07-05):Agent 运行时、Codex 发布守卫、Gateway 终端隔离

内容管家 AI领域评论42字数 1141阅读3分48秒阅读模式
OpenClaw 24h 更新快报(2026-07-05):Agent 运行时、Codex 发布守卫、Gateway 终端隔离

OpenClaw 24h 更新快报(2026-07-05):Agent 运行时、Codex 发布守卫、Gateway 终端隔离

过去 24 小时,OpenClaw 仓库有一系列涉及核心运行时正确性、插件发布流程安全以及 Gateway 沙箱隔离策略的重要修复值得关注。尤其是 Agent 运行时与上游 Pi 版本的深度对齐,以及嵌入式终端默认开启策略的回滚,对生产环境的稳定性和安全性有直接影响。

Agent 运行时:从上游 Pi 同步关键正确性修复

PR #99949 将 Agent 运行时 snapshot 对齐至当前 earendil-works/pi 上游,修复了多个长期积累的正确性缺口。涉及范围包括:模糊多编辑场景下保留原有空格、处理嵌套 Git 边界时的输出截断问题、split compaction 摘要的并发安全问题,以及 ChatGPT 传输层与当前 Codex 行为的对齐(如 websocket 连接限制重连、同步首个请求 User-Agent)。此外还修复了 BMP 图片格式验证逻辑,更新了 @earendil-works/pi-tui 至 0.80.3 版本。

此次更新对 Agent 用户最直接的影响是:编辑文件时不再容易丢失原有格式,长时后台命令能可靠地获取完整输出不再hang,重试行为更加确定,且 BMP 格式的图片附件现在能正常处理。

插件发布:Codex 运行时 Pin 老化拦截机制

PR #100015 为插件发布流程引入了一层关键的门卫检查:@openclaw/codex 包在发布时必须确认其内部封装的 @openai/codex 运行时版本不低于 npm latest 标签。过去的漏洞在于,发布流水线验证了包内部一致性,却没有独立数据源判断所选的可执行依赖是否已过时,导致用户看到插件版本已是最新版但运行时却是旧版。修复后,任何陈旧的 Pin 或无法完成 freshness 验证的情况都会在发布阶段直接阻断,不会再将错误状态的插件推送给用户。

Gateway:嵌入式终端策略全面收紧

PR #100081 是前序 #99918 的紧急跟进,关闭了三个在上线时遗留的正确性与安全缺口:新 tab 打开时错误地使用了默认 Agent 而非当前选中的 Agent;更严格的沙箱策略没有同步终止已在运行的 PTY;终端及其宽松的 WASM CSP 默认处于开启状态。修复后 gateway.terminal.enabled 变为显式 opt-in,且新开的终端 tab 会携带当前选中 Agent 的身份和沙箱上下文。收紧终端或 Agent 沙箱策略会立即关闭受影响的活跃会话。

Copilot 插件:BYOK 认证透传修复

PR #99955 修复了通过 GitHub Copilot 插件路由 OpenAI 兼容 BYOK provider 时在上游代理处丢失 Authorization 头的问题。Copilot BYOK 代理现在会在受 nonce 保护的代理请求中将 OpenClaw 已解析的 bearer 认证意图传递到最终 hop,但不会影响 Azure SDK 的 /openai/... 路径,防止将代理变成 bearer-token 中继。用户现在可以正常使用腾讯 TokenPlan/TokenHub 等通过 Copilot BYOK 路由的第三方兼容接口。

平台测试:macOS 本地测试门禁修复

PR #100069 系统性修复了 macOS 主机上 pnpm test 无法通过绿色门禁的问题,根因覆盖三类:os.tmpdir() 在 macOS 上指向 /private/var 符号链路导致路径比较失败;并发 suite 下进程树清理竞态;vitest 共享 worker 中模块级别状态泄漏。修复后维护者在 Mac 上执行 scripts/pr prepare-run 不再因为测试环境差异而遭遇假阴性。

渠道与工具改进

多项小型改进也在本次窗口内合并:PR #99861 统一了 Telegram 出站富文本规范化逻辑;PR #100035 修复了 Agent 降级至 CLI provider 时的图片顺序丢失问题;PR #100087 接受 pnpm perf:web-fetch -- ... 语法中的 -- 分隔符;PR #100040 将移动端配对界面本地化为印地语和俄语。

此外 PR #99906 为直接 API-key 调用 Anthropic Fable 5 的用户引入了安全分类器回退机制:当 Fable 5 因误报被拒绝时,请求会在同一次调用内由 Claude Opus 4.8 承接,不产生额外重试延迟。

整体来看,本次更新以运行时正确性夯实和发布流程安全加固为主线,Gateway 终端隔离策略的收紧也是一个值得生产部署时重点关注的变化。

常用链接

 
内容管家

发表评论