OpenClaw 24h 更新快报(2026-08-31):ClawDock 凭证泄露、Agent 完成通知、Chat 重复消息

内容管家 AI领域评论0字数 1249阅读4分9秒阅读模式
OpenClaw 24h 更新快报(2026-08-31):ClawDock 凭证泄露、Agent 完成通知、Chat 重复消息

OpenClaw 24h 更新快报(2026-08-31):ClawDock 凭证泄露、Agent 完成通知、Chat 重复消息

过去 24 小时,OpenClaw 合并了超过 30 个 PR,涵盖安全修复、Agent 通信可靠性、控制台消息展示以及浏览器自动化等多个层面。其中 ClawDock 诊断输出credential泄露和 Agent 子任务完成通知两条变更具有较高优先级,建议相关用户关注。

安全与稳定性

PR #133547 修复了 ClawDock 在执行 token 修复或配置检查时向终端输出泄露敏感凭证信息的问题。`clawdock-fix-token` 此前会打印 token 前缀,`clawdock-show-config` 会原样输出完整的 openclaw.json 内容,`.env` 显示还会透传注释和多行片段。修复方案将配置检查的披露边界收拢到 diagnostics 所属 helper,由该模块统一对所有标量值替换为固定脱敏标记,token 修复的两个 canonical setter 和重启结果均不再回显输出。实际操作中常跑 ClawDock 修复流程或查阅配置的用户需要注意,新版本已不再通过终端输出暴露任何凭证前缀或完整值。

与此同时,commit efbf574 修复了 /models 浏览页在 prepared catalog 被替换后无法恢复的问题,提升了模型切换场景的容错性。

Agent 与会话调度

PR #133543 解决了一个长期存在的子任务完成通知失效问题:subagent 成功结束后父任务产生了所需答案,但约 20ms 后系统记录投递失败,原因是内部会话的 transcript handoff 不需要外部投递回执,但此前代码对内部或嵌套 requester 也要求了外部凭证。修复后内部 transcript 交付不再设置 requesterVisibleFinalDelivered,外部 final-send 回执不受影响。相关开发者在使用嵌套 Agent 场景下可观察到更稳定的完成通知,不再出现"子任务成功但报告失败"的假象。

PR #133521 重构了 Agent compaction 记账逻辑,简化了压缩时的计数处理流程。

控制台与开发者体验

PR #133542 修复了 Control UI 和终端用户在排队消息完成后看到提交内容出现两次的问题—— transcript 中保存了一条消息,但乐观本地副本仍在显示。修复方案将 sendId 与执行阶段 runId 分离,pending 消息 reconciliation、初始消息交接和稳定气泡 key 均使用 send identity,回复、工具和 steer 边界则保留执行端的所有权。相关用户在排队交互和历史重载场景下将获得更干净的消息呈现。

PR #133567PR #133508 分别简化了聊天渲染生命周期状态和渲染所有权归属,减少了冗余的 presence 计算工作,UI 响应效率有所提升。

浏览器自动化与会话管理

PR #133571 修复了 Playwright 在 CDP 附件事件带有父 session 但缺少 browserContextId 时丢失嵌套 worker 和跨进程 iframe 的问题。此前受管 WebSocket transport 错误地将这些事件视为 browser-root 目标,导致 Playwright 根本无法接收。新增的 session 所有权判别器让所有父路由附件保持原样通过,同时保留对 contextless root 目标的安全保护。使用 OpenClaw 浏览器扩展进行自动化操作的用户将发现嵌套上下文现在能正确保留。

渠道集成与插件改进

PR #133507 修复了 Voice Call 在已有其他 provider 激活时忽略配置的实时语音或转录 provider 的问题,同时修正了自动转录启动后 media stream handler 缺失、别名配置被丢弃以及 Talk 目录遗漏运行时选中 provider 的情况。discovery 逻辑现在接受调用方传入的补充候选 provider ID,冷启动/生成目录保持宽松范围,Supplemental candidates 扩展现有范围而不排除环境级 provider。

PR #133533 修复了 Beam mirror 端点变更后活跃会话被静默跳过的问题,pending completion 更新可能发往从未接受过 session 的 receiver。修复后 mirror 在端点变化时统一重置当前 receiver 的 ack、terminal retry 追踪和重定向块。

构建与发布链路

PR #133549dist/postinstall-inventory.json 的公开读权限修复向前移植到当前版本,确保包消费者能够读取打包清单,而无关 JSON 写入仍保留 fs-safe 的私有默认行为。

本次更新还包含多项性能优化:Agent 工具和 skill 诊断预计算逻辑精简、插件加载器对活跃注册表读取不再触发 eager 导入、遗留 imports 和 transcript 替换加速等,均对运行时内存和启动速度有正向作用。

总体来看本期更新以稳定性修复为主线,安全类修复(ClawDock 凭证泄露)和可靠性修复(Agent 完成通知、Chat 重复消息)优先级别最高,建议有相关场景的用户尽快更新。

常用链接

 
内容管家

发表评论