您的位置 首页 辛迪雅战争

OpenClaw 2.0 发布背后:当 AI Agent 学会「动手做事」,授权边界如何重新定义?

但比功能清单更值得关注的,是它背后那条越来越清晰的演进路线:Agent 正在从「会聊天」走向「能动手」。

8 月 30 日,沉寂一时的「龙虾」OpenClaw 发布了 2.0 版本。超过 1.6 万个 Pull Request,几乎覆盖安装、消息、记忆、Skills、模型、Automations、浏览器、原生应用、Plugins 与安全机制——官方称这是 OpenClaw 历史上规模最大的一次更新。

但比功能清单更值得关注的,是它背后那条越来越清晰的演进路线:Agent 正在从「会聊天」走向「能动手」。

OpenClaw 2.0 发布背后:当 AI Agent 学会「动手做事」,授权边界如何重新定义?

而这也把行业带向一个绕不开的问题:

当 Agent 越来越能自主决定「怎么做」,我们如何确保它的每一次关键操作,都没有越过用户真正授权的边界?

01. Agent 自主权的两难:全盘放权,还是层层确认?

过去一年,AI Agent 的变化不只是底层模型变聪明了。

随着 MCP、Skills、Plugins、浏览器控制和代码执行 等基础设施成熟,Agent 开始拥有越来越多能真正影响外部世界的「手脚」——修改信息、点击按钮、通过 computer use 直接控制浏览器。

但问题也恰恰出现在这里。现有交互范式下,往往容易走向两个极端。

极端一:全盘放权

直接把私钥,或一枚长期有效、权限足够大的 Session Key 交给 Agent,让它自行判断执行。

  • 优势:自动化体验最好
  • 风险:一旦遭遇提示词注入、恶意网页或模型理解偏差,错误可能沿执行链一路传递,最终变成不可逆的真实操作

在普通互联网场景,这可能只是发错一封邮件、删错一个文件;但到了链上,一笔错误交易往往不可逆。

极端二:完全不放权

每一个操作、每一次子调用都弹出签名窗口请求确认。

  • 优势:安全性高
  • 代价:自动化的意义大幅下降

如果一个 Agent 帮用户执行一套复杂 DeFi 策略,中间涉及多个步骤,而每一步都需要用户拿起手机逐个「Approve」,那用户实际上只是从「自己点按钮」,变成了替 Agent 不断盖章的「人工验印机」。

核心矛盾

中间的自由度,既是 Agent 提高效率的来源,也是新的风险来源。

问题的核心不在于「要不要放权」,而在于授权的粒度与验证机制是否具备动态弹性

传统权限管理是二元的——要么允许,要么拒绝。但 Agent 面对的任务复杂得多:

维度 低风险 高风险
金额 10 美元 10 万美元
交互对象 长期使用的协议 陌生合约
任务类型 用户明确要求的 Swap Agent 自行决定的跨链操作

Agent 越能自主行动,权限就越不能只是一个简单的开关。

真正需要的,是一套能让它在边界以内自由行动、越过边界时自动停下来的安全机制。

02. 如何为自主 Agent 构建一条「可验证」防线?

OpenClaw 2.0 本身已经提供了多层权限机制:

  • 插件可以在具体操作执行前暂停并要求用户确认
  • 涉及主机命令时,有独立的 Exec Approvals 和 Allowlist

相比把所有工具和权限一次性交给 Agent,这已经向前走了一大步。

但当 Agent 真正进入支付、交易和资产管理场景,一个更细的问题随之出现:

允许 Agent 使用某项能力,和授权 Agent 完成某项具体行动,不是一回事。

  • 允许 Agent 使用浏览器 ≠ 允许它在任何网站购买任何东西
  • 允许 Agent 访问邮箱 ≠ 允许它以你的名义给任何人发邮件
  • 允许 Agent 调用钱包 ≠ 允许它将任意金额发送至任意地址

因此,Agent 时代的权限体系可能需要区分两个层面:

层面 问题
能力权限 Agent 能不能使用浏览器、终端、邮件或钱包?
行动授权 在这一刻,它准备执行的这件事,是不是用户真正允许它做的?

03. Sigil 的探索:站在用户与 Agent 之间的安全护栏

这正是 imToken 正在探索的 Sigil 的出发点。

Sigil 的核心不是再加一道传统意义上的「确认弹窗」,而是尝试通过可验证签名与细粒度权限控制,在用户和 Agent 之间建立一层可以被明确约束的安全护栏。

关键原则:What you see is what you sign

你看到什么,就签署什么。

用户可以预先授予 Agent 一定范围的权限,让低风险、符合既定策略的行为自动完成;当操作触及资金额度、陌生协议或其他关键权限边界时,再暂停执行,把具体请求交还给用户确认。

用户真正需要看到的内容

这种确认不应只是一句模糊的「Agent 准备执行交易,是否同意」。用户真正需要看到的,是这笔操作中实际发生变化的关键参数:

  • 使用什么资产
  • 金额是多少
  • 交互对象是谁
  • 最终究竟准备执行什么

只有当用户看到的内容、用户授权的内容和系统最后执行的内容能够对应起来,一次确认才真正具有意义。

技术机制

Sigil 围绕这一点,探索使用以下机制,让关键授权不仅可被用户理解,也能被系统验证:

  • Passkey 与生物识别
  • 单次签名与短有效期
  • 请求参数绑定

这意味着,一份授权不只是「有人点了确认」,而是可以进一步回答:

  • 谁批准了?
  • 批准了什么?
  • 最后真正执行的,是不是当时看到的那件事?

Sigil 真正想解决的,不是「如何让 Agent 少做一些事」,而是「怎样让 Agent 在不拿走用户最终控制权的情况下,可以放心地多做一些事」。

04. 从管理资产到管理 Agent:钱包的第三代演进

如果把视角再往后拉一步,会发现这其实也是钱包正在面对的一次角色变化。

世代 核心任务
1.0 时代 管理单一私钥
2.0 时代 通过账户抽象(AA)优化交互体验
3.0 时代(正在到来) 帮助用户管理一个个会自主判断、持续工作的 Agent

钱包行业过去积累的私钥管理、数字签名、身份认证与权限隔离能力,在 Agent 时代可能获得新的意义。

这些技术表面上是在解决「怎样安全地签一笔链上交易」,背后处理的其实是一个更普遍的问题:

如何证明一项行动,确实获得了某个主体的真实授权。

今天,这项行动可能是转出 1 ETH。未来,它也可能是:

  • 发送一封邮件
  • 修改一份文件
  • 使用某个数字身份
  • 购买一项服务
  • 允许 Agent 在未来一周持续执行某套自动化策略

这些行为不一定全部发生在区块链上,但底层逻辑非常相似——Agent 正在以用户的名义,调用一种属于用户的能力。

05. Sigil 的定位:不替代 Agent,也不取代钱包

作为 imToken 与 OpenClaw 在 AI Agent 安全领域的一个共同探索方向,Sigil 的定位可以概括为:

它不替代 Agent,也不取代钱包。它站在二者之间。

当 OpenClaw、Hermes 以及更多运行在个人设备或云端环境中的 Agent,逐渐连接邮件、即时通信、日历、文件、浏览器、终端和支付工具时,「如何证明这一次行动确实经过用户授权」会变成一个越来越普遍的问题。

Sigil 未来也可能从链上交易延展至:

  • 数据访问
  • 身份使用
  • 文件修改
  • 内容发布
  • 服务购买
  • 自动化任务

结语

OpenClaw 2.0 的发布,是 Agent 能力边界扩展的一个标志性节点。但能力的扩展,必然伴随着安全边界的重新定义。

当 AI Agent 越来越能自主行动时,我们需要的不是简单地「放权」或「收权」,而是一套动态的、可验证的、用户可理解的授权机制

在 Agent 时代,真正的问题不是「Agent 能不能做这件事」,而是「Agent 做这件事时,用户是否真正知道并同意」。

PG电子游戏试玩入口1

PG电子游戏试玩入口2

PG电子游戏试玩入口3

PG电子游戏试玩入口4

PG电子试玩免费入口2026正式开启!在线体验麻将胡了2、赏金女王、发财鱼虾蟹等热门PG老虎机!支持手机与电脑畅玩,加载快速,随时进入游戏大厅体验完整玩法,快速进入PG游戏大厅,随时开启试玩体验!

文章来源互联网由78网赚网整理发布,转载请注明出处!
本文来自网络,不代表78网赚网立场,转载请注明出处:https://www.78wzw.com/55176.html

发表回复

返回顶部