8 月 30 日,沉寂一时的「龙虾」OpenClaw 发布了 2.0 版本。超过 1.6 万个 Pull Request,几乎覆盖安装、消息、记忆、Skills、模型、Automations、浏览器、原生应用、Plugins 与安全机制——官方称这是 OpenClaw 历史上规模最大的一次更新。
但比功能清单更值得关注的,是它背后那条越来越清晰的演进路线:Agent 正在从「会聊天」走向「能动手」。

而这也把行业带向一个绕不开的问题:
当 Agent 越来越能自主决定「怎么做」,我们如何确保它的每一次关键操作,都没有越过用户真正授权的边界?
01. Agent 自主权的两难:全盘放权,还是层层确认?
过去一年,AI Agent 的变化不只是底层模型变聪明了。
随着 MCP、Skills、Plugins、浏览器控制和代码执行 等基础设施成熟,Agent 开始拥有越来越多能真正影响外部世界的「手脚」——修改信息、点击按钮、通过 computer use 直接控制浏览器。
但问题也恰恰出现在这里。现有交互范式下,往往容易走向两个极端。
极端一:全盘放权
直接把私钥,或一枚长期有效、权限足够大的 Session Key 交给 Agent,让它自行判断执行。
- 优势:自动化体验最好
- 风险:一旦遭遇提示词注入、恶意网页或模型理解偏差,错误可能沿执行链一路传递,最终变成不可逆的真实操作
在普通互联网场景,这可能只是发错一封邮件、删错一个文件;但到了链上,一笔错误交易往往不可逆。
极端二:完全不放权
每一个操作、每一次子调用都弹出签名窗口请求确认。
- 优势:安全性高
- 代价:自动化的意义大幅下降
如果一个 Agent 帮用户执行一套复杂 DeFi 策略,中间涉及多个步骤,而每一步都需要用户拿起手机逐个「Approve」,那用户实际上只是从「自己点按钮」,变成了替 Agent 不断盖章的「人工验印机」。
核心矛盾
中间的自由度,既是 Agent 提高效率的来源,也是新的风险来源。
问题的核心不在于「要不要放权」,而在于授权的粒度与验证机制是否具备动态弹性。
传统权限管理是二元的——要么允许,要么拒绝。但 Agent 面对的任务复杂得多:
| 维度 | 低风险 | 高风险 |
|---|---|---|
| 金额 | 10 美元 | 10 万美元 |
| 交互对象 | 长期使用的协议 | 陌生合约 |
| 任务类型 | 用户明确要求的 Swap | Agent 自行决定的跨链操作 |
Agent 越能自主行动,权限就越不能只是一个简单的开关。
真正需要的,是一套能让它在边界以内自由行动、越过边界时自动停下来的安全机制。
02. 如何为自主 Agent 构建一条「可验证」防线?
OpenClaw 2.0 本身已经提供了多层权限机制:
- 插件可以在具体操作执行前暂停并要求用户确认
- 涉及主机命令时,有独立的 Exec Approvals 和 Allowlist
相比把所有工具和权限一次性交给 Agent,这已经向前走了一大步。
但当 Agent 真正进入支付、交易和资产管理场景,一个更细的问题随之出现:
允许 Agent 使用某项能力,和授权 Agent 完成某项具体行动,不是一回事。
- 允许 Agent 使用浏览器 ≠ 允许它在任何网站购买任何东西
- 允许 Agent 访问邮箱 ≠ 允许它以你的名义给任何人发邮件
- 允许 Agent 调用钱包 ≠ 允许它将任意金额发送至任意地址
因此,Agent 时代的权限体系可能需要区分两个层面:
| 层面 | 问题 |
|---|---|
| 能力权限 | Agent 能不能使用浏览器、终端、邮件或钱包? |
| 行动授权 | 在这一刻,它准备执行的这件事,是不是用户真正允许它做的? |
03. Sigil 的探索:站在用户与 Agent 之间的安全护栏
这正是 imToken 正在探索的 Sigil 的出发点。
Sigil 的核心不是再加一道传统意义上的「确认弹窗」,而是尝试通过可验证签名与细粒度权限控制,在用户和 Agent 之间建立一层可以被明确约束的安全护栏。
关键原则:What you see is what you sign
你看到什么,就签署什么。
用户可以预先授予 Agent 一定范围的权限,让低风险、符合既定策略的行为自动完成;当操作触及资金额度、陌生协议或其他关键权限边界时,再暂停执行,把具体请求交还给用户确认。
用户真正需要看到的内容
这种确认不应只是一句模糊的「Agent 准备执行交易,是否同意」。用户真正需要看到的,是这笔操作中实际发生变化的关键参数:
- 使用什么资产
- 金额是多少
- 交互对象是谁
- 最终究竟准备执行什么
只有当用户看到的内容、用户授权的内容和系统最后执行的内容能够对应起来,一次确认才真正具有意义。
技术机制
Sigil 围绕这一点,探索使用以下机制,让关键授权不仅可被用户理解,也能被系统验证:
- Passkey 与生物识别
- 单次签名与短有效期
- 请求参数绑定
这意味着,一份授权不只是「有人点了确认」,而是可以进一步回答:
- 谁批准了?
- 批准了什么?
- 最后真正执行的,是不是当时看到的那件事?
Sigil 真正想解决的,不是「如何让 Agent 少做一些事」,而是「怎样让 Agent 在不拿走用户最终控制权的情况下,可以放心地多做一些事」。
04. 从管理资产到管理 Agent:钱包的第三代演进
如果把视角再往后拉一步,会发现这其实也是钱包正在面对的一次角色变化。
| 世代 | 核心任务 |
|---|---|
| 1.0 时代 | 管理单一私钥 |
| 2.0 时代 | 通过账户抽象(AA)优化交互体验 |
| 3.0 时代(正在到来) | 帮助用户管理一个个会自主判断、持续工作的 Agent |
钱包行业过去积累的私钥管理、数字签名、身份认证与权限隔离能力,在 Agent 时代可能获得新的意义。
这些技术表面上是在解决「怎样安全地签一笔链上交易」,背后处理的其实是一个更普遍的问题:
如何证明一项行动,确实获得了某个主体的真实授权。
今天,这项行动可能是转出 1 ETH。未来,它也可能是:
- 发送一封邮件
- 修改一份文件
- 使用某个数字身份
- 购买一项服务
- 允许 Agent 在未来一周持续执行某套自动化策略
这些行为不一定全部发生在区块链上,但底层逻辑非常相似——Agent 正在以用户的名义,调用一种属于用户的能力。
05. Sigil 的定位:不替代 Agent,也不取代钱包
作为 imToken 与 OpenClaw 在 AI Agent 安全领域的一个共同探索方向,Sigil 的定位可以概括为:
它不替代 Agent,也不取代钱包。它站在二者之间。
当 OpenClaw、Hermes 以及更多运行在个人设备或云端环境中的 Agent,逐渐连接邮件、即时通信、日历、文件、浏览器、终端和支付工具时,「如何证明这一次行动确实经过用户授权」会变成一个越来越普遍的问题。
Sigil 未来也可能从链上交易延展至:
- 数据访问
- 身份使用
- 文件修改
- 内容发布
- 服务购买
- 自动化任务
结语
OpenClaw 2.0 的发布,是 Agent 能力边界扩展的一个标志性节点。但能力的扩展,必然伴随着安全边界的重新定义。
当 AI Agent 越来越能自主行动时,我们需要的不是简单地「放权」或「收权」,而是一套动态的、可验证的、用户可理解的授权机制。
在 Agent 时代,真正的问题不是「Agent 能不能做这件事」,而是「Agent 做这件事时,用户是否真正知道并同意」。
PG电子游戏试玩入口1
PG电子游戏试玩入口2
PG电子游戏试玩入口3
PG电子游戏试玩入口4
PG电子试玩免费入口2026正式开启!在线体验麻将胡了2、赏金女王、发财鱼虾蟹等热门PG老虎机!支持手机与电脑畅玩,加载快速,随时进入游戏大厅体验完整玩法,快速进入PG游戏大厅,随时开启试玩体验!





