OpenClaw更新:GPT-image-2免API key,子代理三层嵌套上线

OpenClaw更新:GPT-image-2免API key,子代理三层嵌套上线

N
News Editor 01
2026-07-22 20:25:14
OpenClaw发布v2026.4.23,新增通过Codex OAuth直接调用gpt-image-2,子代理支持对话上下文继承与三层嵌套,并延续4月初对13个CVE的修补。
OpenClawAI AgentOpenAI网络安全开源框架

开源 AI Agent 框架 OpenClaw 发布 v2026.4.23,这次更新集中在图片生成接入、子代理机制和安全加固三部分。项目目前在 GitHub 拿下 36 万颗星,维护工作已由社区和非营利基金会接手,但版本推进并未放��。

gpt-image-2接入OAuth,不再单独配置API key

这次最直接的变化出现在图片生成。OpenAI 的 gpt-image-2 现在可通过 Codex OAuth 2.1 + PKCE 流程直接调用,用户可从 ChatGPT Plus 或 Pro 订阅获取短效 token,不必再额外配置 OPENAI_API_KEY。对应启动命令只有一行:openclaw onboard --auth-choice openai-codex

OpenRouter 的图片模型也已打通,可通过 image_generate 工具使用。多参考图编辑则从 JSON data URL 切换为 multipart 上传,修复了复杂编辑场景下容易失败的问题。OpenClaw 还允许 Agent 按需指定画质、输出格式和透明背景等参数,xAI 也新增图片生成与语音转文字支持。

子代理可继承对话记录,支持三层嵌套结构

在子代理机制上,OpenClaw 引入了“forked context”。子代理现在可以继承父代理的对话上下文,不必从空白状态启动;运行时仍在独立 session 中执行,结束后再把结果回传到原始聊天频道。这个调整改变了子代理过去信息割裂的状态。

嵌套能力也同步上线。将 maxSpawnDepth 设为 2 后,可运行 main → orchestrator → workers 的三层结构。单个 agent 最多生成 5 个子代理,全局并行上限为 8 个。安全权限默认收紧,子代理不能直接访问 sessions_list、sessions_history 等敏感工具,只有通过白名单才可开启。

13个CVE修补后,暴露实例仍有大量未启用认证

安全是这次版本更新的另一条主线。v2026.4.23 建立在 4 月初完成的 13 个 CVE 修补之上,其中包含两个 Critical 级漏洞。CVE-2026-35639 可通过 scope 验证绕过实现权限提升,CVE-2026-35641 则涉及恶意 .npmrc 文件在本地 plugin 安装时执行任意代码。

不过,补丁发布并不等于风险已经消失。Blink 的研究显示,在全球约 135,000 个 公开暴露的 OpenClaw 实例中,63% 没有启用认证。这意味着部分 Critical 级��洞可被无凭证远程利用。版本已更新,真正的问题是还有多少部署实例完成了升级并正确开启认证。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。