OpenClaw 爆火背后:一群维护者的协作与治理之道

GitHub Blog 2026-08-28T12:57:06.188988

从创始人周末的“小实验”到 38.8 万星标的全球开源项目,OpenClaw 的爆发式增长给维护团队带来了前所未有的挑战与机遇。在项目启动仅半年后的一次视频访谈中,创始人 Peter Steinberger 与多位核心维护者分享了应对海量提交、重塑信任机制、抵御供应链风险以及平衡安全与效能的宝贵经验。本文提炼了这场对话中的十条核心心得(前五条),带你了解这个现象级项目背后的治理智慧。

视频人物介绍

以下维护者在本次访谈中分享了他们维护 OpenClaw 并保障其安全的实践经验。

经验 1–3:AI 如何重塑贡献与社区协作

1. 合并请求变成了“提示词请求”

OpenClaw 的维护者们很快发现,他们需要应对成千上万的合并请求(Pull Request)和议题(Issue)。有些贡献者甚至会一次性提交数百个请求。

“我甚至不再叫它们合并请求了,我管它们叫‘提示词请求’(Prompt Request)。”
—— Peter Steinberger

“有些贡献者开着数百个合并请求,像是在跑一个自动化软件工厂,把所有东西都翻个底朝天来找问题。”
—— Josh Lehman

对维护团队而言,挑战的焦点已经从“如何吸引更多人参与”转变为“如何在大量的AI生成贡献中,筛选出那些真正值得人工审查的宝贵想法”。

2. 为新贡献者敞开大门

OpenClaw 的维护者们希望项目能欢迎所有类型的新参与者,无论是从未接触过开源的新手、为解决特定问题而来的非开发者,还是借助 AI 代理帮忙的贡献者。对于不够完美的贡献,他们秉持开放态度:不轻易否定,而是从中寻找有潜力的想法,与原作者沟通打磨,必要时由维护者完成最终修改。

“我还记得很多年前我的第一个合并请求被项目接受时的感觉。”
—— Peter Steinberger

值得注意的是,不少被合并的首次贡献来自没有编程背景的人。他们借助 AI 代理创建了合并请求,并在与维护者的协作中完成了后续工作。

“这些被合并的首次贡献里,有相当一部分来自非开发者。他们只是遇到了具体问题或有了明确需求。”
—— Vincent Koc

3. 代理省下时间,却让“下班”变得更难

维护者们生动地描述了 AI 代理带来的两面性:它既能帮你找回宝贵的时间,也可能让你更难以停下工作。

“我见过另一面——有人太着迷了,他们发现:哇,如果不睡觉,我能干完过去一周才能干完的活儿。”
—— Val Alexandar

“我有三个小孩,都还很小。OpenClaw 让我可以派代理去替我干活,这样我就能回去陪孩子们玩了。”
—— Josh Lehman

“有时候会有维护者跑到频道里说:‘我现在要出去晒晒太阳,休息几个小时。’”
—— Sally O'Malley

对于工作与生活的平衡,AI 代理本身并非好坏参半。它更像一个放大器,放大了“多做一些”的可能性和“知道何时抽身”的重要性。

经验 4–5:维护者如何适应新常态

4. 找到自己能贡献价值的地方,赢得信任

成为 OpenClaw 维护者没有固定路径。有人从安全工作切入,有人从功能集成开始,也有人靠社区参与立足——但共同点是找到一种方式创造价值,并主动承担责任。

“Peter 不理我,所以我就想:还有什么别的办法能引起他的注意?——做安全。”
—— Val Alexandar

“我是微软生态的,所以当时就想,有没有适用于 Microsoft Teams 的插件?”
—— Vincent Koc

“我看了看社区,还参与了语音聊天,大家抛出了一大堆问题。我当时琢磨,我该怎样才能在这些对话里贡献点价值呢?”
—— Brad Groux

5. 新的信任信号:展示你的工作

随着单纯的贡献数量越来越不足以说明问题,团队开始寻找能让合并请求脱颖而出的“证据”:Agent 的交互记录、截图、测试以及贡献者对自身思路的清晰说明。这些材料能帮助维护者快速理解贡献者的工作过程与意图。

“如果你把交互记录发给我们,我们就能真正看到你是怎么一步步走到这个合并请求的,以及你和 agent 的讨论过程。这价值巨大。如果你再附上截图,就能证明你实际测过这段代码。”


关键要点(第 1–5 条)

当AI生成的代码涌入开源项目,维护者面临的不只是审查压力,还有全新的安全挑战。本文继续记录OpenClaw维护者的经验之谈:如何审查AI代写的代码、为什么“安全默认值”难以定义,以及一个开源安全基金给他们带来了什么。

用AI来审查AI写的代码

维护者的日常工作中,出现了一个有趣的转变:越来越多的人开始借助AI工具,来审查另一批AI生成的代码。

Peter Steinberger提到,他现在收到AI创建的拉取请求时,会直接让GitHub Copilot来帮忙做审查。“我只需按一下按钮,它就自动执行检查,并解释每个附带文件的内容、改动的原因。这大大减轻了人工逐行排查的负担。”

“这是我头一回在一个项目里看到这样的情况:维护者收到拉取请求后,不是打回或评论,而是直接上手把代码改对。”Val Alexandar感叹道,“这已经成了家常便饭。”

在Steinberger看来,关键问题并不在于代码是由人还是agent写的。“我们真正关心的是,贡献者有没有认真思考过这个功能,有没有考虑过它和项目其他部分的交互。谁写的并不重要,重要的是你有没有真正理解自己在做什么。”

安全挑战:当开源项目繁荣之后

1. 声誉成为新的攻击面

OpenClaw的快速增长,让维护者意识到一个此前没太注意的问题:贡献历史本身,也可能被人操纵。

Vincent Koc解释了他们的发现:“有人不断重复提交别人已有的拉取请求,借此积累合并记录。”在开源社区里,合并记录是类似“徽章”的信任信号——合并次数越多,在维护者眼里就越可信。团队不得不花时间找出重复内容,判断哪个才是真正的原始提交。

更糟的情况是,有公司用自动化拉取请求来推广自己的产品。这意味着,维护者认可的社交信号(贡献多的人更可信,背后可能还有一层逻辑)已经不再可靠。代码不是项目需要重新评估的唯一东西,那一套判断“该信任什么、该信任谁”的信号体系,同样需要更新。

2. “默认安全”的标准因人而异

对一位用户来说安全合理的默认配置,在另一位用户眼里可能就是多余且束缚的设置。这种矛盾,在OpenClaw的实践中体现得十分明显。

更严格的工作区限制引发了大量用户抱怨,而限制太松,又可能直接导致安全事故。Peter Steinberger这样描述这种两难:“要在用户便捷性和默认配置足够安全之间找到平衡,真的是一场很难打的仗。”

也就是说,所谓“安全的默认配置”,必须同时考虑agent的行为能力、用户自身的技术水平,以及具体环境下允许执行的操作范围。

3. 了解你的依赖,以及背后的维护者

最近的供应链攻击事件,促使OpenClaw的维护者对自己依赖的第三方库做了一次非常细致的排查。这次排查的核心思路有两个:一是尽量减少核心依赖,二是与所依赖项目的维护者建立直接联系。

Vincent Koc指出了行业里的一个普遍现象:“大多数公司并不会默认去回馈上游项目,只是维护自己的分支,不管不顾。”而这种做法,在这次安全排查中被证明是行不通的。

安全开源基金:维护者的“喘息空间”

OpenClaw是GitHub安全开源基金第四期项目的参与者。对团队成员来说,这个项目既是一次安全知识的学习经历,也是一个认识同行的渠道——并不是每个项目都能找到一个和你面临同样困境的维护者。

“他们对我们说:先去喝杯咖啡,第一步,深呼吸。”Josh Avant回忆道,“这让我们重新意识到,维护者也是活生生的人,也会疲惫,也需要喘息。”

更重要的是,这个项目改变了他们与智能代理的协作思路。Josh Lehman分享了自己的体会:“现在AI agent几乎能完成你要求它做的任何事,前提是你得知道自己该让它做什么。参与这个项目之后,我已经更清楚该提出什么样的需求了。”

而Vincent Koc特别强调了维护者之间交流的价值:“大家都面临相似的开源项目安全难题,能有一个可以依靠的社区,在难题持续涌现时互相取经,这本身就很珍贵。”

继续了解

OpenClaw的完整对话视频中,维护者们进一步探讨了:当贡献增长速度远超人工审查能力、安全守护和项目维护体系的承载极限时,一个开源项目该如何应对。

GitHub安全开源基金目前仍开放申请。如果你也在维护自己的开源项目,向安全专家学习,结识处境相同的维护者,共同加固项目安全防线,是一个值得考虑的选择。

或者,你也可以直接去GitHub Community,问问OpenClaw的维护者们:打造GitHub历史上增长最快的开源项目,到底是什么样的体验。

致谢所有GitHub安全开源基金合作伙伴

感谢以下合作伙伴对开源安全生态的支持:

资金合作伙伴:
Alfred P. Sloan Foundation、American Express、Chainguard、Datadog、Herodevs、Kraken、Mayfield、Microsoft、Shopify、Stripe、Superbloom、Vercel、Zerodha、1Password

关键要点

OpenClaw 的持续热度,离不开背后庞大的生态支持。本文梳理了该项目的重要合作伙伴,并介绍了一项面向开发者的一分钟安全基线配置能力,帮助项目快速落地基础防护。

生态合作伙伴

OpenClaw 项目获得了来自国际组织、开源社区与学术机构的广泛支持,以下是完整的生态合作伙伴名单:

安全基线配置

对于希望为自己的项目快速建立基础安全防护的开发者,官方提供了一套安全基线配置方案,可以在大约一分钟内完成项目的基础安全设置,省去从零搭建的繁琐过程。

关键要点

查看原文