← 文章 / 开源项目
GitHub Blog 3小时前 · 2026-09-03 02:44:34 · 3 阅读

OpenClaw 爆红背后:揭秘维护团队的建设与安全之道

最初只是一场个人实验,却迅速演变成一个势头惊人的全球开源项目。

OpenClaw 是一款运行在用户设备上的个人 AI 助手,可与用户常用的消息渠道打通。该项目由 Peter Steinberger 于 2025 年 11 月作为周末项目启动,截至 2026 年 8 月 26 日,其 GitHub 仓库已累积约 38.8 万星标、8.1 万次 fork 和超过 8 万次提交。

这段访谈拍摄于项目启动仅六个月后,创始人 Peter Steinberger 与多位 OpenClaw 维护者深入探讨了如何管理海量的 pull request、重构贡献者信任与代码审查机制、应对软件供应链风险,以及如何在赋予 agent 强大能力的同时保障安全。他们也分享了来自 GitHub 安全开源基金 的经验教训,以及与其他面临类似挑战的维护者建立联系的价值。观看上方完整视频,再往下了解核心要点。

视频中的人物

以下维护者分享了他们维护和安全保障 OpenClaw 的经历。

以下是我们从对话中提取出的十条核心经验。

经验 1–3:AI 如何改变了贡献方式和社区

1. Pull request 变成了 prompt request

OpenClaw 的维护者们发现自己要处理成千上万的 pull request 和 issue,有的贡献者一次就开了数百个 pull request。

我甚至已经不叫它们 pull request 了,我管它们叫 prompt request。

Peter Steinberger

有几位贡献者手握数百个PR,他们运行着自动化软件工厂,不停挖掘各种潜在问题。

Josh Lehman

挑战从此前的吸引参与,转变为在海量活动涌入、几乎淹没人工审核的洪流中,甄别出真正有价值的贡献。

2. 为新贡献者敞开大门

OpenClaw的维护者希望项目对新参与者保持友好——无论是初次涉足开源的新人、只为解决特定问题而来的非开发者,还是借助AI代理的人。他们不会因为贡献不够完美就拒之门外,而是发掘其中有价值的想法,与贡献者一起打磨修改,甚至直接亲自完成最终的改动。

我记得多年前我的第一个PR被项目接受时的感觉。

Peter Steinberger

一些首次被合并的贡献,来自没有开发背景的人。他们用AI代理创建了PR,再与维护者协作完成修改。

那些成功合并的首次PR中,有很大一部分来自非开发者。他们只是带着具体问题而来,也有明确的需求。

Vincent Koc

3. 代理节省时间,但也让人更难收手

维护者们描述了同一技术带来的两种截然不同的结果:代理能帮助人们夺回时间,但也可能让人更难停下工作的脚步。

我看到过另一面:人们完全沉迷其中,然后意识到——哇,如果今晚不睡觉,我就能把过去需要一周的事一天做完。

Val Alexander

我有三个孩子,都还很小。OpenClaw让我能够管理代理代为工作,这样我就能回去陪孩子们玩了。

Josh Lehman

有时维护者会在频道里说:'我要去现实世界透透气了,休息几个小时。'

Sally O'Malley

代理对工作与生活平衡本身并无好坏之分,但它同时放大了多做事的机会,也放大了知道何时该抽身的重要性。

经验4-6:维护者如何适应

4. 通过找到你能创造价值的地方赢得信任

成为 OpenClaw 维护者没有单一的路径。有人通过安全相关工作加入,有人通过集成或社区参与,但共同点是找到为项目创造价值的方式并主动担责。

Peter 没理我,我就想,还有什么办法能引起他的注意?安全。

Vincent Koc

我是微软那边的,所以我就想,有没有 Microsoft Teams 的插件?

Brad Groux

我观察了社区,在语音聊天里大家问了很多问题,我就想,我怎么在这些对话里贡献点价值呢?

Val Alexander

5. 新的信任信号是展示你的工作

当贡献数量越来越难以说明问题时,团队找到了能帮助 pull request 脱颖而出的证据:agent 对话记录、截图、测试,以及对贡献者思路的说明。

如果你提供了对话记录,我们能看到你是怎么得出这个 PR 的,以及你和 agent 的讨论过程。非常有价值。加上截图,就能证明你确实测试过了。

Peter Steinberger

关键问题不在于代码是人是 agent 写的,而在于贡献者是否真正理解了该功能、是否考虑过它和项目其他部分的交互。

没人关心代码是不是你自己写的,但我们关心你是否真的认真思考过这个功能。

Peter Steinberger

6. 维护者正在用 agent 来审查 agent 代码

维护者越来越多地借助 AI 工具来审查 AI 生成的贡献,同时也会更直接地动手改进提交的代码。

每次收到 AI 生成的 pull request,我现在很喜欢做的一件事是用 GitHub Copilot 来做所有审查。我就按一下按钮,它会自动审查并厘清所有相关文件的含义和变更内容。

Val Alexander

这是第一个让我觉得理所当然的项目:有人提交了 PR,作为维护者就直接改,把它改对。

Josh Lehman

经验 7–9:安全挑战

7. 声誉成为了攻击面

贡献历史本身也可能被操纵。OpenClaw 的维护者发现有人复制已有的 pull request,Vincent Koc 解释了背后的原因。

人们会直接搬运其他人的 pull request。他们这么做是为了建立可信度,因为我们有各种徽章指标,比如合并数量。合并得越多,对我们维护者来说信任度就越高。

Vincent Koc

Peter 提到有公司用自动化 PR 来推广自家产品。团队不得不识别重复工作,并判断哪个 PR 才是原始的。

项目需要评估的不止代码本身。维护者还得重新审视那些用于判断信任对象的社会信号。

8. "默认安全"取决于你问的是谁

对一个用户来说安全的东西,对另一个用户可能显得过于restrictive。

实践中的权衡很清楚:严格的沙箱限制会引来用户抱怨,而限制太少则可能让项目面临安全事件。

在让用户足够便利和构建一个足够安全的默认设置之间找到平衡,真的很难。

Peter Steinberger

安全的默认值必须兼顾代理的能力、用户的理解范围,以及特定环境所能接受的底线。

9. 了解依赖项的维护者是谁

最近的供应链攻击促使维护者们更仔细地审视所依赖的组件,以及与这些项目之间的关系。

我们用放大镜细细审查了所有依赖项。这推动我们去精简核心依赖,同时也主动与那些我们依赖的项目的维护者建立联系。

Vincent Koc

现实中,公司更常见的做法是维持一个 fork 而不回馈,而非真正做出贡献。

Peter Steinberger

经验教训 10:GitHub 安全开源基金如何提供帮助

参与者将 GitHub Secure Open Source Fund 描述为一次安全学习经历,同时也是与面临类似、甚至令人不堪重负的难题的维护者们建立联系的渠道。

主讲人告诉我们,先去买杯咖啡,然后深呼吸——这让我们意识到,作为项目维护者也是一个普通人。

Josh Avant

该项目提升了大家对安全实践的认知,帮助参与的维护者理解如何正确地向 AI 提问。

我们现在有了 agents,它们几乎能完成你交给的任何任务,但你仍然需要知道该让它们做什么。现在,我知道该怎么问它们了。

Josh Lehman

Vincent 强调了与其他面临同样开源项目安全挑战的维护者交流的价值。该项目为参与者提供了一个可以相互借鉴学习的社区,让他们在面对持续的安全挑战时不再孤立无援。

继续交流

观看完整对话视频,了解 OpenClaw 的维护者是如何在贡献量超出人类审查、安全保障和维护能力之时,不断适应并成长的。

OpenClaw 参与了 GitHub Secure Open Source Fund 的第四期项目。想了解更多,请阅读《50 个开源项目给我们的 AI 时代安全教育》

GitHub Secure Open Source Fund 现已开放申请如果你正在维护开源项目,欢迎申请参与,向安全专家学习,与同行维护者建立联系,加强项目的安全性。

前往 GitHub Community 讨论区,向维护者们问问打造 GitHub 历史上增长最快的开源项目究竟是什么体验!

感谢所有 GitHub Secure Open Source Fund 合作伙伴

我们一起致力于让每个人都能受益于更安全的开源生态!

资助合作伙伴:Alfred P. Sloan Foundation、American Express、Chainguard、Datadog、Herodevs、Kraken、Mayfield、Microsoft、Shopify、Stripe、Superbloom、Vercel、Zerodha、1Password

由 GitHub Sponsors 支持的 GitHub 安全开源基金装饰性标题图片。下方 logo 依次为:Alfred P. Sloan Foundation、American Express、chainguard、Datadog、herdevs、Kraken、Microsoft、Mayfield、Shopify、stripe、superbloom、Vercel、1Password、Zerodha

生态合作伙伴:Atlantic Council、Ecosyste.ms、CURIOSS、Digital Data Design Institute Lab for Innovation Science、Digital Infrastructure Insights Fund、Microsoft for Startups、Mozilla、OpenForum Europe、Open Source Collective、OpenUK、Open Technology Fund、OpenSSF、Open Source Initiative、OpenJS Foundation、University of California、OWASP、Santa Cruz OSPO、Sovereign Tech Agency、SustainOSS

原始来源: GitHub Blog

评论 (0)