OpenClaw 在 8 月 8 日发布了 v2026.6.34 稳定版。这不是一个功能轰炸式的大版本,而是一次干净利落的安全维护更新。但如果你在自托管 OpenClaw 做 Agent,这个版本值得立刻升级——它修复了四个等级的网络安全盲区,包括一个被列入 CVE 的底层依赖漏洞。
这次更新和站内一直在追踪的 证据包、质量门禁 不在一条线上,但和 人工复核抽检 的安全审计思路一致:Agent 能做什么、不能做什么,边界要硬。
沙箱浏览器:不让 Agent 随便访问任何 URL
v2026.6.34 最大的变化是浏览器和网络访问被加了四道护栏。第一道是沙箱浏览器路由拦截——Agent 的内置浏览器导航到一个站点时,不再无条件放行所有路径,可疑路由在请求离开本机之前就被拒绝。第二道是可信 DNS 目标列表,Agent 只允许解析预定义域名的 DNS,列表之外的地址直接拒绝。第三道是自定义浏览器来源,管理员可以手动添加允许的域名,其余全部封锁。第四道是回环地址拦截,Agent 不会向 localhost、127.0.0.1、::1 发起请求,除非显式放行。
这四道护栏一起解决的是 SSRF(服务端请求伪造)这一类攻击:攻击者让 Agent 访问一个看起来是公网 URL、实际上指向你内部服务器或云元数据服务的地址。如果 Agent 在做浏览器自动化或解析用户消息里的链接,一个解析出错的地址就可能泄露凭证。v2026.6.34 把这个攻击面关掉了一整类路径。
SSRF 防护:一个你大概率躺在漏洞上的 CVE
这次更新还专门修了底层依赖里的一个已知 CVE——ip-address 这个 JavaScript 库的解析漏洞(CVE-2026-69192)。这个漏洞的机制很有意思:012.0.0.1 这种带前导零的 IP 地址,正确的八进制解析应该是 10.0.0.1,但 ip-address 把它当十进制解析成 12.0.0.1。攻击者可以利用这个差异绕过 SSRF 过滤器,把内部地址伪装成外部地址。
受影响的不只是 ip-address,这次一并更新了 brace-expansion、PostCSS、fast-uri、Undici 等多个依赖。如果你跑的是 Node.js 生态的 Agent 栈,这些包大概率就在你的依赖树里。OpenClaw 这次的修复帮你去掉了一个明显的拷贝。
这个漏洞的教训和 失败升级规则 的内核一样:看起来无伤大雅的边缘情况(前导零、URL 编码、Unicode 同形字符),在安全场景里就是突破口。
流恢复:Agent 死了你至少知道为什么
安全之外,v2026.6.34 还做了一大波韧性提升。会话状态写入在异常时也会保留,不会因为一个小异常就丢进度。主模型 API 流断了不会直接终止,而是尝试回退恢复。通道恢复也有了改善:重启后待处理的通道工作会继续,出站确认实现了幂等(不会重复发送),Discord 消息突发不会再堆积成失控队列。
这些改动解决的是自托管 Agent 最让人抓狂的一类问题:Agent 悄悄停了,你不知道为什么、也不知道丢了多少进度。这和我们之前讨论的 回放对照 是同一套逻辑——Agent 的行为要可追溯、可恢复。
凭证防泄漏:操作员状态页不再暴露敏感信息
还有一个细节值得注意:v2026.6.34 修复了操作员诊断页面(状态摘要、账户列表)会泄露凭证到账户 URL 的问题,所有者和操作员的权限边界也做了加固。
这事说起来不大,但”管理界面无意间暴露了不该暴露的东西”是运维里最容易出问题的地方之一。
总结
OpenClaw v2026.6.34 是一次不炫技但很扎实的安全维护更新。沙箱浏览器堵住 SSRF、底层依赖 CVE 修复、流恢复和通道韧性提升、凭证防泄漏——四条线分别从网络层、依赖层、运行层和运维层加固了 Agent 的安全边界。如果你在自托管 OpenClaw,建议尽快升级。如果你还没升级,至少检查一下你的依赖树里有没有那个 ip-address CVE。