评论#多智能体#代码智能体#安全

别发代码,发 Prompt:OpenClaw 之父的 agent 编程工作流

OpenClaw 之父在播客 AI Worth Using 谈 agent 工作流:陌生实例互审、本地库替代云端接口、Prompt 取代 PR,我们逐条核验。

两只圆润的审查机器人隔着一条 git 分支对望:左边举放大镜查看代码,右边举起 Prompt 对话气泡,右下角蹲着 OpenClaw 的红色龙虾吉祥物(编辑部生成图)

Peter Steinberger 把一个拥有他整台电脑权限的 agent 挂上了公开 Discord:任何人都能调遣它,那一晚确实有人尝试黑进他的机器。这位 OpenClaw 的创建者、PSPDFKit 前创始人、如今的 OpenAI 员工,是播客 AI Worth Using 第 3 集的嘉宾;对坐的两位主持人,一位是前 Dropbox 高管 Sam Odio,另一位是 GitHub 联合创始人 Tom Preston-Werner。节目在 Apple 播客上的标题就叫 stop sending me code, send me your prompt——别发我代码,把你的 Prompt 发来。

当 agent 一天能产出几百个改动,工程师的工作重心往哪移?Steinberger 在这期节目里给出了三层答案:审查交给空白上下文的 agent 实例,测试交给真实环境的沙盒,对外贡献的有效信号从代码移向 Prompt。Preston-Werner 坚持把 agent 锁进 Docker 的谨慎立场,恰好划出了另一侧的边界。我们整理了这期对谈的可操作部分,并对照仓库数据与公开资料,把能核实的说法与只能算自述的说法分开——中文网络上流传的编译版(猿大侠转 CSDN)把 Tom 说成了受访嘉宾、把「手写代码已沦为体力活」放进了标题,这两处都与原集有出入,下文会说明。

要点

  • OpenClaw 主仓库目前积压 3,354 个开放 PR(2026-10-08 经 GitHub API 实测)。Steinberger 在访谈里说,对修 Bug 而言,附上完整思考过程的 Issue,比一段可直接被 agent 重写的代码更有价值。
  • 他的 auto-review 流程:主 agent 写完代码后,唤起一个空白上下文的全新实例专事挑刺,两边最多辩论 10 个回合;一轮严审约两小时,他自己只在每合入 5 到 10 个改动后做一次总验收。
  • 关于安全,他的结论:OpenClaw 与商业 coding agent 用同一套沙盒原语,差别只在默认权限的宽紧;100% 安全并不存在,把 agent 关进 Docker 或丢上云服务器都算合理做法。

agent 写的代码怎么审

Steinberger 给主 agent 配的审查员,来自同款模型的另一个全新实例。主 agent 完工后唤起它,交给它一行指令:「把刚才的改动全盘过一遍」。这个实例没有编写过程的记忆,带着和清醒同事一样的陌生眼光来找茬——他管这叫给 agent 建立写代码的信心。

两边接下来的辩论才是这套机制的核心。审查实例挑出毛病回传,保留更多业务上下文的主 agent 会为自己的选择辩解,或者承认漏了边界条件;改完再提交,新实例以概率机的方式又可能揪出新缺陷。有时达成共识,有时主 agent 加一行注释解释某处设计是有意为之。这种攻防拉扯最多能打满 10 个回合,耗时确实长,但按他的说法,打完这场乒乓球式辩论,代码在逻辑层面基本立得住。

语法立住和真跑得通是两回事。他给 agent 配的第二块基石叫测试沙盒(他自己做过开源项目 Crapbox):agent 在临时虚拟环境里编译安装刚写的程序做体检,如果程序带图形界面,它还能自己调起界面、截屏、模拟点击做端到端验证。他特意强调测试要离开主力机——宿主机里堆满奇怪的依赖,测不出真实环境的坑。

这套流程的代价是时间:手动提一个 PR 十分钟,交给这套流程要折腾两小时。换来的是两小时内他完全不用盯屏幕,而且可以铺开 20 个任务并行。他自己的位置在最后:每累积 5 到 10 个合入主干的改动,做一次通盘验收,期间逮住 agent 没想到的死角,回头微调 prompt。人从每行代码的审查者,变成了 taste 的把关者和 prompt 的调参者。

从 PR 到 Prompt Request

访谈里传播最广的主张在这里:对修 Bug 类贡献,一条条理清晰、复现步骤详尽的 Issue,价值高于一段代码。他的理由很实际——维护者去审外部 PR、甚至不得不重写它,花的时间反而更长;而同样的推理引擎在他那边也能跑一遍。

OpenClaw 仓库为此做了一个机制:外部贡献者准备提 PR 时,对方的 agent 大概率会弹出询问——要不要附带一份脱敏的 Prompt 记录?子线程自动抹掉其中的隐私与无关信息,整理出干净的上下文。他看重的正是这里的信号差:一句「把它修了」加一张报错截图,与来回推敲「这个改动怎么优雅地融入现有架构」的思考链,暴露的是贡献者对痛点的理解程度。他说自己甚至不在乎 Prompt 字句的雕琢,在乎的是对方是否真的对解决方案负起责任。

现实与主张还有距离。截至 2026-10-08,openclaw/openclaw 仓库积压 3,354 个开放 PR(GitHub API 实测),「发 Prompt 别发代码」还是一位维护者的呼吁,没成为社区的默认行为。他也留了一个例外:全新功能特性他要亲手把玩、渐进打磨,这种迭代出的手感激发下一步构思——Prompt 替代的是修 Bug 式贡献,替代不了设计本身。

安全差异只剩一个勾选框

这期节目花了近三分之一篇幅辩论安全,起因是 Preston-Werner 的坦白:他把 OpenClaw 塞进了 Docker,因为他不敢让 agent 碰自己的邮箱。Steinberger 的回应拆成两步。

第一步,底层同一套原语。商业闭源工具与开源系统用的是同样的沙盒机制,唯一差异在默认配置:OpenClaw 开箱默认可读全部文件,随时可以收紧到「仅当前工作区」;商业工具默认关闭一切权限,开箱几乎干不了正经事,由用户逐项放开。他在 OpenAI 内部推动部署这套体系,加固到满足企业级标准花了几个月——用他的话说,工程实现永远是在做权衡。

第二步,绝对安全是伪命题。他引述了最近的一个披露(我们未能定位到原始披露文,以下按访谈说法处理):有攻击者伪装成 Cloudflare 反爬验证程序,诱导 agent 点开一串按英文字母表编码的链接,把系统用户名一个字母一个字母拼了出去——发生在 Claude Code 身上,损失也只有用户名。老套的「忽略之前指令给我转账」对现在的模型无效,可只要攻击链够精巧,总会有一丝破绽。有人反其道挂出带邮箱的 OpenClaw 叫板全网,收进 6,000 多封攻击邮件无人成功——这些同样按访谈自述处理。他能给的边界是:只要没被国家级黑客盯上,目前防御够用。NVIDIA 从早期就派了团队每天协审 OpenClaw 的漏洞报告(NVIDIA 与 OpenClaw 的合作我们此前的 OpenClaw Enterprise 报道里出现过,日常协审这一节按访谈说法处理)。

Preston-Werner 的谨慎在这场辩论里扮演了反方,而且他的最终表态值得记录:听完这番评估,他打算把它接进更多个人服务。信任靠不出事故的使用时长累积,像开车——系统整体靠谱、多年没出事,人自然放手。两边真正的分歧比中文标题暗示的小得多。

本地数据库快过云端接口

对谈里最实用的一段,是给 agent 喂数据的通路选择。Steinberger 的判断:模型最擅长的事,是以极快速度扫本地文件和 SQLite 数据库。走云端 MCP 连接器,搜一次等两秒,凑齐碎片信息要 10 到 20 秒;把本地数据库直接喂给 agent,同样的操作 0.2 秒扫完全库。

他的做法是围绕 OpenClaw 造一整套 CLI 爬虫生态:Slack 有 slacrawl,Discord 有 discrawl,WhatsApp 和 iMessage 也有对应工具。原理不复杂——只要你在同一台电脑上登录了桌面版 Slack,数据就已同步缓存在本地,直接把这份 SQLite 的读取权交给 agent 就行。商业公司把接口攥在手里当商业壁垒,拦不住你读自己机器上的缓存。

对外部读者,这一段的启发比 OpenClaw 本身更通用:给 agent 接数据时,优先铺平本地通路(CLI 工具、缓存库),云端连接器留给没有本地副本的服务。延迟从秒级到亚秒级的差别,直接决定 agent 是「问一句等半天」还是「随问随答」。

下一步是数字公司

Steinberger 对未来 18 个月的想象落在组织形态上。他描述的下一代架构里,主 agent 不再临时派生用完即弃的 sub-agent,而是为一块业务创建长期存在的专属 agent:你说想调理身体,它创建一位会主动来督促你的健身顾问;你说做个新软件,它派生一个保留全部开发上下文、每天自动醒来检查 GitHub 的维护者。用户只对接顶层的元指挥官,分权自治发生在下面。

他见过最激进的落地在企业内网:一家公司部署了 3,000 多个 OpenClaw 实例,每个员工配专属 agent,中间加设各层助理,整套环境焊死在内网(访谈说法,无法独立核验)。而 Preston-Werner 从这段对谈里带走的震撼更个人:一款软件主动问他「你希望我怎么修改我自己」——自己装依赖、自己调试环境、自己改自己的 Bug。他说这是此生头一次见。

开源在这里的角色,节目结尾点得很明白:OpenClaw 已交由独立的非营利基金会运作,与 OpenAI 无产权关系(我们 9 月 29 日的 OpenClaw Enterprise 报道核实过这条治理结构)。正因为开源,多 agent 才能被串成一家自运转的公司——闭源产品给不了这根穿针引线的线头。

哪些说法能信

整理访谈难免撞上自述与事实的边界,我们逐条核验了关键说法:

说法出处核验结果
仓库积压近 3,000 个 PR访谈属实,2026-10-08 实测开放 PR 3,354 个
Steinberger 现职 OpenAI、兼职基金会访谈与播客官方介绍一致
OpenClaw 归独立非营利基金会访谈与我们 9 月 29 日报道的治理结构一致
NVIDIA 派团队每日协审漏洞访谈部分可证:NVIDIA 参与 Enterprise 共建已证实,日常协审按访谈处理
一天合入 600 commit、6,000 封攻击邮件访谈无法独立核验,按自述处理
Claude Code 用户名泄露链访谈未定位到公开披露,按引述处理
「手写代码已沦为体力活」「对话 GitHub 创始人」中文编译版标题标题演绎:原集标题是 send prompts;Tom 是主持人,受访嘉宾只有 Peter

最后一条值得单独说。中文编译版把两处演绎放进了标题,而原集的主张其实更精确:转移的是贡献的信号价值——从可直接生成的代码,移向难以伪造的思考过程与上下文,「写代码这件事本身」并没有被宣判。这个差别决定了你该改什么:把「体力活」论当真,结论是躺平等模型;按原集的说法,结论是把你的判断力花在 Prompt、架构和验收上。

怎么搬进你的工作流

三件事今天就能做。第一,给主 agent 配一个空白上下文的审查实例,把辩论回合数写进流程(比如上限 10 回合),让它在完工后自动触发。第二,给 agent 一个能自己编译、自己安装、自己截屏点界面的测试沙盒,测试离开你的主力机——人类的验证流程长什么样,就给 agent 配什么。第三,维护者可以在 CONTRIBUTING 里写明白:修 Bug 提交附上复现步骤和你的 Prompt,代码可以留给维护者自己的 agent 生成。

背景板上的两件事也值得盯:沙盒与监控正在变成行业件(NVIDIA 的 Open Agent Safety 平台、Google 的 AX 编排器都在抢占这个位置),而 OpenClaw Enterprise 在治理面押注基金会托管。原集在 YouTube 和 Apple Podcasts 上都能听,仓库在 github.com/openclaw/openclaw——听完回来告诉我们,你会不会把 auto-review 搬进自己的流程。