# lodos 与 OpenClaw

Source: https://lodos.md/zh/compare/openclaw
Language: zh

一个把机器交给助理。另一个把公司交给它。

---

OpenClaw 回答的问题是「我的助理能做什么」，答案是：在这台电脑上，什么都能做。lodos 回答的是另一个问题。它的助理工作在一个会自我打理、带脚注作答的 wiki 上，一张它可以行走、跨页拼出上下文的图谱上，一块有真实状态的看板上，一批由它起草、早上八点准时开跑的工作流上，还有一个它能花掉一把生产密钥、却从未读到那个值的保险库。最后这一句正是前面一切成立的理由：只有当一个助理在结构上无法泄露你的手册、你的客户和你的钥匙时，你才可能把它们交给它。用本站向每个产品提的四个问题去问，有两个的答案归 OpenClaw，而且理应如此，因为它的图景里根本不存在厂商服务器。决定这场对比的是第三个。

## 一个非常快的实习生，永远停在第一天

给助理一个 shell，它什么都能做。但你问它三月为什么选了 Postgres 而不是 DynamoDB，或者超过九十天的扣款该走哪套退款流程，它一无所知，因为产品里没有任何东西在替它握着这些。

于是你开始粘贴。每一次会话都以你重建脑子里早已有的上下文开始，又以助理再次忘掉它结束。瓶颈从来不是能力。瓶颈是那个拥有全部能力的东西，对你一无所知。

lodos 是反过来造的：先有一家助理读得懂的公司，再有一个窄到可以把整家公司交给它的助理。

## OpenClaw 比 lodos 做得更好的地方

对面这个项目体量巨大，跑得比我们快，而且在很多事情上是对的。下面有一些我们永远追不上。

- 这个领域里无人接近的规模：385,026 颗星、MIT 许可、一个 501(c)(3) 基金会、二十五个消息渠道、成千上万个社区技能，以及几乎每周都有的发布。lodos 不开源，也没有这样的引力。
- 它做的一些事，lodos 在结构上永远不会做：运行你指名的任何命令、驱动浏览器、自己安装技能、把其他机器配对进来执行任务。如果你要的是一个拥有你整台电脑的助理，那正是它的产品，而不是一种妥协。
- 任何模型供应商，包括完全本地的那些，所以它可以在彻底断网的情况下运行。lodos 跑在 Claude 上，AI 部分需要你自己的账号。

## lodos 交到助理手上的东西

这些在一个助理运行时里一样都不存在，而且不是因为没人想到。一份公司大脑，只有在读它的助理无法泄露它之后才谈得上安全地建起来。那一条写在下面，也正是前六条得以成立的前提。

### 会自己作答、也不会烂掉的 wiki

提一个问题，得到的是带 [[wikilink]] 脚注的成文答案，而不是一串命中结果。导入的一切，一份 PDF、一纸合同、一张表格，都只在原始层写入一次并在数据库层做哈希校验，因此任何说法都能追回它的来处。接下来是没人会做的那部分：夜间任务用纯 SQL 跑五项检查，不产生 AI 成本，找出孤立页面、失效链接、超过九十天的说法、没有答案的 TODO 标记，以及没人归档的页面。搜索会把不同语言的大小写与变体一并折叠，容得下敲错顺序的字母，而同义词取自一个你自己写的页面，不是我们硬编码的清单，因为你的 wiki 可能是德文的，你打字却用英文。公司不会在你忙着别的事情时悄悄过期。

### 一张助理可以行走的图谱

渲染、检查器与 AI 共用同一套解析，所以助理用的那张地图，和你看到的是同一张。它沿着 slug、标题与边行走，跨若干页拼出上下文，而从不触碰页面正文，这正是让关于你公司的多跳推理既负担得起、又足够安全的原因。两种视图都在：读到哪一页就看哪一片的局部视图，以及可按类型、可信度或孤立状态筛选的全局视图。每一页都带着最后是谁改的、什么时候改的、逐行的归属、一条版本轨和一份差异。页面是有类型的，所以关于一个决策的问题和关于上周二的问题，检索方式并不一样。

### 一块有真实状态、助理能推动的看板

看板背后是一台会拒绝非法流转的状态机，而不是一串字符串。把一个大目标交给助理，它会把拆解方案作为依赖图提出来，环已经查过，就绪状态由确定的规则算出而不是由模型猜出，你在一份差异里一次批准整批。重复出现的活变成带参数的模板，每次运行产出一个工作项，在被叫作完成之前先停在评审那一步。依赖解除时下游任务会被放行，并且会告诉你。任务链接到解释它的 wiki 页面，那些页面也会显示还有哪些任务挂在它身上。

### 你睡着时照样发生的工作

当一件事开始重复，它就变成声明式工作流，共二十三种步骤类型：助理通过受限的改动逐步撰写，最终定义由宿主组装，所以一段提示词无法偷偷塞进一个你没看到的步骤。触发方式有 cron、间隔、日历规则、一次性、数据库变更、入站 webhook，或对你邮箱的一次轮询。十六套现成模板覆盖了每个创始人最后都会自己写一遍的那些：早报、周度回顾、续费提醒、卡住的 pull request、跑道还剩多少。你还可以用一句话要一张仪表盘卡片，不写 SQL 也不写 YAML，然后看着它明早八点自己填上。

### 一层永远不把钥匙交给服务器的团队能力

这是投入工程量最大的一部分，也是 OpenClaw 明确表示自己不打算成为的东西：它自己的策略写着，该项目「并非被设计为同一网关上互相敌对的用户之间的共享多租户边界」。在这里，每位成员各自持有分区密钥的封装副本，协调服务器只转发它打不开的定址信封，邀请要在带外用一串安全数字确认，因此站在中间的协调者是可被察觉的，而不是需要被信任的。没有授权的成员根本收不到密文。移除某人之后密钥轮换、内容重新加密、留下的人一起进入新纪元。每一次操作都进入一份签名并以哈希相连的记录，带有可锚定到外部时间戳的 Merkle 根，并记下这是人做的还是助理做的。

### 它记得，而且记得是对的

长期记忆是一个加密存储，只增不改：后来的事实会顶替先前那条，而不是把它抹掉，修正的分量高于重复。每条事实都带着可信度和最后一次被看到的日期，并在会话开始时作为一个冻结的区块送进去，所以助理在你把话说完之前就已经知道你的生意。然后是真正要紧的那部分：一轮对话只要碰过不可信内容，一个网页、一条入站消息、一份文档，它就完全不能写入记忆。一个被下了毒的页面顶多浪费你一个回答。它无法变成关于你公司的一条永久信念。

### 以及，上面这一切能放心交出去的理由

一条凭据在触碰磁盘之前就已在你的设备上加密。助理像引用变量一样引用它；当一条命令确实需要那个值时，它在桌面进程中解密，注入一个隔离子进程，该子进程的环境是从白名单构建的，随后从所有返回内容中剔除。这里没有 shell 工具、没有文件系统工具、没有浏览器工具，也没有任何地方会返回一个密钥的值；每次构建跑四十一项检查，只要冒出一个，发布就会失败。网络访问是默认拒绝的白名单，助理可以提议一个主机，却永远无法自己加进去。这不是本页要卖的东西。这是上面六条得以成为产品、而不是成为负债的原因。

### 你拥有的每一台机器，还有你的手机

免费且无需账号，而且免费的部分会一直免费：保险库、wiki、图谱、任务、工作流、内置二十四套技能、文档、图表和助理。每月 9 美元按整套安装计而不是按席位，买下的是一份加密快照，几分钟内把一台新机器带起来，并让其余的保持一致；我们的服务器只握着密文与一条完整性链，从不握钥匙。桌面端在 macOS、Windows 与 Linux 上运行，手机端伴侣在 Face ID 之后读取同一份快照。

## 从 OpenClaw 过来

1. 先把笔记搬过来，因为它们才是重点。把 lodos 指向你 markdown 已经在的那个文件夹：页面、目录结构与链接原样进来，任何含明文密钥的内容都会被标出，好挪进保险库。
2. 再搬凭据。指向一个 .env 文件，或者把整段直接粘进来，每一把钥匙都会变成一个加密字段，而不再是任何以你身份运行的进程都读得到的一行文本。
3. 然后重建那些反复要做的活。原本是一段助理可以运行的脚本，现在变成一个由它起草、你批准的声明式工作流，调用你自己的 API，凭据只在真正使用的那一刻注入。

OpenClaw 擅长的部分，留着继续用。这两者其实并不在争同一个位置：一个想要你的整台机器，另一个想成为你公司记住自己的地方。

## 它能看到什么

两款产品使用同样的四个答案来描述。对同一种行为没有更好听的说法可选，因此没有哪一列能给自己放宽标准。

| 它能看到什么 | OpenClaw | lodos |
| --- | --- | --- |
| 你的数据存放在哪里 | 在你的设备上 | 在你的设备上，同步可选 |
| 厂商能读到什么 | 根本没有服务器 | 只有它打不开的密文 |
| 它的 AI 能读到什么 | 你的整个工作区 | 结构，绝不包含密钥值 |
| 密钥在谁手里 | 不涉及密钥 | 你 |
| 起价 | $0 每人每月 | $0 |

2026-08-03 从厂商页面读取: https://github.com/openclaw/openclaw/blob/main/LICENSE

## OpenClaw 安全吗

它安全到它自己那份文档所写的程度，而那份文档说得比多数商业产品都直白。他们的策略明说，这个项目「是给可信操作者用的本地优先助理基础设施，并非被设计为共享多租户边界」，执行审批「是用来降低误执行命令的操作者护栏，而不是多租户授权边界」，并且只涉及提示词注入的发现，作为一类漏洞被正式排除在范围之外。他们提供了带四种后端的沙箱，在 CI 里跑静态分析，安全维护者来自 NVIDIA 与 Tencent，并在 2026 年 6 月一次性发布了二十九条安全公告。这不是一个粗心的项目。

正因如此，这一页大部分内容并不在谈安全。安全模型决定你愿意把什么放到助理面前，而那又决定了这个助理能成为什么。OpenClaw 的答案意味着你给它看一台机器：shell、文件、浏览器会话。我们的答案意味着你给它看一家公司：手册、决策、看板、数字，以及那些它能花却读不到的钥匙。两种都自洽。但只有一种，最后能得到一个知道你三月为什么选了 Postgres 的助理。

## 助理如何花掉一把它读不到的钥匙

整座公司大脑都压在这套机制上，所以值得把先后顺序讲具体。

1. 你的手册像引用变量一样引用这条凭据：`{{secrets.stripe.sk_live}}`。存下来的是这个引用，模型看到的也只有它。
2. 在解密任何东西之前会检查三件事：入口对照一份拒绝清单，它挡下每一个 shell、每一个解释器和每一个通用 HTTP 客户端；你声明的主机清单；以及这个字段究竟允不允许这个工具。到这一步，保险库还没有被打开。
3. 之后才轮到解密，注入一个隔离子进程，其环境是从白名单构建而不是从你那里继承，并从所有返回内容中剔除，连它的 base64 与十六进制形式一并剔除。

说准确些，因为准确正是重点：lodos 确实会启动进程。那唯一一个命令执行器会，你开启一个经过挑选的外部连接器时也会。它没有的是一个助理可以随手拿起的 shell 工具，而且没有任何设置能把它打开。

## 三个问题，两种做法

同一个创始人、同一周、同样三件你真的会问的事。

### 我们当初为什么选这套架构

- **OpenClaw:** 它不知道。你把上下文再粘一遍，或者它在你磁盘上四处翻找，从碰巧打开的那几个文件里推出一个听起来合理的说法。
- **lodos:** 它从索引里带 [[wikilink]] 脚注作答，而昨夜的任务已经标出，其中哪几页在九十天前就过时了。

### 给这个客户走一次退款

- **OpenClaw:** 你把整套流程再讲一遍，然后看着它干活，而那把钥匙就摆在你的环境变量里，任何以你身份运行的东西都读得到。
- **lodos:** 退款手册是内置二十四套技能之一。助理照着走，在隔离子进程里花掉那把钥匙而从未见到那个值，把结果写进 wiki，然后关掉任务。

### 上周到底发生了什么

- **OpenClaw:** 这段对话里还剩下什么，就是什么。开一个新会话，这一周就没了。
- **lodos:** 看板动过，流转被记录下来；工作流跑过，输出钉在仪表盘上；日志页面有类型也有日期，所以一个关于时间的问题，会像一个关于时间的问题那样被检索。

## 那到底该怎么做

- 如果你要的是一个拥有你整台机器的助理，那就留在 OpenClaw。这是一个真实的需求，也正是那个项目存在的理由，而 lodos 永远不会是它。
- 如果你要的是一个懂你公司的助理，那就选 lodos：手册、决策、看板、数字，以及那些它能花却读不到的钥匙。
- 或者两个都跑，放在不同的机器上。它们的重叠比品类名字听上去要少：一个是你亲手运维的基础设施，另一个是你公司存放那些丢不起的东西的地方。

## 人们真正会问的问题

### 最好的 OpenClaw 替代品是什么

要看你当初喜欢它哪一点。如果你想要一个开源、自托管、在你机器上什么都能做的助理，没有别的接近它，你就该留下。如果你真正想要的是一个懂你公司的助理，lodos 属于另一个品类：一个 wiki、一张图谱、一块看板、一批工作流和一个保险库，外加一个在这一切之上工作的助理。助理更窄，上下文多得多。

### OpenClaw 能记住我的公司吗

不是你想的那种记住。它有技能、有渠道、有文件，上面再加一个能力很强的助理。它没有的是一层知识：没有带脚注作答的 wiki，没有可以行走的图谱，没有检查器阻止说法过期，没有带状态的看板，也没有分类型的页面，让关于上个月的问题与关于一个决策的问题走不同的检索路径。上下文来自当前这段对话，以及它这一分钟读到的那几个文件。这不是实现上的缺口，这就是一个助理运行时本来的样子。

### OpenClaw 能读到我的 API 密钥吗

能，而且它并不掩饰。它的文档写着明文配置依然可用，引用密钥管理器是按凭据逐条选择开启的，并提醒你脱敏不是一道进程隔离边界。除非你开启沙箱，主会话的工具就在宿主上运行；插件以进程内方式加载，拥有与网关相同的操作系统权限。对一个在自己机器上的、单一可信操作者而言，这是合理的设计。它只是与保险库不同的另一种设计，也正因如此，公司大脑必须住在别的地方。

### lodos 会运行 shell 命令吗

没有 shell 工具，而且只要有人注册一个，构建期的检查就会让发布失败。这里只有一个命令执行器，用途是花掉一条凭据而不暴露它，并且在解密任何东西之前就把每一个 shell、每一个解释器和每一个通用 HTTP 客户端挡在入口之外。开启一个经过挑选的外部连接器同样会启动一个本地进程。所以 lodos 确实会启动进程；它没有的是一个助理可以随手拿起的通用 shell。

### 有什么是 OpenClaw 做得到而 lodos 做不到的

运行任意命令、浏览你的文件系统、控制浏览器、自己安装技能与插件、把其他机器配对进来并在上面执行、使用任何模型供应商包括本地的，以及连接二十五个消息平台。它还有一个 lodos 刻意不做的插件生态：在这里，扩展是技能，技能是指令而不是代码，外部工具来自一份在 pull request 里定下来的小目录。你失去的是成千上万个社区技能，换来的是一套没什么可审的扩展体系，因为没什么可运行。

### lodos 开源吗

不开源，而面对一个背后有基金会的 MIT 项目，这是一处值得掂量的真实差别。lodos 拿出来的是另一样东西：一个无需账号、不联网也能跑的免费应用，以及由会让构建变红的检查、而不是由政策文档来兑现的保证。这和你能亲自读到的源码不是一回事，我们也不打算假装它是。

### lodos 免费吗

应用免费且无需账号：保险库、wiki、图谱、任务、工作流、内置二十四套技能、文档、图表和内置助理。唯一付费的是加密云备份，整套安装每月 9 美元，不是按席位。AI 跑在你自己的 Claude 账号上，所以我们也不会把 token 转卖给你。

## 真正分开的那几行

这不是功能清单。OpenClaw 是助理基础设施，lodos 是公司操作系统，互相清点对方的功能说明不了任何事。以下是两者在同一个问题上相遇、却给出不同答案的五个地方。OpenClaw 那一列的内容全部来自它自己的文档，读于 2026 年 8 月 3 日。

| | OpenClaw | lodos |
| --- | --- | --- |
| 助理明天还知道什么 | 当前这段对话，加上它这一分钟读到的那几个文件。 | 一个它带脚注作答的 wiki、一张它可以行走的图谱，以及活得比会话更久的记忆。 |
| 让这些知识保持为真 | 没有需要维护的知识层；上下文每次会话都从文件和聊天里现拼。 | 夜间任务用纯 SQL 跑：孤立页面、失效链接、超过九十天的说法、没人归档的页面。 |
| 有状态的工作 | 技能与渠道。任务是你放在另一个工具里的东西。 | 一块带真实状态机的看板，拆解方案由助理提出，完成之前还有一道评审关卡。 |
| 没有你也会发生的工作 | 跑命令的 cron 任务，而且助理可以再给自己写一个。 | 助理起草、你批准的声明式工作流，结果钉在仪表盘上。 |
| 助理的 shell 权限 | 主会话在宿主上运行。有一个带四种后端的沙箱，默认关闭。 | 不存在 shell 工具。只要有人注册一个，每次构建的检查就会让发布失败。 |

如果本页对 OpenClaw 的描述有误，那是一个缺陷。告诉我们，我们会改。
