OpenClaw 替代

lodos 与 OpenClaw

一个把机器交给助理。另一个把公司交给它。

核对于

OpenClaw 回答的问题是「我的助理能做什么」,答案是:在这台电脑上,什么都能做。lodos 回答的是另一个问题。它的助理工作在一个会自我打理、带脚注作答的 wiki 上,一张它可以行走、跨页拼出上下文的图谱上,一块有真实状态的看板上,一批由它起草、早上八点准时开跑的工作流上,还有一个它能花掉一把生产密钥、却从未读到那个值的保险库。最后这一句正是前面一切成立的理由:只有当一个助理在结构上无法泄露你的手册、你的客户和你的钥匙时,你才可能把它们交给它。用本站向每个产品提的四个问题去问,有两个的答案归 OpenClaw,而且理应如此,因为它的图景里根本不存在厂商服务器。决定这场对比的是第三个。

一个非常快的实习生,永远停在第一天

给助理一个 shell,它什么都能做。但你问它三月为什么选了 Postgres 而不是 DynamoDB,或者超过九十天的扣款该走哪套退款流程,它一无所知,因为产品里没有任何东西在替它握着这些。

于是你开始粘贴。每一次会话都以你重建脑子里早已有的上下文开始,又以助理再次忘掉它结束。瓶颈从来不是能力。瓶颈是那个拥有全部能力的东西,对你一无所知。

lodos 是反过来造的:先有一家助理读得懂的公司,再有一个窄到可以把整家公司交给它的助理。

OpenClaw 比 lodos 做得更好的地方

对面这个项目体量巨大,跑得比我们快,而且在很多事情上是对的。下面有一些我们永远追不上。

  • 这个领域里无人接近的规模:385,026 颗星、MIT 许可、一个 501(c)(3) 基金会、二十五个消息渠道、成千上万个社区技能,以及几乎每周都有的发布。lodos 不开源,也没有这样的引力。

  • 它做的一些事,lodos 在结构上永远不会做:运行你指名的任何命令、驱动浏览器、自己安装技能、把其他机器配对进来执行任务。如果你要的是一个拥有你整台电脑的助理,那正是它的产品,而不是一种妥协。

  • 任何模型供应商,包括完全本地的那些,所以它可以在彻底断网的情况下运行。lodos 跑在 Claude 上,AI 部分需要你自己的账号。

lodos 交到助理手上的东西

这些在一个助理运行时里一样都不存在,而且不是因为没人想到。一份公司大脑,只有在读它的助理无法泄露它之后才谈得上安全地建起来。那一条写在下面,也正是前六条得以成立的前提。

  • 会自己作答、也不会烂掉的 wiki

    提一个问题,得到的是带 [[wikilink]] 脚注的成文答案,而不是一串命中结果。导入的一切,一份 PDF、一纸合同、一张表格,都只在原始层写入一次并在数据库层做哈希校验,因此任何说法都能追回它的来处。接下来是没人会做的那部分:夜间任务用纯 SQL 跑五项检查,不产生 AI 成本,找出孤立页面、失效链接、超过九十天的说法、没有答案的 TODO 标记,以及没人归档的页面。搜索会把不同语言的大小写与变体一并折叠,容得下敲错顺序的字母,而同义词取自一个你自己写的页面,不是我们硬编码的清单,因为你的 wiki 可能是德文的,你打字却用英文。公司不会在你忙着别的事情时悄悄过期。

  • 一张助理可以行走的图谱

    渲染、检查器与 AI 共用同一套解析,所以助理用的那张地图,和你看到的是同一张。它沿着 slug、标题与边行走,跨若干页拼出上下文,而从不触碰页面正文,这正是让关于你公司的多跳推理既负担得起、又足够安全的原因。两种视图都在:读到哪一页就看哪一片的局部视图,以及可按类型、可信度或孤立状态筛选的全局视图。每一页都带着最后是谁改的、什么时候改的、逐行的归属、一条版本轨和一份差异。页面是有类型的,所以关于一个决策的问题和关于上周二的问题,检索方式并不一样。

  • 一块有真实状态、助理能推动的看板

    看板背后是一台会拒绝非法流转的状态机,而不是一串字符串。把一个大目标交给助理,它会把拆解方案作为依赖图提出来,环已经查过,就绪状态由确定的规则算出而不是由模型猜出,你在一份差异里一次批准整批。重复出现的活变成带参数的模板,每次运行产出一个工作项,在被叫作完成之前先停在评审那一步。依赖解除时下游任务会被放行,并且会告诉你。任务链接到解释它的 wiki 页面,那些页面也会显示还有哪些任务挂在它身上。

  • 你睡着时照样发生的工作

    当一件事开始重复,它就变成声明式工作流,共二十三种步骤类型:助理通过受限的改动逐步撰写,最终定义由宿主组装,所以一段提示词无法偷偷塞进一个你没看到的步骤。触发方式有 cron、间隔、日历规则、一次性、数据库变更、入站 webhook,或对你邮箱的一次轮询。十六套现成模板覆盖了每个创始人最后都会自己写一遍的那些:早报、周度回顾、续费提醒、卡住的 pull request、跑道还剩多少。你还可以用一句话要一张仪表盘卡片,不写 SQL 也不写 YAML,然后看着它明早八点自己填上。

  • 一层永远不把钥匙交给服务器的团队能力

    这是投入工程量最大的一部分,也是 OpenClaw 明确表示自己不打算成为的东西:它自己的策略写着,该项目「并非被设计为同一网关上互相敌对的用户之间的共享多租户边界」。在这里,每位成员各自持有分区密钥的封装副本,协调服务器只转发它打不开的定址信封,邀请要在带外用一串安全数字确认,因此站在中间的协调者是可被察觉的,而不是需要被信任的。没有授权的成员根本收不到密文。移除某人之后密钥轮换、内容重新加密、留下的人一起进入新纪元。每一次操作都进入一份签名并以哈希相连的记录,带有可锚定到外部时间戳的 Merkle 根,并记下这是人做的还是助理做的。

  • 它记得,而且记得是对的

    长期记忆是一个加密存储,只增不改:后来的事实会顶替先前那条,而不是把它抹掉,修正的分量高于重复。每条事实都带着可信度和最后一次被看到的日期,并在会话开始时作为一个冻结的区块送进去,所以助理在你把话说完之前就已经知道你的生意。然后是真正要紧的那部分:一轮对话只要碰过不可信内容,一个网页、一条入站消息、一份文档,它就完全不能写入记忆。一个被下了毒的页面顶多浪费你一个回答。它无法变成关于你公司的一条永久信念。

  • 以及,上面这一切能放心交出去的理由

    一条凭据在触碰磁盘之前就已在你的设备上加密。助理像引用变量一样引用它;当一条命令确实需要那个值时,它在桌面进程中解密,注入一个隔离子进程,该子进程的环境是从白名单构建的,随后从所有返回内容中剔除。这里没有 shell 工具、没有文件系统工具、没有浏览器工具,也没有任何地方会返回一个密钥的值;每次构建跑四十一项检查,只要冒出一个,发布就会失败。网络访问是默认拒绝的白名单,助理可以提议一个主机,却永远无法自己加进去。这不是本页要卖的东西。这是上面六条得以成为产品、而不是成为负债的原因。

  • 你拥有的每一台机器,还有你的手机

    免费且无需账号,而且免费的部分会一直免费:保险库、wiki、图谱、任务、工作流、内置二十四套技能、文档、图表和助理。每月 9 美元按整套安装计而不是按席位,买下的是一份加密快照,几分钟内把一台新机器带起来,并让其余的保持一致;我们的服务器只握着密文与一条完整性链,从不握钥匙。桌面端在 macOS、Windows 与 Linux 上运行,手机端伴侣在 Face ID 之后读取同一份快照。

它能看到什么

两款产品使用同样的四个答案来描述。对同一种行为没有更好听的说法可选,因此没有哪一列能给自己放宽标准。

它能看到什么OpenClawlodos
你的数据存放在哪里在你的设备上在你的设备上,同步可选
厂商能读到什么根本没有服务器只有它打不开的密文
它的 AI 能读到什么你的整个工作区结构,绝不包含密钥值
密钥在谁手里不涉及密钥
起价$0 每人每月2026-08-03 从厂商页面读取$0

OpenClaw 安全吗

它安全到它自己那份文档所写的程度,而那份文档说得比多数商业产品都直白。他们的策略明说,这个项目「是给可信操作者用的本地优先助理基础设施,并非被设计为共享多租户边界」,执行审批「是用来降低误执行命令的操作者护栏,而不是多租户授权边界」,并且只涉及提示词注入的发现,作为一类漏洞被正式排除在范围之外。他们提供了带四种后端的沙箱,在 CI 里跑静态分析,安全维护者来自 NVIDIA 与 Tencent,并在 2026 年 6 月一次性发布了二十九条安全公告。这不是一个粗心的项目。

正因如此,这一页大部分内容并不在谈安全。安全模型决定你愿意把什么放到助理面前,而那又决定了这个助理能成为什么。OpenClaw 的答案意味着你给它看一台机器:shell、文件、浏览器会话。我们的答案意味着你给它看一家公司:手册、决策、看板、数字,以及那些它能花却读不到的钥匙。两种都自洽。但只有一种,最后能得到一个知道你三月为什么选了 Postgres 的助理。

助理如何花掉一把它读不到的钥匙

整座公司大脑都压在这套机制上,所以值得把先后顺序讲具体。

  1. 01

    你的手册像引用变量一样引用这条凭据:{{secrets.stripe.sk_live}}。存下来的是这个引用,模型看到的也只有它。

  2. 02

    在解密任何东西之前会检查三件事:入口对照一份拒绝清单,它挡下每一个 shell、每一个解释器和每一个通用 HTTP 客户端;你声明的主机清单;以及这个字段究竟允不允许这个工具。到这一步,保险库还没有被打开。

  3. 03

    之后才轮到解密,注入一个隔离子进程,其环境是从白名单构建而不是从你那里继承,并从所有返回内容中剔除,连它的 base64 与十六进制形式一并剔除。

说准确些,因为准确正是重点:lodos 确实会启动进程。那唯一一个命令执行器会,你开启一个经过挑选的外部连接器时也会。它没有的是一个助理可以随手拿起的 shell 工具,而且没有任何设置能把它打开。

三个问题,两种做法

同一个创始人、同一周、同样三件你真的会问的事。

我们当初为什么选这套架构

OpenClaw

它不知道。你把上下文再粘一遍,或者它在你磁盘上四处翻找,从碰巧打开的那几个文件里推出一个听起来合理的说法。

lodos

它从索引里带 [[wikilink]] 脚注作答,而昨夜的任务已经标出,其中哪几页在九十天前就过时了。

给这个客户走一次退款

OpenClaw

你把整套流程再讲一遍,然后看着它干活,而那把钥匙就摆在你的环境变量里,任何以你身份运行的东西都读得到。

lodos

退款手册是内置二十四套技能之一。助理照着走,在隔离子进程里花掉那把钥匙而从未见到那个值,把结果写进 wiki,然后关掉任务。

上周到底发生了什么

OpenClaw

这段对话里还剩下什么,就是什么。开一个新会话,这一周就没了。

lodos

看板动过,流转被记录下来;工作流跑过,输出钉在仪表盘上;日志页面有类型也有日期,所以一个关于时间的问题,会像一个关于时间的问题那样被检索。

从 OpenClaw 过来

  1. 01

    先把笔记搬过来,因为它们才是重点。把 lodos 指向你 markdown 已经在的那个文件夹:页面、目录结构与链接原样进来,任何含明文密钥的内容都会被标出,好挪进保险库。

  2. 02

    再搬凭据。指向一个 .env 文件,或者把整段直接粘进来,每一把钥匙都会变成一个加密字段,而不再是任何以你身份运行的进程都读得到的一行文本。

  3. 03

    然后重建那些反复要做的活。原本是一段助理可以运行的脚本,现在变成一个由它起草、你批准的声明式工作流,调用你自己的 API,凭据只在真正使用的那一刻注入。

OpenClaw 擅长的部分,留着继续用。这两者其实并不在争同一个位置:一个想要你的整台机器,另一个想成为你公司记住自己的地方。

那到底该怎么做

  • 如果你要的是一个拥有你整台机器的助理,那就留在 OpenClaw。这是一个真实的需求,也正是那个项目存在的理由,而 lodos 永远不会是它。

  • 如果你要的是一个懂你公司的助理,那就选 lodos:手册、决策、看板、数字,以及那些它能花却读不到的钥匙。

  • 或者两个都跑,放在不同的机器上。它们的重叠比品类名字听上去要少:一个是你亲手运维的基础设施,另一个是你公司存放那些丢不起的东西的地方。

人们真正会问的问题

最好的 OpenClaw 替代品是什么

要看你当初喜欢它哪一点。如果你想要一个开源、自托管、在你机器上什么都能做的助理,没有别的接近它,你就该留下。如果你真正想要的是一个懂你公司的助理,lodos 属于另一个品类:一个 wiki、一张图谱、一块看板、一批工作流和一个保险库,外加一个在这一切之上工作的助理。助理更窄,上下文多得多。

OpenClaw 能记住我的公司吗

不是你想的那种记住。它有技能、有渠道、有文件,上面再加一个能力很强的助理。它没有的是一层知识:没有带脚注作答的 wiki,没有可以行走的图谱,没有检查器阻止说法过期,没有带状态的看板,也没有分类型的页面,让关于上个月的问题与关于一个决策的问题走不同的检索路径。上下文来自当前这段对话,以及它这一分钟读到的那几个文件。这不是实现上的缺口,这就是一个助理运行时本来的样子。

OpenClaw 能读到我的 API 密钥吗

能,而且它并不掩饰。它的文档写着明文配置依然可用,引用密钥管理器是按凭据逐条选择开启的,并提醒你脱敏不是一道进程隔离边界。除非你开启沙箱,主会话的工具就在宿主上运行;插件以进程内方式加载,拥有与网关相同的操作系统权限。对一个在自己机器上的、单一可信操作者而言,这是合理的设计。它只是与保险库不同的另一种设计,也正因如此,公司大脑必须住在别的地方。

lodos 会运行 shell 命令吗

没有 shell 工具,而且只要有人注册一个,构建期的检查就会让发布失败。这里只有一个命令执行器,用途是花掉一条凭据而不暴露它,并且在解密任何东西之前就把每一个 shell、每一个解释器和每一个通用 HTTP 客户端挡在入口之外。开启一个经过挑选的外部连接器同样会启动一个本地进程。所以 lodos 确实会启动进程;它没有的是一个助理可以随手拿起的通用 shell。

有什么是 OpenClaw 做得到而 lodos 做不到的

运行任意命令、浏览你的文件系统、控制浏览器、自己安装技能与插件、把其他机器配对进来并在上面执行、使用任何模型供应商包括本地的,以及连接二十五个消息平台。它还有一个 lodos 刻意不做的插件生态:在这里,扩展是技能,技能是指令而不是代码,外部工具来自一份在 pull request 里定下来的小目录。你失去的是成千上万个社区技能,换来的是一套没什么可审的扩展体系,因为没什么可运行。

lodos 开源吗

不开源,而面对一个背后有基金会的 MIT 项目,这是一处值得掂量的真实差别。lodos 拿出来的是另一样东西:一个无需账号、不联网也能跑的免费应用,以及由会让构建变红的检查、而不是由政策文档来兑现的保证。这和你能亲自读到的源码不是一回事,我们也不打算假装它是。

lodos 免费吗

应用免费且无需账号:保险库、wiki、图谱、任务、工作流、内置二十四套技能、文档、图表和内置助理。唯一付费的是加密云备份,整套安装每月 9 美元,不是按席位。AI 跑在你自己的 Claude 账号上,所以我们也不会把 token 转卖给你。

真正分开的那几行

这不是功能清单。OpenClaw 是助理基础设施,lodos 是公司操作系统,互相清点对方的功能说明不了任何事。以下是两者在同一个问题上相遇、却给出不同答案的五个地方。OpenClaw 那一列的内容全部来自它自己的文档,读于 2026 年 8 月 3 日。

OpenClawlodos
助理明天还知道什么当前这段对话,加上它这一分钟读到的那几个文件。一个它带脚注作答的 wiki、一张它可以行走的图谱,以及活得比会话更久的记忆。
让这些知识保持为真没有需要维护的知识层;上下文每次会话都从文件和聊天里现拼。夜间任务用纯 SQL 跑:孤立页面、失效链接、超过九十天的说法、没人归档的页面。
有状态的工作技能与渠道。任务是你放在另一个工具里的东西。一块带真实状态机的看板,拆解方案由助理提出,完成之前还有一道评审关卡。
没有你也会发生的工作跑命令的 cron 任务,而且助理可以再给自己写一个。助理起草、你批准的声明式工作流,结果钉在仪表盘上。
助理的 shell 权限主会话在宿主上运行。有一个带四种后端的沙箱,默认关闭。不存在 shell 工具。只要有人注册一个,每次构建的检查就会让发布失败。

给它一家可以工作的公司。

把 lodos 指向你笔记已经在的那个文件夹,往保险库里放一把真的 API 密钥,然后问助理:六个月前那个决定为什么是那样做的。接着让它照着答案去行动。

下载 Mac 版下载 Linux 版

Apple Silicon · macOS 13+ · 公证审核中

看看完整产品
OpenClaw 替代懂你公司的 AI 助理本地优先零知识保险库

如果本页对 OpenClaw 的描述有误,那是一个缺陷。告诉我们,我们会改。 OpenClaw. 来源: github.com/openclaw/openclaw/blob/main/LICENSE