第一批花钱请人卸载OpenClaw的人已经退场了,第二批把它装进NAS的人正在排队进场。
3月,"AI龙虾"OpenClaw火到带火代装生意:远程装一次50-200元、上门几百上千元,网传有人几天赚走了26万。紧接着热搜就翻了脸:#第一批养虾人已经开始卸载了#,上门卸载单次299元。微博微博
半年后的9月12日,B站教程区却出现了另一幅画面——面向飞牛系统打造的"一体化AI助手管理平台",一键安装、搭建简单。铁威马把"AI原生NAS操作系统"TOS7送上了测评桌(9月18日"在下莫老师"那期测评2172播放、141点赞),官方说法是原生集成OpenClaw、一句话掌控NAS,还特意注明可以自主选择是否进行安全配置。哔哩哔哩知乎
腾讯自研的自托管多智能体AI中枢Octop支持在PC/NAS/Docker运行,部署教程在9月15-17日的知乎集中刷屏。8月底才开售的小米智能存储则被玩家实测自带Docker环境、OpenClaw已跑通,顺手带出一个对比梗——海康威视同类产品在固件层面锁死了Docker。微博知乎


一边是"龙虾已无人关心",一边是NAS厂商集体把智能体写进系统卖点。这两件事不矛盾,但中间隔着一个值得每个DIY玩家想清楚的问题:智能体到底该跑在哪台机器上?敢让它碰家里的哪些盘?
先复盘退潮这笔账:死掉的是入口,不是宿主
把3月到现在的数据摊开看,OpenClaw经历的不是失败,是一次典型的"中间件被吞噬":
8月31日,OpenClaw 2.0发布:933个贡献者、16000个PR,占历史合并总量一半,官方称之为史上最大更新,同期中文社区的反馈却是"感觉无人在意"——该走的人已经走光,留下的养虾人不需要2.0也会留着。微博
转折点有明确日期:4月4日,Anthropic宣布订阅服务不再覆盖OpenClaw等第三方工具、当天生效,只给用户一天迁移时间;随后4月数据,月访问量跌到1420万、环比-50.67%,ClawHub访问量-55%。微博
更耐人寻味的是"器官移植"论:OpenAI招募其开发者后,迅速在Codex里整合了类似的远程控制,Claude和Google快速跟进——没有护城河的中间件,终究会被底层LLM吞噬。入口被大厂收编了,独立网关的自然流量自然就枯了。微博
但有一群设备从头到尾没退潮:7×24小时不关机的家用服务器。在知乎那个820万播放的"普通人要OpenClaw有什么用"问题下,高赞答案列的场景几乎全是NAS味的:帮我寻找视频和音乐资源、直接下载到NAS里自动刮削,看到好的GitHub项目直接丢给NAS。另一个在"小米手机MiClaw停止服务"问题下的回答想得更透:现在觉得最适合跑Agent的反而是NAS,本地装一个agent,透过微信、飞书bot连接控制。英特尔今年在AINAS巡回会上的定位更直白:OpenClaw这类智能体的出现,让NAS不再是静态的存储工具,而是一个7×24小时能帮你干活的"硅基牛马"。厂商话术先放一边,这个拓扑判断本身是成立的:家里唯一同时满足"常开、低电、有Docker、SSH够得着全屋设备、数据就在手边"四个条件的,就是NAS。知乎知乎微博

第一批人交的学费,四条里有你一条
跨平台扒一遍3-9月的真实使用记录(注意,是实测反馈,不是卖课视频的评论区),翻车集中在四个地方:
钱:token是养虾的月供。 "月薪两万养不起一只龙虾"不是段子:Token消耗指数级飙升,有人单日烧掉数百元,甚至出现万元账单。"消耗token太快、到底用哪家模型性价比最高"至今是个只有1.8万阅读、没跑出共识的知乎问题。微博
升级崩坏。 2.0发布后,知乎最先冒出来的提醒就是"暂时不要升级OpenClaw 2.0":每一次升级、每一次都掉坑里,耗费无数时间,还好备份意识让数据没丢。更惨的样本是三次升级崩坏,最后要靠Hermes来挽救。对常开设备来说,一次崩坏等于家里"中枢"离线。知乎知乎
管理成本。 8月30日那位搭了多Agent系统的用户复盘:一台Mac管写代码、一台Windows值夜班、NAS当文件总线,听起来挺酷,真正用起来,时间没花在让AI干活上,花在管理制度上。9月更有极空间Z4Pro用户专门写了避坑帖:应用商店版Hermes造成Root权限污染,要靠迁到自建Docker才能根治。知乎知乎
教程水分。 远程50-200元、上门几百上千的代装生意能存在,本身就说明相当比例的"保姆级教程"是获客漏斗——看似暴利神话,本质只是技术红利期的信息差套利,热闹背后,风险和退潮都来得极快。这半年社区里真正能抄作业的,是那种连config.yaml都逐行贴出来的。微博
这四条里,前三条是智能体本身的成熟度问题,第四条是信息筛选问题。NAS玩家的优势恰恰在这里:你把智能体当"值班员"而不是"管家",权限给小一点、任务给具体一点,翻车半径就小得多。
9月的新变量:攻击者已经学会往它的记忆里埋东西
如果退潮只留下"入口之争",这篇内容不值得写。真正让9月这波"系统级上车"需要重新评估的,是两篇研究把风险说透了。
9月16日的arXiv前沿快报复述了一项发现:恶意指令可以藏在文本、图片或PDF等外部内容里,被Agent读取后写入长期记忆,并在之后的会话中潜伏触发——实验对象正是OpenClaw和Claude Code,两者都表现出明显的跨会话攻击风险。更早的NeurIPS 2025论文MINJA给出更低门槛的攻击路径:攻击者不必拿到记忆库的写权限,把恶意推理伪装成自己的一条正常问答记录,就能让Agent替他把毒埋进长期记忆。把它翻译成NAS场景:你的智能体有全盘或半盘读写权、能访问相册里的人脸和文档、能收邮件抓网页。一封带附件的陌生邮件,就是一次投毒入口。这也是为什么9月这波系统化的含金量不在"能不能一句话控NAS",而在权限是否可审计:Octop的安全设计写的是本地数据为先,提供JWT多用户隔离、命令审计与敏感信息脱敏。铁威马官方宣传原生OpenClaw时,也特意把"自主选择是否进行安全配置"写进了卖点。厂商主动提安全开关,说明这已经是默认议题——DIY玩家上车时,别只把智能体装上就完事。哔哩哔哩哔哩哔哩微博
上车前,先划三条线
结合这波实测反馈,给准备动手和准备再动手的DIY玩家三条硬线:
权限线:宁可它干不了,不可它全碰得着。 只把需要处理的任务目录以读写权限挂进容器,相册、文档库、备份卷要么不给,要么只读;回收站和版本保留策略先开再装智能体;任何"帮我整理一下重复文件"的指令,执行前先看它删了什么。极空间那篇Hermes避坑帖证明了连"官方商店"版本都可能带着高权限污染,自建Docker反而更可控。NAS里存着全家唯一一份的数据,就不配交给智能体当管理员——这是底线,不是谨慎。
费用线:云API当大脑、NAS当手脚,是最现实的起步形态。 腾讯给自家两条路线的分工就是现成的注脚:WorkBuddy更像开箱即用的SaaS,登录、购买用量,省去部署和维护;Octop走开源、本地优先路线,跑在电脑或NAS上。没有独立显卡、内存16G上下的机器,别碰本地大模型这条线——9月新品里来酷斗战者900标准版16G还是板载不可升级,测评原话就是重度本地大模型需求需谨慎。OpenWebUI这类"装在NAS上、模型接云端、NAS不用显卡"的部署教程最近也集中出现。这些教程共同指向同一个形态:聊天记录和任务留在家里,推理按量付费,跑不动随时停。等模型订阅或本地硬件价格出现明确变化再升级形态不迟——这个逻辑跟等等党买硬盘是一个逻辑。微博哔哩哔哩哔哩哔哩

身份线:先回答"这台机器归谁"。 那台常年7×24的准系统/老平台,装的是飞牛还是裸Linux都无所谓,它是你的个人实验田,装什么都行;家里老婆孩子共用的那台主力存储,先别动——智能体误删一张娃的照片,家庭会议开不完。
结论:这波不是风口二轮回来了,是智能体终于住进了它该住的地方
OpenClaw从全网疯抢到"无人在意"只用了半年,但它验证出来的东西留下来了:智能体需要一个常开、可控、离数据最近的家,而DIY NAS玩家恰好已经把这个家装修好了。区别只在于,3月那批人把它当潮玩接回家,9月这批人是当值班员招进来的。
要不要跟进这波"系统级上车",按你的机器对号入座:手里是N100/老平台+Docker熟练+备份齐的,可以从最小权限挂载跑起,先把找资源、去重查重、文件归档这三件低风险小事交出去;手里是8G内存老机器、指望本地跑大模型的,建议先把"网关"和"算力"想清楚再花钱;数据还没有3-2-1的,什么都别装,先去配备份。
接下来值得盯的信号也列好了:OpenClaw 2.0.x几个小版本能否把升级崩坏治住;飞牛"一键OpenClaw"的真实报错率会不会在装机潮后浮出水面;Octop这类带审计能力的自托管中枢会不会逼着各系统把"权限日志"做成标配;以及,模型订阅价格下一个调价函会落在谁头上。
第一批退潮的人证明了风口不是信仰;留下的人开始证明,常开的那台机器配得上一个值班的智能体——前提是,先把三条线画好。