OpenClaw : Unicode, secrets et feeds signés se durcissent

Pas de nouvelle release, mais une vague de durcissement utile : troncatures UTF-16 sûres, SecretRef mieux protégé, feeds marketplace vérifiables et canaux plus robustes.

OpenClaw : Unicode, secrets et feeds signés se durcissent

Jeudi 9 juillet 2026

Pas de nouvelle release OpenClaw ce matin : la dernière version publique reste v2026.7.1-beta.2, publiée le 5 juillet. Mais la branche principale a reçu une série de correctifs qui racontent bien où va le projet : moins de sorties cassées aux frontières texte, moins de secrets qui traînent, et une marketplace qui commence à se préparer à des feeds vérifiables.

Le thème du jour, c'est la robustesse des petits détails. OpenClaw a multiplié les remplacements de coupes .slice() brutes par des troncatures UTF-16 sûres. Dit simplement : quand un message, un titre de session, une preview, un log ou une sortie d'outil dépasse une limite, OpenClaw doit raccourcir le texte sans couper un emoji ou un caractère Unicode en deux. Sinon, on obtient des caractères cassés dans l'UI, les logs ou les prompts internes.

Cette passe touche beaucoup de surfaces : résultats d'outils agents, chunks de sortie bash, métadonnées de steering, résumés ACP de tâches en arrière-plan, titres et previews de sessions Gateway, previews Control UI, erreurs doctor, snippets mémoire, Matrix, Telegram, Discord et Mattermost. Ce n'est pas spectaculaire, mais c'est exactement le genre de durcissement qui rend un système multi-canaux moins irritant au quotidien.

Le deuxième signal important concerne les secrets. Le correctif fix(secrets): prevent capture and sentinel credential retention remplace des registres de sentinelles plaintext par des sentinelles scellées en AES-256-GCM, et redoute les formes brutes, URL-encodées ou JSON-échappées avant persistance de capture debug. En clair : si OpenClaw manipule une clé ou un token via SecretRef, le chemin de capture/proxy doit éviter de conserver accidentellement cette valeur en clair.

Troisième point : la marketplace. OpenClaw ajoute les briques de vérification d'enveloppes de feed hébergé, avec signatures Ed25519 sur DSSE PAE, puis une configuration de feed signé avec clés de confiance et seuil optionnel. Ce n'est pas encore le branchement complet côté refresh/installation, mais la direction est nette : faire évoluer les catalogues externes vers des sources plus attestables.

À surveiller aussi : Google Meet borne désormais la recherche Calendar v3 à 30 secondes, le node-host Meet gère mieux les erreurs stdout/stderr, Discord évite des listeners d'erreur périmés après restart, et le plugin Comfy accepte mieux les hostnames de services privés quand ils sont explicitement configurés.

Pourquoi ça compte ? Parce qu'un agent personnel n'échoue pas seulement sur les gros bugs. Il échoue aussi sur les limites : texte trop long, caractère coupé, token qui fuit dans un log, service local qui bloque, feed externe dont on ne sait pas vérifier l'origine. Cette vague de PRs ne vend pas une nouvelle feature. Elle réduit le bruit de fond opérationnel.

Sources : GitHub PRs OpenClaw #102085, #102087, #102090, #102225, #102266, #102420, #98299, #98316, #102157, #102105, #101617, #99065 ; GitHub Releases OpenClaw ; npm openclaw. À relire en complément : OpenClaw 2026.7.1 beta 2 : router, UI et Telegram se précisent et OpenClaw : Control UI, doctor et plugins se rangent.