Clawhub

🦕 OpenClaw 官方技能商店管家

system榜 #4

OpenClaw 官方技能包管理器,支持从 ClawHub 公共仓库搜索、安装、更新技能,需 Node.js 环境,第三方技能需审慎审查。

收藏
13.3k
安装
3.3k
版本
1.1.0
CLS 安全性认证2026-07-01
点击查看完整报告 >

使用说明

核心用法

ClawHub Skill Manager 是 OpenClaw 生态的官方 CLI 工具,用于管理公开技能仓库中的技能包。核心操作包括:

  • 安装技能clawhub install <slug>,将技能下载至工作目录 ./skills/
  • 搜索技能clawhub search "<query>" 模糊查找公开技能
  • 更新管理:支持单技能更新 clawhub update <slug> 或批量更新 --all
  • 辅助功能clawhub info/list 查看详情与已安装列表

关键限制:安装后必须重启 OpenClaw 会话(或 gateway)才能加载新技能。

显著优点

1. 生态整合:直连官方 ClawHub 仓库,技能丰富且持续更新
2. 多入口支持:除 CLI 外,支持 WhatsApp 指令安装,降低使用门槛

3. 版本管理:内置更新机制,避免手动维护技能包

4. 优先级机制:工作目录技能 > 托管技能 > 捆绑技能,灵活覆盖

潜在缺点与局限

  • 环境依赖:需 Node.js 与全局 npm 安装,环境配置成本较高
  • 冷启动问题:每次安装后必须重启会话,打断工作流
  • 第三方风险:ClawHub 为公开仓库,技能质量参差不齐,需人工审查
  • 无沙箱隔离:技能直接安装至工作目录,潜在文件系统暴露风险

适合人群

  • OpenClaw 深度用户,需频繁扩展功能
  • 愿意审查代码的安全意识用户
  • 熟悉 Node.js 环境的开发者

常规风险

  • 供应链攻击:恶意技能可能窃取敏感数据或破坏系统
  • 权限扩散:全局安装的 clawhub CLI 本身成为攻击面
  • 审查疲劳:公开仓库技能数量增长后,人工审核难以持续

建议:生产环境启用前,在隔离容器中审计技能源码。

安全解读

核心用法

ClawHub Skill Manager 是 OpenClaw 生态体系的官方技能管理中枢,提供一站式的技能生命周期管理能力。用户可通过 clawhub CLI 完成技能的搜索发现、安装部署、版本更新及信息查询等操作。

主要命令体系

  • 安装技能clawhub install <slug>,将技能部署至工作目录的 ./skills/ 文件夹
  • 技能搜索clawhub search "<query>",支持关键词模糊匹配
  • 版本管理clawhub update <slug> 单技能更新或 --all 批量更新
  • 信息查询clawhub info <slug> 查看技能详情,clawhub list 列出已安装技能

多入口支持:除传统 CLI 外,支持通过 WhatsApp 消息直接触发安装指令,降低使用门槛。

显著优点

1. 顶级安全认证:通过 CLS-Certify v2.1.0 认证,获得 S+ 安全等级(95分),静态分析98分、动态分析100分、依赖审计100分
2. 可信来源保障:维护方为 OpenClaw/ClawHub 官方组织,信任等级 T2,非个人开发者账号

3. 纯文档型设计:T-MD(纯 Markdown)分类,无可执行代码,零动态行为风险,从根本上杜绝代码注入

4. 供应链安全:仅依赖 npm registry(TLS 1.3)和 clawhub.ai(TLS 1.2+),均为行业公认可信基础设施

5. 权限最小化:仅使用标准环境变量 $OPENCLAW_WORKSPACE,无过度权限申请,符合 GDPR 数据最小化原则

潜在局限

  • 功能边界明确:仅限技能管理,不包含技能运行或沙箱隔离功能
  • 外部依赖必需:需预装 Node.js/npm 环境,首次使用有配置成本
  • 生效延迟:安装后需重启 OpenClaw 会话才能加载新技能,非热更新
  • 第三方风险:ClawHub 为公开仓库,文档已明确警示"Treat third-party skills as untrusted"

适合人群

  • OpenClaw 生态用户:已使用或计划使用 OpenClaw 框架的开发者
  • 企业级部署场景:对安全合规有严格要求的组织(已通过6项合规检查)
  • 技能开发者:需要频繁发布、测试、迭代技能的创作者
  • 多技能管理者:运行数十个技能、需要批量更新能力的用户

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| npm 供应链攻击 | 低 | 依赖 npm registry,存在理论上的包篡改风险(typosquatting),建议安装前核对包名 |
| 第三方技能漏洞 | 中 | 管理器本身安全,但被管理的第三方技能可能存在问题,需遵循"review before enabling"原则 |
| 网络可达性 | 低 | 依赖 clawhub.ai 和 npm registry 的网络连接,离线环境受限 |
| 许可证不明确 | 信息级 | 当前未声明开源许可证,建议补充 LICENSE 文件 |

Clawhub 内容

手动下载zip · 1.2 kB
SKILL.mdtext/markdown
请选择文件