Larrybrain

🧠 OpenClaw 无限技能库 · 安全透明

OpenClaw 官方技能市场,订阅即可无限下载社区工具,所有技能经人工审核与透明开源,支持智能差分更新检测。

收藏
10.4k
安装
2.9k
版本
1.5.3
CLS 安全性认证2026-06-04
点击查看完整报告 >

使用说明

核心用法

LarryBrain 是 OpenClaw 生态的官方技能市场,采用"一次订阅,无限工具"的模式。代理通过 API 搜索、下载并本地安装技能文件,随后自动执行 SKILL.md 中的指令完成用户任务。典型流程:识别需求 → 搜索库内技能 → 下载至 skills/{slug}/ 目录 → 解析并执行安装指令 → 完成任务。

显著优点

1. 生态扩展性强:将单一代理转化为可无限扩展的工具平台,用户无需手动配置环境
2. 安全透明机制:所有技能经人工审核+安全扫描,代码完全开源可审查,无混淆或隐藏逻辑

3. 智能更新系统:独创"智能差分"机制,更新前对比文件内容、分析变更合理性,零信任执行远程代码

4. 凭证隔离设计:API 密钥等敏感信息仅存本地,LarryBrain 服务端不接触用户凭证

5. 创作者经济:50% 收益分成激励优质技能开发

潜在缺点与局限性

  • 订阅门槛:高级技能需付费订阅,免费层功能受限
  • 网络依赖:技能获取完全依赖 www.larrybrain.com API,离线环境不可用
  • 执行风险:尽管有审核,第三方技能仍可能在本地执行系统命令,依赖人工审查的完备性
  • 版本碎片化:技能由独立作者维护,更新频率和质量参差不齐
  • 误报可能:智能差分依赖代理的理解能力,复杂变更可能存在误判

适合人群

  • OpenClaw 代理用户希望扩展能力边界
  • 非技术用户需要自动化工具但不愿手动配置
  • 开发者希望发布工具获取被动收入
  • 安全意识较强、愿意审查代码的高级用户

常规风险

  • 供应链攻击:恶意作者上传看似正常但含后门技能(缓解:人工审核+透明代码)
  • API 密钥泄露:本地存储的密钥若权限配置不当可能被其他程序读取
  • 更新劫持:攻击者若入侵 LarryBrain 服务端可能推送恶意更新(缓解:智能差分+用户确认)
  • 社会工程学:技能描述可能诱导用户执行危险操作(缓解:代理需理解技能后再执行)

安全解读

LarryBrain 综合评估

LarryBrain 是专为 OpenClaw 代理设计的技能市场(Skill Marketplace),采用纯文档型架构(T-MD),自身不含可执行代码,仅提供标准化的技能发现、下载、安装与更新管理指导。用户通过单一订阅即可无限访问整个技能库,使代理能力随需求动态扩展。

核心用法

技能发现与安装:通过 /api/skills/search 搜索技能,使用 mode=files 下载完整文件包,写入 skills/{slug}/ 目录并执行 SKILL.md 中的设置指令。支持免费与付费技能分层,API 密钥仅存储于本地环境变量。

智能更新检查(Smart Diff):核心安全特性。安装前自动调用 mode=diff 对比本地与远程版本,要求代理理解技能用途后进行上下文化分析——识别变更是否合理(如 Spotify 技能请求 Spotify 凭证为正常,请求 OpenAI 密钥则异常),零误报地向用户报告变更摘要,绝不自动下载或执行远程内容

创作者生态:支持用户发布自制技能,经自动化安全扫描与人工审核后上架,创作者可获得 50% 收入分成。

显著优点

1. 零代码自身架构:纯 Markdown 文档型技能,无实际可执行代码,消除代码注入风险
2. 纵深防御设计:强制 diff 检查、人工审核上架、凭证本地存储三重安全机制

3. 透明可审计:所有技能文件本地可见,用户可完整审查任何技能的行为

4. 权限隔离明确:network 权限仅用于官方 API,filesystem 仅限 skills/ 目录

5. GDPR/CCPA 合规:数据最小化,不收集敏感信息,TLS 加密传输

潜在局限

1. 来源可信度 T3:个人开发者项目(Oliver Henry),GitHub 仓库验证受限,依赖社区持续维护
2. 网络依赖核心功能:17 个 API 端点全部指向 www.larrybrain.com,服务可用性绑定官方平台

3. 动态代码下载风险:虽提供 diff 检查机制,但最终仍执行来自外部的技能代码,需用户主动审查

4. 生态成熟度待观察:作为新兴市场,技能质量与长期维护承诺尚未经过大规模验证

适合人群

  • OpenClaw 代理用户希望按需扩展能力,不愿手动管理多技能配置
  • 技术用户愿意审查代码,重视透明度和本地凭证控制
  • 开发者希望发布技能获取被动收入
  • 对「应用商店」模式接受度高,理解订阅制服务边界

常规风险

  • 供应链风险:技能内容由第三方创作者提交,虽有审核,但无法完全杜绝恶意或漏洞代码
  • 更新疲劳:频繁更新可能增加用户审查负担,自动更新关闭时可能错过安全补丁
  • 订阅锁定:核心功能依赖持续付费,API 密钥失效时代理能力回退
  • 提示注入误用:远程 SKILL.md 可能含恶意指令,需严格遵循「仅读取、不执行」的 diff 规则

Larrybrain 内容

手动下载zip · 7.3 kB
skill.mdtext/markdown
请选择文件