Openclaw Nextcloud

☁️ 私有云全功能管家

办公榜 #28

通过 CalDAV/WebDAV 协议管理 Nextcloud 笔记、任务、日历、文件、联系人和看板,实现私有云数据的全功能读写操作。

收藏
22.9k
安装
5.2k
版本
0.3.0
CLS 安全性认证2026-07-13
点击查看完整报告 >

使用说明

OpenClaw Nextcloud Skill 综合评估

核心用法

本技能是面向 Nextcloud 私有云平台的全面集成工具,支持六大核心模块:笔记(Notes)、任务/待办(Tasks)、日历(Calendar)、文件(Files)、联系人(Contacts)以及 Deck 看板。通过 CalDAV、WebDAV、CardDAV 等标准协议以及 Nextcloud 原生 REST API 实现数据交互。

关键操作场景

  • 笔记管理:创建、编辑、分类 Markdown 笔记
  • 任务与日历:基于 CalDAV 的待办事项和日程事件管理
  • 文件操作:通过 WebDAV 实现上传、下载、搜索、删除(无回收站机制)
  • 联系人:vCard 格式的通讯录增删改查
  • Deck 看板:完整的 Kanban 工作流——看板、列(stacks)、卡片、标签、评论
  • 共享管理:生成带权限控制的公共分享链接(含密码保护、过期时间)

显著优点

1. 协议标准化:基于成熟的 DAV 协议,与 Nextcloud 原生生态深度兼容
2. 功能完整性:覆盖 Nextcloud 主流应用,单一凭证统一授权

3. 灵活输出:JSON 结构化响应,支持自动化脚本和代理集成

4. 安全设计:强制 HTTPS(localhost 除外)、支持应用密码隔离主凭证

5. 智能默认值:支持记忆默认日历、通讯录、看板,减少重复配置

潜在缺点与局限性

1. 破坏性操作无回滚:删除操作永久生效,文件删除不进入回收站
2. 凭证粒度粗:应用密码拥有完整账户权限,无法细粒度授权

3. 无事务机制:复合操作非原子性,中途失败可能导致数据不一致

4. 用户数据风险:需防范笔记/文件内容中的注入指令(prompt injection)

5. 网络依赖:要求稳定的 HTTPS 连接到自托管实例

适合人群

  • 自托管 Nextcloud 用户:个人云、家庭 NAS、小型团队部署
  • 隐私优先用户:替代 SaaS 服务(Google/Outlook),保持数据主权
  • 自动化工作流需求者:通过脚本批量处理日历、任务、文件
  • 团队协作场景:Deck 看板支持轻量级项目管理

常规风险

  • 误删风险高:文件/看板/笔记删除不可逆,需二次确认
  • 公开链接泄露shares create-link 可能暴露敏感数据,建议配置密码和过期时间
  • 覆盖写入:文件上传和笔记编辑默认静默覆盖同名资源
  • 凭证泄露:NEXTCLOUD_TOKEN 需严格保密,建议定期轮换应用密码

安全建议

  • 始终使用应用密码(非主密码),并在 UI 中定期审计活跃会话
  • 对公开分享强制启用 --password--expire
  • 处理用户生成内容时实施输入校验,防范注入攻击
  • 生产环境禁用 HTTP 覆盖(不设置 OPENCLAW_ALLOW_HTTP

安全解读

核心功能

OpenClaw Nextcloud 是一款面向自托管 Nextcloud 服务器的综合管理工具,通过标准协议(CalDAV、WebDAV、CardDAV 及 Deck REST API)实现六大模块的深度集成:

| 模块 | 核心能力 |
|------|---------|
| **Notes** | 笔记的增删改查,支持分类管理 |
| **Tasks** | 待办任务创建、编辑、完成状态切换,优先级设定 |
| **Calendar** | 日历事件的完整生命周期管理,时间范围筛选 |
| **Files** | 文件上传下载、目录浏览、搜索、公共链接分享 |
| **Contacts** | 联系人 CRUD 操作,多地址簿支持 |
| **Deck** | 看板、堆栈(列)、卡片的完整 Kanban 工作流,含标签与评论 |

显著优点

安全架构设计出色:强制 HTTPS 传输(本地开发可覆盖),使用 Nextcloud App Password 而非主密码,凭证仅限单一目标实例,零第三方遥测。网络访问严格限定于用户配置的 NEXTCLOUD_URL,无数据外泄风险。

智能交互体验:内置三层默认记忆机制(日历/地址簿/看板),首次使用后自动记忆用户偏好,减少重复选择;输出格式针对消息平台优化,使用 Emoji 替代 Markdown,提升可读性。

协议标准兼容:基于成熟的 DAV 协议栈,与 Nextcloud 原生功能无缝衔接,数据格式符合行业标准(vCard、iCalendar)。

权限精细控制:文件分享支持只读/编辑权限区分,公开链接可设密码与过期时间。

潜在局限

破坏性操作不可逆:删除操作(笔记、文件、任务、日历、联系人、看板元素)均为即时生效、无事务保护、无回收站机制,文件上传会静默覆盖同名文件。SKILL.md 虽要求 Agent 确认,但实际执行仍依赖用户审慎。

凭证范围宽泛:App Password 获得完整账户权限,无法在 Nextcloud 侧进一步细粒度限制,一旦泄露影响面大。依赖用户运维层面的密钥轮换意识。

自托管门槛:要求用户已部署并维护 Nextcloud 实例,Node.js 20+ 运行环境,配置三要素环境变量,技术门槛高于 SaaS 方案。

日期格式认知负担:CalDAV 紧凑格式(20260201T153000Z)与 ISO 8601 混用,虽两者皆可输入,但用户需理解输出格式。

适合人群

  • 隐私优先用户:拒绝公有云服务,坚持数据自托管的个体与小型团队
  • Nextcloud 重度用户:已深度使用 Nextcloud 生态,需要 CLI/Agent 自动化能力的进阶用户
  • 小团队协作者:利用 Deck 看板进行轻量项目管理的分布式团队
  • 自动化需求场景:需将笔记、任务、日历管理集成到 AI 工作流的技术用户

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 凭证泄露 | NEXTCLOUD_TOKEN 为账户级权限 | 使用 App Password、定期轮换、HTTPS 强制 |
| 误删数据 | 删除操作无回收站 | 操作前二次确认、定期备份 |
| 文件覆盖 | 上传同名文件静默替换 | 路径确认、版本控制 |
| 分享失控 | 公开链接可能过度授权 | 默认只读、设密码与过期时间 |
| 提示注入 | 笔记/文件内容可能含恶意指令 | Agent 层过滤,内容视为纯数据 |

安全评级解读

CLS 认证 S 级(87分)T2 来源可信度 反映其代码质量与架构安全性良好,但「S」不代表功能零风险——核心在于用户需理解「非事务性、即时生效」的操作特性,并配合良好的密钥管理实践。

Openclaw Nextcloud 内容

scripts文件夹
手动下载zip · 126.5 kB
nextcloud.jstext/javascript
请选择文件