Cheat Code

🎯 发现、评估、安全安装技能

ClawHub 技能发现与安全评估工具,语义搜索10,000+技能,安装前自动安全审查,支持对比选型。

收藏
7.3k
安装
2.5k
版本
1.0.7
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

Skill Hunter:技能生态的导航与安检系统

Skill Hunter 是 OpenClaw 生态的核心基础设施类技能,专为解决 ClawHub 平台技能泛滥、质量参差、安全难辨的痛点而设计。其核心能力覆盖「发现—评估—决策」完整链路,是用户与 10,000+ 技能库之间的智能过滤器。

核心用法

采用三模态交互设计:

  • Hunt(精准狩猎):语义搜索模式。用户用自然语言描述需求,系统通过 clawhub.ai/api/v1/search 返回按相关性排序的技能列表,包含 slug、显示名、摘要及匹配分数。支持技术场景描述如 "code review security",无需记忆精确关键词。
  • Scout(趋势探索):浏览发现模式。可按 trending(趋势热度)、newest(最新上架)、most-downloaded(下载量)等维度分页浏览,适合技术雷达更新或灵感获取。
  • Vet(安全审查):预安装风险评估。通过 API 远程抓取目标技能的 SKILL.md 原文,结合平台安全框架分析权限声明、依赖项、凭证需求,实现"安装前知情"。

显著优点

1. 零信任安全设计:无需任何环境凭证、不写入 env、不拉取外部包,所有查询仅向 clawhub.ai 公共端点发起,隔离用户本地环境。
2. 语义理解能力:超越关键词匹配,支持场景化描述搜索,降低技能发现门槛。

3. 决策信息完备:单技能审查可获取完整元数据,支持 side-by-side 对比,避免反复试错安装。

4. 平台原生集成:直接调用 ClawHub 官方 API,数据实时性与权威性有保障。

潜在局限

  • 依赖平台生态:ClawHub 若发生 API 变更或服务中断,技能功能将受限。
  • 审查深度边界:Vet 模式展示的是技能作者自述的安全声明(SKILL.md),非动态行为审计,对运行时风险的判断仍需用户审慎。
  • 离线不可用:所有功能均需网络连接至 clawhub.ai。

适合人群

  • 高频使用 OpenClaw 的开发者与自动化工程师
  • 对第三方技能安全性敏感的企业安全团队
  • 希望系统化管理技能组合的技术负责人

常规风险

作为纯查询类工具,Skill Hunter 本身无持久化权限、无文件系统写入、无代码执行,风险极低。但需注意:Vet 结果仅供参考,恶意作者可能虚报安全属性;最终安装决策仍需结合来源可信度与社区反馈综合判断。

安全解读

核心用法

Skill Hunter 是 ClawHub 平台官方提供的技能发现与管理工具,采用纯文档架构设计,本身不执行任何代码,仅作为交互指南帮助用户完成三大核心操作:

Hunt(精准狩猎):通过自然语言描述需求,调用 ClawHub 语义搜索引擎,从 10,000+ 技能中返回相关性排序结果。支持代码审查、安全扫描、数据分析等垂直场景的智能匹配。

Scout(趋势探索):浏览平台热门、最新或下载量最高的技能榜单,适合尚无明确需求、希望发现效率工具的用户。

Vet(安全预审):在本地安装前远程读取目标技能的 SKILL.md 文档与安全档案,评估权限范围、依赖风险及来源可信度,实现"先审查、后安装"的零信任决策流程。

显著优点

1. 零代码风险:100% Markdown 文档构成,无可执行代码、无外部依赖、无环境变量注入,从根本上杜绝恶意代码执行可能。

2. 原生平台整合:直接调用 ClawHub 官方公开 API(search/skills/file 端点),TLS 1.2+ 加密传输,无需用户凭证即可查询公开元数据。

3. 决策前置化:打破"安装后才发现问题"的传统模式,Vet 模式允许用户在隔离环境中预览技能文档、安全评级与网络行为,大幅降低试错成本。

4. 语义理解能力:基于向量化语义搜索而非关键词匹配,能准确理解"code review security"与"代码安全审计"的等价意图,提升召回准确率。

潜在局限

1. 功能边界限制:作为纯文档型技能,本身不产生实际数据操作,所有功能依赖用户手动执行示例命令,自动化程度有限。

2. 平台生态依赖:搜索与评估能力完全绑定 ClawHub 平台,若平台 API 变更或不可用,技能将失去核心功能。

3. 安全评估间接性:Vet 模式展示的是 ClawHub 平台的第三方认证报告,而非本地实时扫描,存在评估时效性滞后可能。

4. T3 来源属性:维护者为个人开发者账号(kenoodl-synthesis),虽经平台审核,但组织背书力度弱于企业级官方团队。

适合人群

  • ClawHub 新用户:面对万级技能库无从下手的入门者,可通过 Scout 快速建立认知。
  • 安全敏感型开发者:对第三方技能持审慎态度,坚持"先审计后安装"的 DevSecOps 实践者。
  • 效率工具猎手:持续寻找特定场景解决方案(如 SQL 优化、API 测试、文档生成)的高级用户。
  • 团队技术负责人:需要为团队制定技能白名单,批量评估工具链合规性的管理者。

常规风险提示

性能层面:语义搜索涉及向量化计算,复杂查询可能产生 500ms-2s 的响应延迟,不适合高频实时调用场景。

依赖层面:功能完全依赖 clawhub.ai 服务可用性,建议关键业务场景配置本地技能镜像或缓存机制。

认知层面:文档中的 curl 示例代码需用户手动执行,若缺乏命令行经验可能产生误操作风险,建议配合 ClawHub CLI 工具使用。

评估时效:展示的安全报告基于快照时间(2026-08-10),目标技能的后续版本可能引入新依赖或权限,建议 Vet 时核对版本号与报告日期。

网络隔离:虽无敏感数据传输,但在严格内网环境中需确认 clawhub.ai 域名白名单策略。

Cheat Code 内容

手动下载zip · 5.7 kB
claw.jsonapplication/json
请选择文件