Clawhub Cli

🦞 智能体技能全生命周期管理

ClawHub CLI 是官方命令行工具,用于搜索、安装、更新和发布智能体技能,支持语义化版本管理与批量同步。

收藏
6.9k
安装
2.4k
版本
1.0.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

ClawHub CLI 是 ClawHub 生态的官方命令行管理工具,面向开发者与智能体运维人员。其核心功能覆盖技能的完整生命周期:

  • 搜索发现clawhub search <query> 支持关键词模糊匹配,帮助用户在海量技能库中快速定位所需能力。
  • 安装管理clawhub install <skill-slug> 支持指定版本(--version <semver>),并生成锁文件确保环境一致性。
  • 状态查询clawhub list 查看已安装技能及其版本,便于审计与依赖追踪。
  • 更新同步clawhub update --all 批量更新或针对单技能精准升级,支持语义化版本控制。
  • 发布分发clawhub publish 将本地技能打包上传,clawhub sync --all 实现多技能批量同步,适合团队 CI/CD 流水线集成。

显著优点

1. 官方背书,生态完整:作为 ClawHub 官方 CLI,与云端技能市场深度整合,确保技能来源可信、版本管理规范。
2. 跨平台兼容:支持 Linux、macOS、Windows(Win32)三大操作系统,通过 npm 全局安装即可使用。

3. 语义化版本:强制遵循 SemVer 规范(--bump patch|minor|major),降低依赖冲突风险。

4. 安全优先设计:内置发布前检查清单(PUBLISHING-CHECKLIST.md),主动提醒排除 .env、凭证、私钥等敏感信息;支持 --dry-run 预演批量操作。

5. 丰富的本地参考文档:提供命令速查、安全规范、故障排查、版本策略等结构化文档,降低学习成本。

潜在缺点与局限性

  • 依赖 Node.js 生态:需预装 npm/pnpm,对非 Node 环境用户存在额外依赖成本。
  • 学习曲线:涉及 slug 命名、标签策略、版本 bumps 等概念,新手需阅读参考文档才能避免常见错误。
  • CLI 版本差异:部分命令参数(如 install 的目标路径)可能随版本变动,需依赖 --help 动态确认,缺乏绝对稳定性保证。
  • 令牌管理:API Token 需手动传递或登录缓存,多团队协作时需额外设计密钥轮转机制。

适合人群

  • 智能体开发者:构建并发布自定义技能至团队或公开市场。
  • DevOps/平台工程师:在 CI/CD 中批量同步、版本化管理技能集。
  • 技术型运维人员:快速检索、安装、更新生产环境所需的 ClawHub 技能。

常规风险

  • 凭证泄露风险:发布前若未清理 .env 或硬编码密钥,可能导致敏感信息上传至公共仓库。
  • 版本冲突:强制更新(--all)可能引入破坏性变更,建议先在隔离环境验证。
  • 权限管理:共享登录态或长期 Token 可能扩大攻击面,建议定期轮换并配合最小权限原则。
  • 网络依赖:所有操作需连接 ClawHub 服务,离线环境无法使用。

安全解读

概述

ClawHub CLI Skill 是 ClawHub 官方发布的 CLI 工具管理助手,为开发者提供一站式的 agent skill 生命周期管理能力。该 skill 不直接执行网络操作,而是通过封装安全的 Bash 脚本,调用外部 clawhub CLI 工具完成各项任务,整体架构清晰、风险可控。

核心用法

该 skill 提供六大核心工作流:

1. 搜索发现 (clawhub search <query>) — 基于关键词模糊查找公开 skills,适合探索阶段
2. 安装技能 (clawhub install <slug> [--version <semver>]) — 将指定 skill 拉取到本地工作区

3. 列表查询 (clawhub list) — 查看已安装 skills 及其版本状态

4. 更新管理 (clawhub update --allclawhub update <slug>) — 全量或单点升级,支持版本锁定

5. 单点发布 (clawhub publish <folder> --slug <x> --name <y> --version <z>) — 将本地 skill 推送到 ClawHub 注册中心

6. 批量同步 (clawhub sync --all [--dry-run]) — 批量处理多 skill 文件夹,适合 CI/CD 场景

所有脚本均遵循 set -euo pipefail 安全模式,使用数组传参防止注入攻击。

显著优点

  • 来源可信:由 openlang-cn(ClawHub 认证发布者)维护,MIT-0 开源许可,代码完全可审计
  • 安全设计:无硬编码凭证、无 PII 收集、无遥测追踪,符合 GDPR/CCPA 要求
  • 防御性编程:强制前置校验(登录状态、参数合法性、版本格式),失败时提供明确错误提示
  • 发布安全:内置多重 guardrails — 禁止发布 .env、token、私钥等敏感文件;优先建议 --dry-run;提醒用户审查文件清单
  • 跨平台支持:覆盖 Linux、macOS、Windows(Git Bash/WSL),附带详细的 Windows 专用指引

局限性与风险

  • 外部依赖风险:核心功能完全依赖用户环境中独立安装的 clawhub CLI,若 CLI 本身存在漏洞或供应链攻击,本 skill 无法隔离
  • Token 传递隐患:虽然推荐交互式登录,但仍支持 clawhub login --token <api-token>,token 可能留存于 shell history
  • Windows 原生支持弱:Windows 平台依赖 Git Bash/WSL 或手动命令,无原生 PowerShell 脚本
  • 无敏感文件自动检测:发布前不会主动扫描 .env*secret* 等模式,依赖用户自觉审查

适合人群

  • Agent Skill 开发者:需要频繁发布、迭代、版本管理自己的 skills
  • DevOps/平台工程师:需要在 CI/CD 流水线中批量同步或更新 skills
  • ClawHub 生态用户:希望标准化管理多个项目的 skill 依赖

常规风险

| 场景 | 风险 | 缓解措施 |
|------|------|----------|
| 发布 skill | 误传敏感配置 | 手动排除 `.env`、添加 `.clawhubignore`、使用 `--dry-run` |
| CLI 被篡改 | 供应链攻击 | 仅从官方 npm 源安装,校验包签名 |
| Token 泄露 | shell history 或日志残留 | 优先交互式登录,定期轮换 API token |
| 版本冲突 | 覆盖已有版本或 slug 冲突 | 发布前确认版本号递增,查询 slug 可用性 |

使用建议

1. 始终运行 clawhub <command> --help 确认当前 CLI 版本支持的 flags
2. 批量操作前强制执行 --dry-run,验证无误后再移除该 flag

3. 建立本地发布 checklist:检查 SKILL.md 存在性 → 验证无敏感文件 → 确认 SemVer → 执行 dry-run → 正式发布

4. 关注 clawhub CLI 的安全通告,及时更新全局安装的版本

Clawhub Cli 内容

assets文件夹
reference文件夹
scripts文件夹
linux文件夹
macos文件夹
windows文件夹
手动下载zip · 14.7 kB
README.mdtext/markdown
请选择文件