Brave Api Setup

🔑 零误差密钥配置,一键启用搜索

自动化配置 Brave Search API 密钥,通过浏览器提取并直接写入配置,避免 LLM 转录错误,安全启用 OpenClaw 网页搜索功能。

收藏
11.5k
安装
2.4k
版本
0.1.1
CLS 安全性认证2026-08-10
点击查看完整报告 >

使用说明

核心用法

本技能专为解决 OpenClaw 用户启用 web_search 功能时遇到的 missing_brave_api_key 错误而设计。它通过浏览器自动化流程,从 Brave Search API 仪表板提取密钥并直接写入配置文件,全程绕过 LLM 文本生成环节,确保密钥传输的比特级精确性。

标准工作流程
1. 导航至 Brave API 密钥页面 (api-dashboard.search.brave.com/app/keys)

2. 点击眼睛图标显示密钥

3. 通过 JavaScript 直接提取以 BSA 开头的 API key(正则匹配:长度>20、不含掩码符号

4. 调用 apply-api-key.js 脚本将密钥写入 OpenClaw 配置

显著优点

  • 零转录误差:使用 evaluate 动作和 Node.js 脚本直接处理密钥字符串,彻底规避 O/0、l/1 等字符混淆问题
  • 全流程自动化:从登录状态检测到配置写入,无需用户手动复制粘贴
  • 安全传输设计:密钥仅在 JavaScript 执行环境和本地脚本间传递,不经过 LLM 上下文窗口
  • 错误场景覆盖:明确针对 missing_brave_api_key 错误和首次配置场景

潜在局限

  • 依赖前置条件:要求用户已完成 Brave 账户注册、登录 OpenClaw 浏览器 profile、且已创建 API key
  • 信用卡门槛:Brave 免费计划仍需绑定信用卡,部分用户可能因此受阻
  • Node.js 依赖:配置应用脚本需要本地 Node 环境
  • 浏览器状态敏感:若会话过期或 MFA 触发,自动化流程可能中断

适合人群

  • OpenClaw 用户首次启用 web_search 功能
  • 遭遇密钥配置错误需快速修复的开发者
  • 对密钥准确性要求极高、不信任手动复制的安全敏感用户

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 密钥泄露 | 脚本执行期间密钥存在于内存 | 进程结束后立即释放,无持久化日志 |
| 配置覆盖 | 可能误写现有配置 | 脚本应先备份原配置 |
| 浏览器会话劫持 | 依赖 OpenClaw 浏览器 profile 安全 | 确保 profile 隔离且会话受保护 |
| API 配额消耗 | 配置完成后立即启用搜索可能触发费用 | 建议先确认免费额度状态 |

安全等级说明:技能本身设计严谨(直接 DOM 提取+脚本写入),但实际安全性高度依赖 OpenClaw 运行环境的浏览器隔离和文件权限管理。建议在使用前确认 browser 工具的配置边界。

安全解读

核心用法

brave-api-setup 是一款专为 OpenClaw 生态设计的自动化配置工具,用于解决 web_search 功能启用时的 API 密钥配置难题。该技能通过浏览器自动化操作,引导用户完成从 Brave Search 仪表盘提取 API 密钥到本地配置文件写入的全流程,无需手动复制粘贴。

工作流程分为四步:首先导航至 Brave API 仪表盘密钥页面;其次点击显示按钮(眼睛图标)以明文展示密钥;第三步通过 JavaScript 直接提取密钥字符串(关键设计:绕过 LLM 视觉识别转录,避免 O/0、l/1 等字符混淆);最后调用本地 Node.js 脚本将密钥写入 ~/.openclaw/openclaw.json 配置文件。整个流程中密钥不经过 LLM 文本生成环节,确保比特级精确。

显著优点

1. 防转录错误设计:核心创新在于使用 browser.evaluate 直接执行 JavaScript 提取 DOM 中的密钥,而非依赖 LLM 识别截图文字,彻底消除字符混淆风险。

2. 零外部依赖:脚本仅使用 Node.js 内置模块(fs、path),无第三方 npm 包,供应链攻击面为零,审计难度极低。

3. 输入验证严格:对提取的密钥进行格式校验(必须以 "BSA" 开头、长度超过 20 字符、不含掩码符号),有效防止无效或恶意输入。

4. 脱敏输出保护:控制台日志中对密钥进行部分隐藏处理(显示前 8 位和后 4 位),避免敏感信息在终端泄露。

5. 文件操作受控:严格限定在用户主目录的 .openclaw 配置文件夹内,无越权访问系统其他路径的风险。

潜在缺点与局限性

1. 环境依赖刚性:脚本依赖 process.env.HOME 环境变量定位配置路径,在某些容器化或受限执行环境中可能失败,缺乏降级处理机制。

2. 前置条件较多:要求用户已拥有 Brave Search API 账户、已完成登录状态保持、且已创建 API 密钥,无法自动完成账户注册和订阅流程。

3. 浏览器工具依赖:需要 OpenClaw 的 browser 工具支持,若该功能不可用则整个技能失效。

4. 来源透明度不足:缺乏明确的 GitHub 仓库地址和长期维护者信息,难以追踪更新和安全补丁。

适合的目标群体

  • 已使用 OpenClaw 且希望启用 web_search 功能的终端用户
  • 对 API 密钥配置流程不熟悉、担心手动复制出错的非技术用户
  • 重视供应链安全、希望使用零第三方依赖工具的安全敏感型用户
  • 需要快速排查 "missing_brave_api_key" 错误的 OpenClaw 使用者

使用风险

1. 运行时环境风险HOME 环境变量缺失会导致脚本异常终止,建议在使用前确认环境配置正常。

2. 配置文件损坏风险:当前实现无配置备份机制,意外中断可能损坏 openclaw.json,建议手动备份后再运行。

3. 浏览器会话状态:依赖 OpenClaw 浏览器配置文件中保存的登录态,若会话过期需重新登录 Brave 仪表盘。

4. 许可证不明确:当前未声明开源许可证,存在使用权利边界模糊的问题,建议维护者补充 MIT/Apache 等标准许可证。

5. 长期维护风险:T3 级别来源(个人/社区项目),若无明确仓库地址,未来更新和安全响应能力存疑。

Brave Api Setup 内容

scripts文件夹
手动下载zip · 2.5 kB
apply-api-key.jstext/javascript
请选择文件