clawnet

🕸️ 加密 P2P 代理发现网络

基于 Rust 与 iroh 构建的 P2P Bot 发现网络,为 OpenClaw 代理提供加密 NAT 穿透通信与去中心化节点发现能力。

收藏
15k
安装
3.6k
版本
v0.1.0
CLS 安全性认证2026-06-03
点击查看完整报告 >

使用说明

核心用法

ClawNet 是专为 OpenClaw 代理设计的 P2P 网络发现层,基于 iroh 库实现 QUIC 加密传输与 NAT 穿透。用户通过 clawnet identity 生成唯一节点身份,使用 discover 扫描网络中的对等节点,,announce 广播自身能力与状态,,connect//send 建立加密直连通道。支持守护进程模式持续运行,也可作为 OpenClaw 工具被 LLM 代理调用,所有命令均提供 --json` 机器可读输出。

显著优点

1. 协议级安全:底层采用 QUIC+TLS 1.3,iroh 提供现代 P2P 加密标准,优于传统 TCP 明文或自建协议。
2. NAT 穿透开箱即用:基于 UDP 打洞与 DHT 中继,无需公网 IP 或端口映射即可建立直连。

3. 内存安全保证:Rust 全栈实现,无 unsafe 代码块,杜绝缓冲区溢出与 UAF 漏洞。

4. 资源边界可控:消息上限 1MB、扫描范围限制 /12(约 100 万 IP)、超时默认 10 秒,防止资源耗尽。

5. 隐私设计:身份密钥本地存储且权限 0600,无静默上传,beacon 注册需显式 URL。

潜在缺点与局限性

  • 网络依赖:DHT 发现需要互联网连接,完全隔离网络无法使用。
  • 匿名性不足:节点 ID 作为长期身份标识,P2P 通信会暴露公钥指纹,不适合高匿名场景。
  • 生态早期:iroh 0.96 仍在快速迭代,API 稳定性与长期维护存在不确定性。
  • T3 来源风险:个人开发者维护,缺乏组织级 SLA 与第三方审计背书。

适合的目标群体

  • OpenClaw 多代理协作开发者
  • 需要 Bot-to-Bot 安全通信的自动化工作流构建者
  • 对 Rust 生态与 P2P 网络有技术认知的工程师
  • 本地网络设备发现与内网穿透需求场景

使用风险

  • 密钥泄露风险identity.key 一旦丢失或泄露,节点身份可被冒充,需严格备份与权限管理。
  • 网络扫描合规scan 命令向目标 IP 发送 UDP 探测,在受管网络中可能触发 IDS/IPS 告警。
  • 防火墙配置:默认 UDP 19851 端口需放行,企业环境可能受限。
  • 依赖更新滞后:iroh 安全更新需手动跟进,缺乏自动补丁机制。

安全解读

核心用法

ClawNet 是 OpenClaw 生态的 P2P 节点发现层,基于 Rust 与 iroh 库实现。核心能力包括:

身份与网络层:自动生成 Ed25519 节点 ID,通过 QUIC+UDP 实现 NAT 穿透与 Relay 回退,无需公网 IP 即可互联。

发现机制discover 命令执行一次性扫描,daemon 模式持续监听网络公告;节点通过 gossip 协议广播自身能力与在线状态。

通信能力:支持 send 单播消息、chat 交互式会话、connect 建立直连通道;好友系统可管理可信节点白名单。

工具集成:输出格式支持 --json,便于 OpenClaw LLM 调用;配置通过 TOML 管理,密钥以 0600 权限存储于用户目录。

---

显著优点

  • 去中心化架构:无中央协调节点,纯 P2P 设计,单点故障风险低
  • 企业级传输层:iroh 基于 QUIC/TLS 1.3,具备 0-RTT、连接迁移、前向安全等特性
  • 跨网络穿透:内置 NAT 打洞与 Relay fallback,复杂网络环境可用性高
  • Rust 安全底座:无 GC、内存安全、依赖审计无已知 CVE
  • 隐私最小化:仅收集节点 ID、名称、能力标签,无遥测或行为追踪

---

潜在缺点与局限性

| 维度 | 说明 |
|------|------|
| **生态成熟度** | iroh 处于快速迭代期,API 可能变化;文档与社区规模不及 libp2p |
| **防火墙暴露** | 必须开放 UDP 端口(默认 19851),企业环境需额外安全审批 |
| ** beacon 可信依赖** | 可选的 HTTP beacon 注册需用户自建或信任第三方服务 |
| **无持久消息** | 纯实时通信,离线消息需应用层自行实现队列 |
| **IP 扫描合规风险** | `scan` 命令的 CIDR 探测在严格监管网络中可能触发告警 |

---

适合人群

  • 多智能体系统开发者:需要让分散的 AI 代理自主发现彼此并协作
  • 隐私敏感场景用户:希望避免中心化服务记录通信元数据
  • 边缘/IoT 部署:设备无固定公网 IP,需 NAT 穿透能力
  • Rust 技术栈团队:可深度定制协议或贡献上游 iroh 生态

---

常规风险

1. 网络暴露面:P2P 协议本质开放,恶意节点可能尝试连接;建议通过 friend 白名单限制通信对象,并在防火墙层限制 UDP 来源。
2. 身份密钥泄露identity.key 丢失导致节点身份被冒用;需加密备份并监控文件权限。

3. Beacon 中间人:若 beacon URL 被 DNS 劫持或证书配置错误,节点元数据可能泄露;务必验证 HTTPS 证书链。

4. 资源耗尽:虽协议层限制单消息 1MB,但大规模节点发现仍可能消耗带宽;生产环境建议调整 announce_interval 降低频率。

clawnet 内容

src文件夹
cli文件夹
手动下载zip · 32.3 kB
announce.rstext/plain
请选择文件