核心用法
skill-review 是一款面向开发者的自动化审计工具,用于批量审查本地 ClawHub 技能的安全态势。其工作流程为:遍历 ~/Developer/Skills 目录下的所有 SKILL.md 文件,提取技能名称作为 ClawHub slug,通过 Playwright 驱动的浏览器自动化抓取对应页面的 VirusTotal 扫描状态、OpenClaw 安全评级(置信度与判定理由)、运行时依赖声明及用户评论区块,最终聚合生成单一 Markdown 报告。
显著优点
1. 批量自动化:一次命令即可审计整个技能库,无需逐一手动查阅网页;
2. 多源安全数据整合:同时覆盖 VirusTotal(恶意软件扫描)与 OpenClaw(社区安全评估)双维度;
3. 灵活映射机制:通过 --slug-map 参数解决本地文件夹名与 ClawHub slug 不一致的 edge case;
4. 开发者友好输出:Markdown 格式便于版本控制、CI/CD 集成及团队审阅。
潜在缺点与局限性
- 依赖外部服务稳定性:ClawHub 页面结构变更或访问限制将直接导致抓取失败;
- Playwright 环境开销:需安装 Chromium 浏览器及 Python 依赖,首次配置较重;
- 无主动扫描能力:仅聚合平台已有的安全数据,本身不执行独立漏洞检测;
- 评论区块无语义分析:仅原始抓取,未做情感分析或可信度加权。
适合人群
- 维护多个 ClawHub 技能的开发者;
- 需要定期合规审计或向用户披露安全状态的技能作者;
- 希望将安全审查纳入 CI 流水线的 DevOps 工程师。
常规风险
- 隐私与速率限制:高频抓取可能触发 ClawHub 反爬机制或 IP 封禁;
- 供应链信任:Playwright 及 Chromium 本身成为信任根基,需确保来源可信;
- 报告时效性:依赖平台数据的更新频率,可能存在安全状态滞后。