核心用法
Skill Review 是一款面向开发者的安全审计工具,用于批量抓取 ClawHub 平台上技能的安全扫描数据。它会自动遍历本地 ~/Developer/Skills 目录下的所有技能(识别 SKILL.md 文件),然后访问对应的 ClawHub 页面提取关键信息,最终生成统一的 Markdown 报告。
主要功能流程:
- 枚举本地技能文件夹,提取 frontmatter 中的
name作为 ClawHub slug - 对每个技能访问
https://clawhub.ai/<owner>/<slug> - 抓取 VirusTotal 安全状态、OpenClaw 置信度与判定理由
- 提取运行时依赖(二进制文件、Python 包、环境变量)
- 收集用户评论区反馈
- 汇总输出至
/tmp/clawhub-skill-review.md
使用示例:
python3 scripts/skill_review.py \ --owner odrobnik \ --skills-dir ~/Developer/Skills \ --out /tmp/clawhub-skill-review.md
支持通过 --slug-map 处理本地文件夹名与 ClawHub slug 不一致的情况。
显著优点
1. 批量自动化:一次性审查整个技能库,无需手动逐个访问网页
2. 信息聚合:将分散在 ClawHub 页面的安全扫描、依赖要求、用户评论整合到单一报告
3. 开发者友好:直接读取本地 SKILL.md,自动映射到线上资源
4. 灵活映射:JSON 映射文件解决命名不一致问题,适应复杂项目结构
潜在缺点与局限性
1. 依赖外部服务:ClawHub 页面结构变更会导致抓取失效,维护成本较高
2. Playwright 重量级:需要完整 Chromium 浏览器,安装体积大、启动资源占用高
3. 网络依赖:必须能够访问 clawhub.ai,代理或离线环境无法使用
4. 无主动防护:仅被动读取已公开数据,不具备主动安全检测能力
5. API 密钥限制:VirusTotal 详细报告需 VIRUSTOTAL_API_KEY,免费额度有限
适合人群
- 拥有多个 ClawHub 技能的开发者,需要定期安全巡检
- 团队技能库管理员,负责审核第三方技能引入
- CI/CD 流程集成者,希望在部署前自动化安全审查
常规风险
| 风险类型 | 说明 | 缓解建议 |
|---------|------|---------|
| 抓取失效 | 目标网站改版导致选择器失效 | 监控运行日志,及时更新选择器 |
| 速率限制 | 频繁请求可能触发 ClawHub 反爬 | 添加请求间隔,或使用认证会话 |
| 浏览器漏洞 | Playwright/Chromium 存在 CVE 风险 | 保持浏览器版本更新,隔离运行环境 |
| 敏感信息泄露 | 环境变量 `VIRUSTOTAL_API_KEY` 管理不善 | 使用密钥管理服务,避免硬编码 |
| 报告误依赖 | 仅反映 ClawHub 静态数据,非实时安全检测 | 结合动态分析工具交叉验证 |
---
注:当前提供的是技能元数据与使用文档,实际安全状态需以 ClawHub 平台实时扫描结果为准。