核心用法
webclaw 是 OpenClaw 生态的浏览器端管理面板,采用现代技术栈(Next.js 16 + React 19 + FastAPI)构建。管理员可通过 HTTPS 访问统一界面,管理用户、角色、SSL 证书及所有已安装技能。安装后首次需访问 /setup 创建初始管理员账户,后续所有操作均在本地完成。
显著优点
1. 零依赖云端:安装后完全离线运行,无需 API 密钥,数据仅存于本地 SQLite
2. 企业级安全:强制 HTTPS、JWT 双令牌机制(15分钟访问+7天刷新)、PBKDF2-SHA256 密码哈希、审计日志全覆盖
3. RBAC 精细管控:基于角色的权限系统,支持多用户分级访问
4. 自动运维:内置定时任务清理过期会话、自动续期 Let's Encrypt 证书
5. Schema 驱动 UI:8 种通用组件(表格、表单、图表、看板等)自动渲染技能数据
潜在缺点与局限性
- Linux 专属:仅支持 Linux 系统,依赖 Python3/Node/npm/nginx/systemd/sudo
- 安装门槛高:需 root 权限配置系统服务、反向代理和 SSL
- 单节点架构:SQLite 存储,无内置高可用或集群能力
- 证书风险:Let's Encrypt 续期失败将导致 HTTPS 中断
- 无云同步:多服务器场景需手动同步用户数据
适合人群
- 拥有 Linux 服务器运维能力的中小企业 IT 管理员
- 需要本地化部署、数据不出境的合规敏感行业(金融、医疗、政务)
- 已使用 OpenClaw 生态、希望降低命令行使用门槛的团队
常规风险
| 风险类型 | 说明 |
|---------|------|
| 权限提升 | 安装脚本需 sudo,恶意篡改可导致系统级入侵 |
| 会话劫持 | JWT 令牌泄露可绕过认证,建议启用 httpOnly + Secure Cookie |
| 证书过期 | 自动续期依赖 cron,时区或网络故障会导致服务中断 |
| 密码泄露 | 临时密码需安全通道传递,默认无 MFA 支持 |
| 审计盲区 | 仅记录"变更操作",读操作无日志,完整溯源需配合 nginx 日志 |