核心用法
webclaw 是 OpenClaw 生态的官方 Web 管理仪表板,采用现代前后端分离架构(Next.js 16 + FastAPI),通过浏览器即可管理所有已安装技能。核心功能包括:
1. 可视化技能管理 — 自动根据 skill 的 Schema 渲染数据表格、表单、图表等 8 类通用组件,无需代码即可交互
2. 用户与权限体系 — 完整的 RBAC 实现,支持角色创建、用户管理、密码重置与账户禁用
3. 安全通信 — 集成 Let's Encrypt 自动 SSL 证书申请与续期,强制 HTTPS 访问
4. 会话管理 — JWT 双令牌机制(15 分钟访问令牌 + 7 天刷新令牌),支持强制全局登出
显著优点
- 零配置开箱即用:安装后访问
/setup即可创建管理员,自动渲染所有技能 UI - 企业级安全:PBKDF2-HMAC-SHA256 密码哈希、审计日志、速率限制、httpOnly Cookie
- 自托管完全离线:初始安装后无需外网,数据本地 SQLite 存储,无第三方 API 依赖
- 技能生态打通:统一入口管理多个 skill,支持通过前端直接触发 skill action
潜在局限
- 平台限制:仅支持 Linux,依赖 Python 3、Node.js、nginx、certbot 等系统组件
- 安装门槛:首次部署需 sudo 权限配置 systemd 服务和反向代理
- 单节点架构:SQLite 存储限制高并发场景,无内置集群或多实例支持
- SSL 依赖外部:证书续期依赖 Let's Encrypt 可用性,内网部署需手动处理证书
适合人群
- 需要为 OpenClaw 技能集提供图形化管理界面的系统管理员
- 偏好浏览器操作而非 CLI 的企业用户
- 具备 Linux 服务器运维能力、需要本地部署 ERP/业务系统的中小团队
常规风险
- 初始安装风险:脚本执行
sudo命令并克隆 GitHub 代码,需审计scripts/install.sh来源 - 会话劫持:JWT 令牌若泄露可被利用,建议配合 VPN 或内网访问
- 权限提升:RBAC 配置错误可能导致普通用户访问敏感 skill action
- SSL 配置失败:域名解析或防火墙配置不当会导致 HTTPS setup 中断,需手动排查 nginx
- 数据未加密:SQLite 文件本地明文存储,需确保服务器磁盘加密或物理安全