核心用法
WebClaw 是 OpenClaw 生态的官方浏览器管理面板,采用 Next.js + FastAPI 双栈架构,通过 nginx 反向代理对外提供服务。安装后访问 https://<服务器>/setup 创建首个管理员账户,即可在侧边栏浏览所有已安装技能。支持 HTTPS 自动部署(Let's Encrypt + certbot)、JWT 双令牌认证(15 分钟访问令牌 + 7 天刷新令牌)以及基于角色的访问控制(RBAC)。
核心工作流包括:
1. 状态监控:status 查看服务、SSL、用户统计
2. 用户管理:create-user、reset-password、disable-user 等全生命周期管理
3. 证书维护:setup-ssl --domain <域名> 一键启用 HTTPS,renew-ssl 自动续期
4. 会话安全:list-sessions、clear-sessions 实现强制登出与审计
显著优点
- 零配置可视化:8 种通用 UI 组件(表格、表单、图表、看板等)自动根据技能 Schema 渲染,无需前端开发
- 企业级安全:PBKDF2-HMAC-SHA256(60 万次迭代)密码哈希、全量操作审计日志、nginx 层速率限制(认证 5/分钟、写入 30/分钟)
- 基础设施完备:SQLite 本地存储、systemd 服务托管、自动 SSL 证书生命周期管理
- 隔离性:安装后完全离线运行,无外部 API 依赖,无凭证上传
潜在局限
- 平台绑定:仅支持 Linux,依赖 Python3、Node、npm、nginx、certbot、sudo 等系统级组件
- 单节点架构:SQLite 与本地文件存储限制横向扩展,不适合高并发或多节点部署
- 域名前置要求:SSL 自动化需可公网访问的域名,内网 IP 仅能用自签名证书手动配置
- 权限提升风险:安装脚本需 sudo 配置系统服务,供应链攻击面需审计 GitHub 源与 pip/npm 依赖
适合人群
- 需要为团队提供图形化 OpenClaw 操作界面的系统管理员
- 缺乏 CLI 熟练度但需执行技能动作的终端用户
- 必须通过 HTTPS 与 RBAC 满足合规审计的企业环境
常规风险
- 会话劫持:JWT 刷新令牌存储于 httpOnly Cookie,仍需防范 XSS 与 CSRF
- 证书过期:尽管有自动续期,仍需监控 cron 任务执行状态
- 权限扩散:RBAC 配置错误可能导致技能动作越权访问
- 本地数据库泄露:SQLite 文件权限需严格限制(建议 0600),备份时需加密