WebClaw

🖥️ 零代码技能仪表盘 · 自动 HTTPS · RBAC 权限

OpenClaw 的 Web 仪表盘系统,基于 Next.js + FastAPI 提供零代码 UI 渲染、JWT 认证、RBAC 权限管理和 HTTPS 自动配置,适合需要浏览器管理多技能的企业用户。

收藏
8k
安装
1.6k
版本
1.0.14
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

WebClaw 是 OpenClaw 生态的浏览器管理界面,通过 Schema-driven 动态渲染 为任意已安装技能自动生成表单、表格、图表和 AI 聊天界面,无需为每个技能编写前端代码。

首次使用流程:安装完成后,管理员访问 https://YOUR_SERVER/setup 创建首个账户,随后即可在侧边栏查看所有已安装技能。支持通过自然语言指令快速管理:创建用户 (create-user)、配置 SSL (setup-ssl)、重置密码 (reset-password) 等 12 项核心操作。

部署架构:Next.js 16 前端(3000 端口)+ FastAPI 后端(8001 端口)+ Nginx 反向代理(80/443),数据存储于本地 SQLite,零外部依赖。

显著优点

1. 零代码 UI 生成:8 种通用组件(DataTable、FormView、ChatPanel 等)自动适配任意技能的 action 返回格式,大幅降低多技能管理成本
2. 企业级安全:强制 HTTPS(Let's Encrypt 自动续期)、PBKDF2-HMAC-SHA256 密码哈希、JWT 双令牌机制、RBAC 细粒度权限、全量审计日志

3. 开箱即用的用户管理:完整的用户生命周期管理(创建/禁用/密码重置/会话清理),临时密码机制便于安全分发

4. 轻量自托管:单服务器即可运行,SQLite 本地存储,无需云服务商锁定

潜在缺点与局限性

  • Linux 独占:仅支持 Linux 系统,Windows/macOS 用户需使用虚拟机
  • sudo 依赖:安装和 SSL 配置需要 root 权限,共享主机环境受限
  • 供应链风险:核心代码从 GitHub 克隆(固定标签 v1.0.10),非完全离线包;pip/npm 依赖来自公共仓库
  • SQLite 瓶颈:高并发场景下可能遇到锁竞争,未内置 PostgreSQL/MySQL 迁移路径
  • 域名前置要求:HTTPS 配置需提前拥有可解析域名,IP 直连无法启用 SSL

适合人群

  • 需要为团队提供 统一 Web 管理入口 的 OpenClaw 管理员
  • 偏好 自托管、数据本地化 的中小型组织
  • 具备基础 Linux 运维能力、拥有独立服务器/VPS 的技术负责人
  • 对 RBAC 权限分层有需求的多租户场景

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 会话劫持 | JWT 访问令牌 15 分钟有效期,泄露后存在短暂窗口 | 启用 httpOnly 刷新令牌、支持 `clear-sessions` 紧急失效 |
| 密码泄露 | 临时密码通过 bot 输出,可能被日志记录 | 强制首次登录修改密码、建议使用安全通道二次传递 |
| SSL 配置失败 | 域名解析错误或防火墙阻挡导致证书申请失败 | 安装前验证 80/443 端口开放、DNS A 记录正确 |
| 供应链污染 | GitHub/npm/pip 仓库被攻陷 | 固定版本标签、可审计 `scripts/check_deps.sh` 依赖校验 |
| 权限提升 | sudo 授予安装脚本过大权力 | 审计 `scripts/install.sh` 内容、最小权限原则配置 nginx/systemd |

安全等级评定

综合加密强度、认证机制、审计覆盖和供应链透明度,评定为 A 级。建议在关键部署前执行独立渗透测试,并监控 audit_log 表异常访问模式。

WebClaw 内容

scripts文件夹
手动下载zip · 12.1 kB
check_deps.shtext/x-shellscript
请选择文件