核心用法
Skill Releaser 是 OpenClaw 生态中的技能发布流水线引擎,专为将内部开发技能安全、合规地发布至公开平台(ClawhHub/GitHub)而设计。用户只需持有完整的 SKILL.md 文件,即可触发"一句话发布"——其余结构文件、安全审查、版本控制均由本技能自动完成。
完整发布流程(11步闭环)
| 阶段 | 关键动作 | 用户介入点 |
|------|---------|-----------|
| **Step 1-2** | 结构脚手架与就绪检查:从 SKILL.md 提取元数据,自动生成 `skill.yml`、`README.md`、`CHANGELOG.md`、测试框架等8项必需文件 | 无 |
| **Step 3-5** | 创建私有暂存仓库,执行深度 OPSEC 扫描,清理内部敏感信息 | 无 |
| **Step 6-8** | **双审核机制**:Agent 生成审查报告 → 推送至私有仓库 → **用户通过移动端(Telegram等)审查实际文件并回复审批** | ✅ **硬门槛** |
| **Step 9-10** | 用户批准后:孤儿分支强制推送(擦除历史)、仓库转公开、ClawhHub 发布 | 自动执行 |
| **Step 11** | 状态追踪与记录归档 | 无 |
关键设计亮点
- 零配置发布:仅需 SKILL.md,其余文件智能派生
- OPSEC 前置:深度扫描 + 发布副本隔离(不改源文件)
- 移动优先审查:仓库即审查产物,用户用手机浏览器即可完整审阅
- 历史清零机制:孤儿分支 + 强制推送确保无敏感提交泄露
- 多会话恢复:私有暂存仓库存续状态,支持跨会话接力
---
显著优点
1. 安全架构严谨
- 双副本策略:内部版本与发布副本物理隔离,OPSEC 修复不污染源仓库
- 强制审批闸门:未经用户明确 "approve" 指令,绝不触发公开化
- 历史擦除保障:发布时刻彻底重置 git 历史,消除迭代过程中的敏感信息残留
2. 自动化程度极高
- 8/8 结构分自动达成,覆盖从元数据提取到测试框架生成的全链路
gh+clawhhubCLI 原生集成,无需人工切仓库、改权限
3. 审查体验优化
- 审查产物 = 实际 GitHub 仓库,非文本摘要,用户所见即最终发布形态
- Telegram/Discord/Signal 原生集成,移动端友好
4. 扩展性与健壮性
- 支持多技能并行处于不同发布阶段
- 详细错误处理表覆盖认证、命名冲突、CLI 缺失等常见故障
---
潜在缺点与局限性
| 局限 | 说明 |
|------|------|
| **依赖外部 CLI 工具链** | 必须预装 `gh`(GitHub CLI)与 `clawhub`,且需有效认证状态 |
| **单点审批瓶颈** | 用户不响应则流程永久挂起,无超时自动降级机制 |
| **LICENSE 固化** | 默认仅支持 MIT,如需 GPL/Apache 等需手动覆盖 |
| **移动端审查深度受限** | 虽可浏览代码,但复杂 diff 对比体验仍逊于桌面 IDE |
| **孤儿分支的协作代价** | 历史清零意味着丢失 `git blame` 追溯能力,对需审计贡献者的场景不利 |
---
适合人群
- 技能开发者:已有成熟 SKILL.md,希望快速、安全地开源发布
- DevSecOps 负责人:需要标准化、可审计的技能发布流程
- 多技能维护团队:并行管理多个技能的不同发布阶段
- 隐私敏感型组织:要求严格 OPSEC 审查与历史清理的合规场景
---
常规风险
| 风险等级 | 场景 | 缓解措施 |
|---------|------|---------|
| **高** | OPSEC 扫描误报 CLEAN,实际残留敏感信息 | 建议配合人工抽查 `references/` 与 `scripts/` 目录 |
| **中** | 用户误操作 "approve" 未仔细审查 | 明确指令设计(`revise:{反馈}` / `reject`),降低误触概率 || **中** | `gh` 或 `clawhub` CLI 认证过期导致流程中断 | Step 3/10 的错误处理表已覆盖,需人工重认证 |
| **低** | 孤儿分支强制推送失败(权限不足) | 依赖 `gh` 的仓库所有权验证,失败时明确报错 |
---
来源可信度说明
本技能文档为 OpenClaw 官方发布的技能规范文件(版本 1.1.0),描述的是自身实现的发布流程,属于自指性系统文档。其设计模式参考 GitHub Flow、GitLab CI/CD 安全发布最佳实践,以及 OPSEC(Operations Security)军事标准的信息清理流程。