核心用法
OpenClaw Web Automation 是一个统一的网页自动化技能,采用双模式设计:
基础模式:无需凭证,可直接检查公开网站内容,如抓取新闻头条、监测公开数据等。适合快速信息获取场景。
高级模式:支持带认证流程的自动化,通过 credential_refs 引用外部安全存储的凭证,可处理登录、2FA验证等复杂流程,适用于航空公司里程查询、会员账户操作等场景。
通知集成:可选 iMessage 通知功能(依赖本地 BlueBubbles 连接器),可在任务完成后推送结果到指定手机号。
执行方式:通过 python -m openclaw_automation.cli run-query 调用本地 openclaw-automation-kit 实现,支持 --credential-refs-file、--credential-refs-env 或内联 --credential-refs 传递凭证引用,推荐文件方式以减少 shell 历史暴露风险。
显著优点
- 安全凭证管理:强制使用
credential_refs引用机制,禁止命令行直接输入密码,敏感数据通过 stdin 传递而非 argv - 本地化执行:完全依赖本地自动化套件,无云端依赖,数据不离开信任边界
- 2FA/CAPTCHA 人工介入:设计上保留人机协作节点,避免自动化绕过安全验证的道德与法律风险
- 灵活的凭证传递:支持文件、环境变量、内联三种方式,适应不同安全策略
- 重试机制:内置短周期重试与退避策略,应对临时性限流或超时
潜在缺点与局限性
- 外部依赖重:核心功能依赖用户本地安装的
openclaw-automation-kit,未随 skill 分发,存在版本兼容性风险 - iMessage 功能受限:通知功能需额外安装 BlueBubbles 连接器模块,且仅支持 macOS/iOS 生态
- 无内置凭证存储:需用户自行搭建安全凭证管理系统(如指定路径的 JSON 文件)
- 人机介入降低效率:2FA/CAPTCHA 步骤需人工处理,无法实现完全无人值守
- 信任边界模糊:作为"启动器"(launcher) 而非完整实现,实际安全责任部分转移至下游组件
- 平台锁定:iMessage 通知功能对非苹果用户不可用
适合人群
- 注重数据隐私、偏好本地自动化方案的技术用户
- 需要定期查询会员账户、里程积分等需认证信息的常旅客
- 具备一定 Python/CLI 基础,能自行配置凭证引用文件的用户
- 已部署 BlueBubbles 服务的苹果生态用户(如需通知功能)
- 能接受人工介入处理 2FA 的安全敏感型用户
常规风险
- 凭证引用泄露:
credential_refs.json文件路径或内容若权限配置不当,可能导致凭证索引暴露 - 本地依赖供应链风险:
openclaw-automation-kit的更新或漏洞直接影响本 skill 安全性 - 自动化合规风险:需确保对目标站点/账户拥有合法访问权限,避免违反服务条款
- 通知功能误配置:
--notify-imessage与--send-notification分设,但误操作可能导致敏感信息推送到错误号码 - shell 历史残留:不当使用内联
--credential_refs可能在 shell 历史中留下凭证引用轨迹