综合评估:API Keys UI v2.0.0
API Keys UI是OpenClaw生态中专门解决API密钥安全管理的官方插件,采用Vault-backed架构将密钥从明文配置迁移至加密文件存储。核心机制是将~/.openclaw/secrets.json(权限0600)作为安全 vault,通过SecretRef对象在配置中引用,实现"AI代理永不接触密钥"的安全承诺。
核心用法:安装后自动在Settings面板注册"API Keys"标签页,支持动态扫描全配置发现密钥(涵盖env.*、skills.*.apiKey、TTS配置等路径),一键批量迁移旧版明文配置,单密钥保存即自动配置file provider并重载secrets运行时。
显著优点:安全性设计扎实——0600文件权限、SecretRef解耦、直接RPC绕过AI代理层级;用户体验流畅——迁移按钮智能检测、状态徽章实时反馈(VAULT/PLAINTEXT/NOT SET)、已知17家服务商自动识别并附外链;架构集成度高——原生使用OpenClaw Secrets System,支持env/exec provider扩展。
潜在局限:当前仅支持file provider作为默认后端,高级用户若需HashiCorp Vault等外部密钥管理需手动配置;文件路径固定于~/.openclaw/,多用户系统或容器化部署需额外处理持久化与权限;密钥删除操作不可逆(vault与配置同步清理),误操作恢复依赖备份。
适合人群:所有OpenClaw用户(尤其是使用≥2026.1.0版本者)、多API密钥管理需求的开发者、对密钥泄露风险敏感的企业/个人、希望零配置安全升级的原生配置用户。
常规风险:文件系统权限依赖主机环境,若宿主被入侵vault文件仍可能暴露;SecretRef解析失败时(如vault文件损坏)会导致服务启动失败;迁移过程短暂存在密钥双份存储窗口;插件本身代码若被篡改可能伪造RPC响应。建议配合文件系统加密与定期备份使用。