核心用法
本技能提供无脚本依赖的Govee OpenAPI手动控制方案,完全基于标准curl命令操作。用户需先访问 developer.govee.com 注册并获取API密钥,按指南创建~/.openclaw/secrets/govee.env文件安全存储。通过三步完成设备控制:
1. 设备发现:GET /devices 列出账户下所有支持设备,获取deviceID和model型号
2. 状态查询:GET /devices/state 查看当前开关、亮度、颜色等状态
3. 指令下发:PUT /devices/control 发送电源开关(turn on/off)、亮度调节(1-100)、RGB颜色设置等命令
所有命令均通过HTTPS直达Govee官方API端点,响应格式为JSON,成功返回{"code":200}。
显著优点
- 零依赖入侵:无需安装Python/Node.js运行时或第三方SDK,纯shell环境即可运行
- 透明可控:每条curl命令完全可见,无黑盒操作,便于审计和故障排查
- 权限最小化:明确限制仅访问
developer-api.govee.com和developer.govee.com两个域名 - 密钥隔离:强制采用per-user secrets文件模式,600权限限制,避免密钥混入代码库或聊天记录
潜在局限
- 手动配置负担:需用户自行完成官网注册、设备绑定、密钥申请等流程,无法一键自动化
- 设备兼容性限制:仅支持Govee官方OpenAPI已接入的设备,部分新款或局域网-only设备可能无法识别
- 速率限制:API存在
429限流,高频批量操作需自行实现退避逻辑 - 无状态持久化:每次控制均为单次HTTP请求,需外部维护设备状态缓存
适合人群
- 追求最小攻击面的隐私敏感用户(拒绝安装厂商APP或第三方SDK)
- 需要将Govee灯具集成到现有shell工作流的系统管理员/开发者
- 在受限环境(如Docker容器、IoT网关)中运行轻量级控制的场景
常规风险
| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 密钥泄露 | API密钥具备设备控制权,泄露可导致灯具被恶意操控 | 强制600权限文件存储,禁止shell历史记录,聊天中自动过滤 |
| 中间人攻击 | 虽使用HTTPS,但需确保证书链完整 | 依赖系统CA证书,curl默认验证SSL |
| 误操作批量影响 | 技能内置"先询问再批量操作"guardrail | 默认单次设备操作,多设备变更需显式确认 |
| 服务不可用 | Govee云端API故障或账户异常 | 本地无fallback,需检查`code`非200时重试或告警 |