核心功能
ClawTime 是专为 OpenClaw 设计的本地化 Web 聊天前端,采用 Ed25519 密钥对实现设备级网关认证,通过 WebSocket 与 OpenClaw 网关通信。核心特性包括:
- Passkey 认证:基于 WebAuthn 标准的 Face ID/Touch ID 生物识别登录
- 语音合成:集成 Piper TTS 引擎,支持自定义语音命令管道
- 3D 虚拟形象:可配置 Bot 名称与表情符号头像
- 零公网暴露:通过 Cloudflare Tunnel 内网穿透,无需开放本地端口
显著优势
1. 隐私优先:完全自托管,对话数据不经过第三方服务
2. 无密码体验:Passkey 替代传统密码,防钓鱼且跨设备同步
3. 语音交互:本地 TTS 引擎避免云端语音 API 的延迟与隐私风险
4. 网关深度集成:直接调用 OpenClaw 原生能力,非 HTTP 代理模式
潜在局限
- 域名依赖:必须拥有 Cloudflare 托管的域名,免费套餐即可
- Apple 生态绑定:Passkey 注册强制要求 Safari,Chrome/Firefox 受限
- Node.js 版本敏感:明确要求 v22+,旧版本可能触发依赖冲突
- TTS 安全风险:
{{TEXT}}模板插值存在命令注入漏洞,需严格过滤 shell 元字符
技术门槛
- 需熟练操作 Cloudflare DNS、cloudflared CLI、launchd 服务管理
- 设备认证机制复杂(SHA-256 设备 ID、SPKI 编码、签名负载格式),故障排查难度较高
- Ed25519 密钥对损坏时需手动删除
~/.clawtime/device-key.json重建
适用人群
- 已部署 OpenClaw 网关的进阶用户
- 重视数据主权、拒绝 SaaS 聊天服务的隐私敏感者
- 愿意维护域名、TLS 证书、本地服务的自托管爱好者
- 需要为家庭/小团队搭建私有化 AI 对话入口的技术管理者
常规风险
- 命令注入:TTS_COMMAND 模板若未过滤用户输入,可导致任意代码执行
- 密钥泄露:GATEWAY_TOKEN 与 SETUP_TOKEN 建议通过 macOS Keychain 管理,避免明文存储
- 中间人攻击:Cloudflare Tunnel 虽提供 TLS 终止,但本地
localhost:3000仍为 HTTP,需确保隧道配置正确 - 会话固定:Setup Token 长期有效,需妥善保管注册 URL