核心用法
本技能提供一键上传文件到对象存储并获取公网访问链接的能力。用户只需提供本地文件路径或远程URL,技能自动完成下载(如为URL)、类型识别、安全上传和链接校验,最终返回可直接分享的HTTPS链接。
支持双平台:默认阿里云OSS,可选腾讯云COS。配置方式灵活,可通过OpenClaw平台环境变量注入或本地config.json管理凭证。
显著优点
1. 安全性设计突出:强制隔离凭证访问——仅upload.js进程内读取配置,AI/Agent严禁读取、输出或修改config.json及环境变量,多维度防范凭证泄露
2. 可靠性保障:上传后双重校验(SDK head确认对象存在 + HTTP HEAD确认公网可访问),失败不输出无效链接
3. 格式全覆盖:内置丰富MIME映射,支持图片/视频/音频/Office/代码/3D模型/压缩包等任意类型,未知类型 fallback 为octet-stream仍可下载
4. 智能命名:自动重命名为安全格式(随机前缀+时间戳+随机后缀),避免敏感信息泄露和文件名冲突
5. 平台适配完善:支持OpenClaw/ClawHub对话式一键安装,也支持本地自托管
潜在缺点与局限性
- 单文件100MB限制:大文件需自行分片或改用其他方案
- 公网暴露风险:默认设置public-read ACL,敏感文件需额外评估
- 配置复杂度:双厂商二选一配置,新手可能混淆阿里云与腾讯云的字段命名差异(accessKey vs secretId)
- Suspicious标记:因metadata未声明requires.env(避免平台误判),会被OpenClaw扫描器标注Suspicious,需人工了解设计意图
适合人群
- 需要快速分享文件、生成临时下载链接的开发者与内容创作者
- 使用OpenClaw/ClawHub、Cursor、Claude等AI编程工具,希望对话中直接完成上传的用户
- 已持有阿里云OSS或腾讯云COS资源的技术团队
常规风险
凭证管理是核心风险点。用户需确保:在私密会话中配置、不在截图/录屏中暴露密钥、定期轮换密钥、使用子账号最小权限原则。技能本身通过强制规则降低AI层面的泄露风险,但用户侧配置环境仍需警惕。