核心用法
本技能为用户提供极简的云存储上传能力,支持将本地文件或远程 URL 一键上传至阿里云 OSS 或腾讯云 COS,并返回可直接在浏览器打开或分享的 HTTPS 公网链接。执行流程高度自动化:解析输入 → 下载(若为 URL)→ 检查文件大小(<100MB)→ 执行上传脚本 → SDK 与 HEAD 双重校验 → 返回有效链接或报错退出。
用户可通过 --provider 参数显式指定云厂商,未指定时按「阿里云 > 腾讯云」的优先级自动选择。存储路径采用智能分层结构 skill/YYYY/MM/DD/<类型>/文件名,自动按日期与文件扩展名归类,便于后续管理。
显著优点
1. 双平台兼容:同时支持阿里云 OSS 与腾讯云 COS,用户可按需选择或混合使用。
2. 输入灵活:既支持本地文件路径,也支持 HTTP/HTTPS URL,脚本内部自动处理下载与上传。
3. 安全优先设计:凭证仅由 scripts/upload.js 在进程内读取,AI/Agent 被严格禁止以任何方式读取、输出或修改 config.json 及环境变量,从根本上杜绝密钥泄露风险。
4. 上传即可用:采用 SDK head 校验 + 公网 HEAD 请求双重验证,确保返回的链接真实可访问,避免「上传成功但链接无效」的尴尬。
5. MIME 类型全覆盖:内置丰富的 MIME 映射表,覆盖图片、视频、音频、文档、源码、3D 模型等数百种格式,未知类型自动降级为 application/octet-stream,确保任何文件均可正常上传访问。
6. OpenClaw 原生集成:支持通过 openclaw.json 注入环境变量,无需本地配置文件即可运行,适合云端部署场景。
潜在缺点与局限性
1. 文件大小限制:单文件硬性限制 100MB,大文件需分片或改用其他方案。
2. 公网暴露风险:上传时默认将对象 ACL 设为 public-read,生成的链接可被任何人访问,不适合敏感或私密文件。
3. 依赖云厂商凭证:必须提前配置有效的 AccessKey/SecretKey,且需确保存储桶策略允许公共读权限,否则校验失败无法返回链接。
4. 命名随机化:文件名被强制改写为随机前缀+时间戳+随机数字格式,原文件名信息丢失,不利于依赖原文件名的场景。
5. 无版本管理:同名文件(按随机命名逻辑几乎不可能重复)上传会直接覆盖或创建新对象,无内置版本控制机制。
适合人群
- 需要快速获取文件公网直链的开发者、内容创作者、运营人员
- 在 OpenClaw/ClawHub 平台寻求开箱即用的云存储集成方案的用户
- 已将业务部署在阿里云或腾讯云,希望复用现有存储资源的技术团队
- 需要自动化批量上传并获取可访问链接的脚本化工作流用户
常规风险
- 凭证泄露:尽管技能设计了多重防护,若用户在非受控环境(如公共 CI/CD 日志、截图、录屏)中手动暴露
config.json或环境变量,仍可能导致密钥泄露。建议定期轮换密钥、使用子账号最小权限策略。 - 公网链接传播:一旦链接生成,任何获得该链接的人均可下载文件,若误传敏感内容可能造成数据泄露。
- 存储桶配置错误:若存储桶策略禁止
public-readACL,或自定义域名/CDN 配置不当,将导致上传后校验失败,需用户自行排查云控制台设置。 - 成本风险:高频或大量文件上传将产生云厂商存储与流量费用,需关注账单与生命周期管理策略。