cross-device-sync

🔄 GitHub驱动的跨端记忆同步

基于GitHub仓库实现OpenClaw跨设备记忆同步,支持双向同步与冲突处理,适合多设备用户保持数据一致性。

收藏
4.9k
安装
1.3k
版本
v1.0.0
CLS 安全性认证2026-06-25
点击查看完整报告 >

使用说明

核心用法

cross-device-sync 是专为 OpenClaw 设计的跨设备记忆同步技能,以 GitHub 私有仓库作为中央存储枢纽,实现多台设备间的记忆文件双向同步。用户通过 setup_cross_device_sync 完成初始化配置,输入 GitHub 仓库地址和个人访问令牌后,技能自动创建同步脚本并配置工作目录。日常使用中,,sync_now 执行即时双向同步——先从远程拉取最新更改,合并本地修改后再推送至云端;check_sync_status 则用于验证连接状态、检查脚本完整性及报告配置信息。此外,技能支持自动化定时同步选项,减少手动操作负担。

显著优点

该技能的最大优势在于依托 GitHub 成熟的版本控制基础设施,无需自建服务器即可实现可靠的跨设备同步。Git 原生的冲突处理机制为数据一致性提供了坚实保障,用户可通过提交历史追溯变更。双向同步设计确保任何设备上的更新都能及时传播,配合私有仓库设置,兼顾便利性与数据隐私。自动化脚本生成降低了技术门槛,非专业用户也能快速完成配置。

潜在缺点与局限性

技能存在明显的安全隐患::repoUrl 参数未经严格验证直接拼接到 shell 命令中,存在命令注入风险;敏感令牌通过命令行输入可能被 shell 历史记录捕获。功能层面,同步依赖网络连接和 GitHub 服务可用性,离线场景下无法同步;大文件或频繁同步可能触发 GitHub API 速率限制。此外,技能未提供图形化界面,纯命令行交互对新手不够友好,且缺乏内置的加密机制,仅依赖 GitHub 的私有仓库保护数据。

适合的目标群体

主要面向需要在 2-4 台设备间同步 OpenClaw 记忆文件的用户,如同时使用办公电脑、家用笔记本和移动设备的职场人士。适合已熟悉 Git 基础操作、拥有 GitHub 账户的技术用户,以及对数据隐私有要求、不愿使用第三方云同步服务的隐私敏感型用户。不适合完全无技术背景、或需要实时高频同步的协作场景。

使用风险

除安全报告指出的命令注入和敏感信息泄露风险外,常规使用中还应注意:Git 合并冲突时需手动解决,可能产生数据覆盖;长期未同步的设备可能出现大量冲突;依赖 fs-extra 但实际使用原生 fs 模块,存在轻微维护不一致风险;rm -rf 命令虽作用于临时目录,仍建议关注 Node.js 版本兼容性。

安全解读

核心用法

该Skill通过GitHub作为中央存储库,实现OpenClaw记忆文件在多台设备间的双向同步。核心流程包括:初始化设置(setup_cross_device_sync)配置GitHub仓库访问权限并创建同步脚本;即时同步(sync_now)执行拉取-合并-推送的完整流程;状态检查(check_sync_status)验证连接与配置完整性。

技术实现上,Skill依赖child_process.exec执行git命令,动态生成Shell脚本并授予755执行权限,同时拼接用户Token到HTTPS URL完成认证。

显著优点

  • 功能完整:覆盖初始化、同步、状态检查全流程,提供冲突处理与定时同步选项
  • 依赖精简:仅依赖fs-extra(无已知CVE),无重型框架
  • 网络规范:仅访问GitHub API,全程HTTPS/TLS加密
  • 开源透明:MIT协议,代码可审计,无隐藏功能发现

潜在缺点与局限性

安全风险突出

  • 命令注入repoUrltoken直接拼接到child_process.exec的命令字符串,未充分转义
  • Token泄露:GitHub Personal Access Token以明文形式处理,存在内存残留及日志输出风险
  • 脚本篡改:动态生成的.sh脚本若被恶意篡改,755权限将放大危害
  • 目录越界:访问$HOME目录并执行rm -rf类操作,存在符号链接攻击面

可信度约束:T3级个人开发者来源,非知名组织维护,长期维护稳定性存疑。

适合人群

  • 技术背景较强、能自行审计代码的用户
  • 对数据同步有刚需且能接受手动安全加固的用户
  • 拥有私有GitHub仓库且Token管理经验丰富的开发者

不适合:安全意识薄弱、无法承担Token泄露后果的普通用户。

常规风险

| 风险场景 | 后果 | 缓解建议 |
|---------|------|---------|
| Token泄露 | GitHub账户被恶意访问 | 使用Fine-grained Token并限制仓库范围,定期轮换 |
| 命令注入 | 系统命令被篡改执行 | 使用前审查`index.js`输入处理逻辑 |
| 脚本被篡改 | 任意代码执行 | 检查生成的`.sh`脚本内容,关闭自动执行 |
| 同步冲突 | 数据丢失或覆盖 | 启用Git版本控制,保留冲突分支 |
| 仓库公开误设 | 敏感记忆数据暴露 | 强制验证仓库为Private |

总体评估:功能实用但安全债务较重,建议仅作为过渡方案,优先等待官方或T1/T2来源的替代实现。

cross-device-sync 内容

手动下载zip · 9.5 kB
clawhub.jsonapplication/json
请选择文件