核心用法
paradoxfuzzle/custom-mysql 是一个专为 OpenClaw 框架设计的 MySQL 数据库交互技能,提供安全加固的记忆持久化能力。用户通过命令行接口执行两类操作:查询(query) 仅限 SELECT 语句,执行(exec) 用于 DML 操作但需交互确认。v2.0.0 引入 mem0 风格的记忆系统,支持时间衰减、情绪追踪、行为分析和社区级分析。
记忆类型覆盖五大维度:情景记忆(Episodic)、语义记忆(Semantic)、程序记忆(Procedural)、情绪记忆(Emotional)和突触记忆(Synaptic)。便利命令如 insert_interaction、insert_mood、insert_thought 等封装了复杂的数据插入逻辑,自动处理字段验证和关系映射。
显著优点
安全架构突出:采用多层防护策略——DDL 完全禁用、表级白名单(28 张授权表)、单语句执行限制、注释注入拦截、十六进制编码检测、路径遍历防护。凭证通过 .env 文件管理,配合 600 权限设置,避免命令行泄露风险。
记忆管理先进:实现 mem0 风格的分层记忆,支持优先级排序、自动衰减、过期时间设置。情绪追踪不仅记录状态,还关联触发话题和置信度,为个性化交互提供数据基础。
运维设计完善:提供数据保留策略建议(30-90 天滚动窗口)、完整用户删除脚本(rollback_user.sql)、外键约束防止孤儿数据,符合 GDPR 合规要求。
潜在局限
交互门槛:DML 操作强制交互确认虽提升安全,但限制了自动化批处理场景的应用。无程序化 API 接口,仅支持 Shell 命令调用。
部署复杂度:需要独立 MySQL 实例、专用低权限账户、手动执行安装向导,对轻量级用户不够友好。
生态锁定:深度绑定 OpenClaw 框架,表结构和记忆模型专为 AI 代理设计,通用数据库管理场景适用性有限。
适合人群
- 运行 OpenClaw AI 代理且需要长期记忆持久化的技术团队
- 注重数据安全与合规的企业级部署场景
- 需要情绪感知和个性化交互的高级 AI 应用开发者
- 具备 Linux 运维和 MySQL 管理经验的系统管理员
常规风险
| 风险类别 | 说明 | 缓解措施 |
|---------|------|---------|
| 凭证泄露 | `.env` 文件权限配置不当 | 严格遵循 600 权限,定期轮换密码 |
| 注入攻击 | 虽有多层过滤,自定义脚本仍可能引入漏洞 | 仅使用官方提供的 `sql_safe_exec.sh` 通道 |
| 数据膨胀 | 记忆表无自动清理,长期运行导致存储压力 | 按建议配置 30-90 天滚动删除策略 |
| 误操作删除 | 交互确认机制可能被社会工程学绕过 | 实施最小权限原则,审计日志记录 |
| 版本兼容性 | v2.0.0 架构变更较大,升级需迁移 | 参考 changelog 执行数据迁移脚本 |