clawbridge

🌉 轻量快捷的商业线索发现助手

作为 Clawbridge 生态的轻量聊天触发器,让用户通过 OpenClaw 一键启动商业线索发现,快速获取候选结果 Vault 链接。

收藏
9.1k
安装
2k
版本
v1.1.1
CLS 安全性认证2026-06-04
点击查看完整报告 >

使用说明

核心用法

Clawbridge Skill 是一个轻量级的聊天触发器,旨在通过 OpenClaw 对话界面无缝调用本地 Clawbridge CLI 工具。用户只需在聊天中输入 /clawbridge/clawbridge --profile myprofile,Skill 便会执行本地安装的 clawbridge run 命令,解析标准输出中的 VAULT_URLCANDIDATES_COUNT 等机器可读行,并返回格式化的发现结果摘要与 Vault 审查链接。整个流程如同在终端执行命令一样直接,但集成在聊天工作流中,无需切换上下文。

显著优点

该 Skill 采用"薄触发器"(Thin Trigger)架构设计,业务逻辑完全委托给外部的 Clawbridge Runner,自身仅负责命令执行与结果解析,这种解耦设计带来了多重优势:首先,功能边界清晰,Skill 不处理敏感的业务逻辑或 Prompt 构建,降低了维护复杂度;其次,透明度极高,用户明确知道每次调用都会触发本地 CLI 执行,无隐藏操作;最后,集成体验流畅,将原本需要在终端执行的操作转化为聊天命令,特别适合已经在使用 OpenClaw 作为工作中枢的用户,实现了发现流程的即时启动。

潜在局限

尽管设计简洁,该 Skill 仍存在明显局限。功能层面极为单一,仅作为触发器存在,无法脱离 Clawbridge CLI 独立运行,若未安装 CLI 则完全失效。安装链路存在安全风险,推荐安装方式采用了业界公认高风险的 curl | bash 模式,从网络动态下载并执行脚本,缺乏校验机制。此外,来源可信度为 T3 级(个人开发者账号),且依赖外部域名 clawbridge.cloud 的可用性,存在供应链与服务连续性风险。

目标群体

此 Skill 最适合已深度使用 Clawbridge 产品进行商业线索发现的用户群体,特别是那些希望将线索发现流程集成到 OpenClaw 聊天工作流中的销售运营团队。对于习惯命令行操作但寻求更便捷触发方式的技术型销售,以及需要快速在团队聊天中共享发现结果的场景尤为适用。不适合对供应链安全要求极高的企业环境,或完全无法验证 Clawbridge 产品可信度的谨慎型用户。

使用风险

主要风险集中在供应链与依赖管理方面。安装脚本通过管道从远程服务器直接执行,存在中间人攻击或服务器被攻破后的代码注入风险。Skill 本身虽为纯 Markdown 文档无直接危害,但引导用户执行未经验证的远程脚本。此外,依赖外部服务 clawbridge.cloud 的持续可用性,若服务中断或域名变更,将导致功能失效。建议用户在执行安装前手动下载并审查脚本内容,避免直接使用管道命令,同时验证上游 Clawbridge 产品的商业可信度。

安全解读

核心用法

Clawbridge Skill 是一个极简触发器(Thin Trigger),它将 Clawbridge 发现工作流嵌入 OpenClaw 聊天环境。用户输入 /clawbridge 命令后,Skill 在本地执行 clawbridge run CLI,解析标准输出中的 VAULT_URLCANDIDATES_COUNT 等字段,并在聊天中返回结果摘要。支持 --profile 参数指定配置文件。

该 Skill 不处理任何业务逻辑——发现策略、提示词构建、候选人排序、Vault 上传等全部委托给外部 Clawbridge Runner。

显著优点

  • 零依赖设计:Skill 本身无第三方依赖,攻击面极小
  • 即装即用:通过 curl|bash 一键安装 Clawbridge 运行环境
  • MIT 开源:代码透明,可自由审计
  • 隐私友好:仅解析本地命令输出,不收集或上传用户数据

潜在缺点与局限性

1. 动态代码加载风险:安装脚本采用 curl -fsSL | bash 模式(L1 级),用户无法在执行前审查代码内容,存在供应链攻击隐患
2. 来源可信度受限:维护者为个人开发者(moltlife / lich2000117),无知名组织背书,评定为 T3 级别

3. 外部域名依赖clawbridge.cloud 域名注册信息未经验证,存在劫持或过期后被恶意收购的风险

4. 功能单一:仅作为命令转发层,无法脱离 Clawbridge CLI 独立运行

适合人群

  • 已在使用 Clawbridge 且希望获得聊天快捷入口的现有用户
  • 愿意审查远程脚本、接受 T3 来源风险的技术用户
  • 对隐私敏感但可接受本地命令执行的企业环境(需额外安全审查)

常规风险

  • 供应链攻击:远程安装脚本被篡改可导致恶意代码执行
  • 域名劫持:clawbridge.cloud 若被恶意控制,后续安装将下载不可信代码
  • 误信风险:T3 来源意味着维护者身份未经第三方验证,需自行承担信任成本

建议生产环境使用前,手动下载并审计安装脚本,或考虑直接使用 Clawbridge CLI 而不安装此 Skill。

clawbridge 内容

手动下载zip · 2.5 kB
package.jsonapplication/json
请选择文件