核心功能
Shortcut Skill 提供完整的 Shortcut.com(原 Clubhouse)项目管理能力,基于官方 REST API v3 实现。核心能力覆盖:
- 故事管理:创建、搜索、更新状态、添加评论、设置估点、关联标签
- 史诗管理:创建史诗、查询史诗内故事、查看完成统计
- 工作流操作:状态流转(Backlog → Development → Review → Complete)、依赖关系建立(blocks)
- 团队协作:查询团队成员、按负责人过滤故事
显著优点
1. 安全编码规范:强制使用 jq -n --arg 构建 JSON,彻底杜绝 shell 注入风险
2. 完整读写能力:覆盖读(GET/搜索)、写(POST/PUT/PATCH)、关联(story-links)全操作
3. 灵活的认证方式:支持持久化存储(~/.openclaw/secrets/shortcut)或会话级环境变量
4. 批量操作支持:提供依赖 references/create-stories.md 的批量创建能力
潜在局限
- Token 权限无细分:Shortcut API Token 具有完整成员权限,无法限制只读或特定项目访问
- 状态 ID 非固定:工作流状态 ID 因账户而异,需额外调用
/workflows确认 - 速率限制:200 req/min,批量操作时需注意
- 无 OAuth 支持:仅支持个人 API Token,企业级 SSO 场景需额外考量
适合人群
- 习惯命令行工作流的开发者、项目经理
- 需要快速批量操作 Shortcut 故事的自动化场景
- 已在使用 Shortcut 作为主力项目管理工具的技术团队
常规风险
| 风险项 | 说明 | 缓解建议 |
|--------|------|----------|
| Token 泄露 | 全权限 Token 泄露可导致项目数据被篡改 | 使用 600 权限文件存储,定期轮换,避免提交到版本控制 |
| 误操作覆盖 | 批量更新缺乏交互确认 | 生产环境操作前先用 `--dry-run` 逻辑验证或备份数据 |
| 依赖关系误建 | 错误配置 blocker 关系可能导致流程阻塞 | 建立依赖后人工复核关键路径 |
使用建议
首次配置后务必执行 curl $BASE/workflows | jq 确认状态 ID,避免硬编码导致状态流转失败。对于敏感项目,建议配合 Shortcut 的审计日志功能追踪 API 操作来源。