核心用法
Tool Connector 是 OpenClaw 的本地工具集成中枢,采用10xProductivity方法论:Agent以用户身份直连各类服务,无需OAuth应用注册、无需IT审批、无云端中间件。
极简接入:仅需粘贴目标工具任意URL(如GitHub仓库链接、Jira工单地址),skill自动推断base URL、认证方式和API形态,生成对应连接配置。
两类认证模式:
- API Token模式(长期有效):GitHub、Jira、Confluence、Datadog、PagerDuty、Jenkins、Artifactory、Backstage、Bitbucket Server——用户手动将token写入
~/.openclaw/openclaw.json - SSO模式(短期会话):Slack、Outlook/Microsoft 365、Teams、Google Drive、Grafana——通过Python Playwright启动可见Chromium窗口完成人工SSO流程,自动捕获session cookie/token并同步至本地存储
会话生命周期管理:SSO token有效期各异(Slack/Grafana约8小时,Teams约24小时,M365约1小时,Google Drive数天至数周),提供--refresh-all等命令批量续期。
显著优点
| 维度 | 优势 |
|------|------|
| **隐私安全** | 100%本地执行,凭证仅存`~/.openclaw/openclaw.json`,零云端传输、零第三方存储 |
| **零摩擦** | 无需创建OAuth应用、无需填写IT工单、无需学习各平台授权流程 |
| **身份一致性** | Agent使用用户真实身份操作,审计轨迹与用户手动操作完全一致 |
| **可扩展性** | 提供完整方法论(`add-new-tool.md`),支持用户为任意新平台编写连接配方 |
| **透明可控** | SSO脚本开源可审计(`playwright_sso.py`),用户可见浏览器全流程 |
潜在缺点与局限性
- SSO依赖Playwright:需本地安装Chromium(约100MB+),首次配置需
pip install playwright && playwright install chromium - 会话过期需手动刷新:短期token不会自动续期,需周期性运行
--refresh-*命令 - SSO工具需图形环境: headed浏览器要求桌面环境,纯SSH/headless服务器需额外配置(如X11转发)
- 凭证存储为明文JSON:虽限制于用户home目录,但无额外加密层,多用户系统需配合文件权限管控
- 企业SSO策略可能拦截:部分企业环境对自动化浏览器检测敏感,可能触发MFA二次验证或阻断
适合人群
- 开发者/运维工程师:需快速集成Jira/GitHub/Grafana等工具链,厌烦反复配置OAuth
- 安全敏感团队:禁止第三方SaaS存储凭证,坚持数据本地驻留
- 平台工程团队:需批量为内部工具构建标准化Agent连接能力
- 个人效率用户:希望AI助手直接访问私人Google Drive/Outlook日程
常规风险
| 风险类型 | 说明 | 缓解措施 |
|----------|------|----------|
| **凭证泄露** | `~/.openclaw/openclaw.json`包含高权限token | 设置600文件权限,禁止git提交,配合全磁盘加密 |
| **SSO会话劫持** | Playwright捕获的session cookie若被恶意读取 | 定期刷新token,缩短有效期,隔离开发环境 |
| **浏览器自动化检测** | 企业SSO可能标记Playwright为"非信任设备" | 遵守各平台ToS,高风险场景改用API Token模式 |
| **令牌过期导致中断** | 自动化流程因SSO token过期失败 | 设置cron定时`--refresh-all`,或监控token有效期 |