核心用法
clawhub-install 是一个应急安装工具,用于在官方 clawhub install 命令遭遇速率限制或故障时,通过 curl 直连 ClawHub CDN 下载并解压 skill 包至本地工作目录。
典型调用:
bash {baseDir}/scripts/install.sh <skill_name> [skill_name2] ...执行流程三步走:
1. 读取 OpenClaw 配置获取默认 workspace 路径
2. 向 https://wry-manatee-359.convex.site/api/v1/download?slug=<skill> 发起 HTTP 下载
3. 使用 unzip 解压到 <workspace>/<skill_name>,若目录已存在则先移除再重建
---
显著优点
- 绕过速率限制:直接 HTTP 下载,不受官方 CLI 令牌桶或 IP 限流影响
- 批量友好:单命令支持多 skill 顺序安装,减少重复操作
- 轻量依赖:仅依赖系统级工具 curl + unzip + openclaw CLI,无额外运行时
- 幂等处理:自动清理已存在目录,避免旧版本残留冲突
---
潜在缺点与局限性
| 维度 | 说明 |
|------|------|
| **来源未经审计** | 下载域名 `wry-manatee-359.convex.site` 非 ClawHub 官方主站,属第三方托管,存在供应链劫持或中间人攻击风险 |
| **无完整性校验** | 脚本未提供 SHA256/签名验证,无法确认包是否被篡改 |
| **版本锁定缺失** | 仅支持最新版下载,无法指定历史版本或回滚 |
| **网络硬编码** | 单点域名故障即导致服务不可用,无 CDN 冗余 |
| **权限隐患** | 脚本以当前 shell 权限执行 unzip 与目录操作,若 workspace 指向敏感路径可能造成数据覆盖 |
---
适合人群
- 官方 CLI 因企业代理或限流策略无法正常使用的高级用户
- 需要 CI/CD 自动化批量部署 skills 的 DevOps 工程师
- 能够自行审计下载域名可信度的安全敏感型用户
---
常规风险
1. 供应链攻击:若托管域名被劫持,可能下发恶意 skill 包
2. 数据丢失:rm -rf 式清理旧目录逻辑可能误删用户本地修改
3. 配置泄露:openclaw config get 可能暴露内部路径结构
4. 合规风险:绕过官方安装通道可能违反平台服务条款
建议仅在受控网络环境或离线沙箱中使用,并优先向官方渠道反馈限流问题。