Launchthatbot Git Team Ops

🛠️ 多代理 GitOps 角色权限管家

为OpenClaw代理提供基于角色的GitOps协作能力,区分初级(编码+PR)与高级(审核+合并+发布)权限模式,支持托管应用、自建应用、PAT三种认证方式。

收藏
2.1k
安装
989
版本
0.1.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

launchthatbot-git-team-ops 是一款面向 OpenClaw 多代理协作场景的 GitOps 技能,通过严格的角色隔离实现安全的团队级代码仓库操作。该技能将代理划分为 junior(初级)和 senior(高级)两种模式:

Junior 模式权限

  • ✅ 从 main 分支创建功能分支
  • ✅ 提交限定范围的代码变更
  • ✅ 推送分支并发起 Pull Request(需附测试说明)
  • ❌ 禁止合并 PR、强制推送受保护分支、修改 .github/workflows(除非高级用户明确批准)

Senior 模式权限

  • ✅ 审核并合并 Junior 的 PR
  • ✅ 强制执行分支保护检查
  • ✅ 更新工作流模板与 CODEOWNERS
  • ✅ 触发发布/部署流程
  • ⚠️ 强制要求:保持 PR 小而聚焦、必须通过 CI 检查、拒绝直接提交至 main(自动化提交除外)

认证机制

| 模式 | 说明 | 安全等级 |
|------|------|---------|
| **managed-app**(默认) | 使用平台端点 + 短期 onboarding token,无需登录 LaunchThatBot,IP 限流(匿名 3 个并发) | 较高 |
| **byo-app** | 用户提供 GitHub App ID、Installation ID、私钥,仅使用 installation token | 高 |
| **pat** | 仅作后备方案,建议迁移至 App 模式 | 较低 |

显著优点

1. 角色最小权限原则:通过硬编码策略而非依赖 GitHub 权限,防止代理越权操作
2. 标准化 onboarding:预置 junior-pr-validate.ymlsenior-release-control.yml 等工作流模板,快速建立 CI/CD 基线

3. 多认证层设计:支持从托管到自托管的灵活部署,适应企业安全合规要求

潜在局限

  • 依赖 LaunchThatBot 平台服务(managed-app 模式),存在供应商锁定风险
  • 短期 token 虽安全但增加会话管理复杂度
  • 角色策略为静态配置,暂不支持自定义角色或细粒度策略调整
  • 匿名 IP 限流(3 个并发)可能限制大规模团队同时部署

适合人群

  • 采用 OpenClaw 多代理架构的技术团队
  • 需要为 AI 代理设定明确代码仓库边界的 DevSecOps 团队
  • 寻求 GitOps 最佳实践落地的中小规模组织

风险提示

1. Token 泄露风险:onboarding token 虽短期有效,但仍需在传输和日志中严格保护
2. 权限升级路径:managed-app 模式下的匿名限流可能被恶意利用进行资源耗尽攻击

3. 分支保护绕过:技能本身无法强制执行 GitHub 原生分支保护,需配合仓库设置使用

4. 供应链依赖:工作流模板来自该技能包,需验证模板来源完整性

Launchthatbot Git Team Ops 内容

templates文件夹
github文件夹
workflows文件夹
手动下载zip · 4.7 kB
junior-pr-validate.ymltext/plain
请选择文件