核心用法
OpenClaw ↔ n8n Orchestrator 是一个面向自主代理与确定性工作流集成的生产级技能生成器。它解决 LLM 代理直接存储 API 凭证的安全隐患,通过 代理编排模式(Proxy Orchestration Pattern)将所有外部 API 调用路由至 n8n 的加密凭证管道。
五种操作模式:
- Egress(出口):OpenClaw 触发 n8n Webhook,生成完整的技能目录(SKILL.md + trigger.sh)
- Ingress(入口):n8n 通过 Gateway
/v1/responses将结果推送回代理 - Bidirectional(双向):完整的凭证隔离闭环,人工在 n8n UI 中配置凭证后锁定工作流
- n8n-claw 架构:将代理核心迁移至 n8n 的 Supabase+RAG 范式
- ClawHub 发布:打包技能至官方注册表
关键安全机制:
- 代理永不接触外部 API 凭证(Slack、GitHub 等)
- Webhook Secret 通过环境变量注入,支持 Header Auth 验证
set -euo pipefail+urllib.parse.quote输入净化防止 Shell 注入- 可选
exec.approval: true强制人工确认每条 Shell 命令
显著优点
| 维度 | 优势 |
|------|------|
| **安全架构** | 实现真正的凭证隔离(air-gap credential provisioning),黑盒 LLM 变为可审计的玻璃盒 |
| **成本优化** | 确定性循环在 n8n 零 token 成本运行,复杂推理才调用 Claude/GPT-4 |
| **可扩展性** | SkillPointer 模式支持 20+ Webhook 技能动态加载,启动 token 从 8K 降至 200 |
| **部署成熟** | 提供完整的 Docker Compose 模板、网络拓扑、失败模式对照表 |
| **合规透明** | 强制 Security Manifest、Trust Statement、Model Invocation Note 等 ClawHub 合规章节 |
潜在缺点与局限性
1. 架构复杂度:需要同时运维 OpenClaw Gateway(默认 18789)和 n8n(5678),网络拓扑配置不当易导致连接失败
2. 人工瓶颈:凭证配置和 Workflow 锁定必须由人工在 n8n UI 完成,无法实现完全自动化部署
3. Ingress 风险:timeout_seconds: 0 配置遗漏会导致回声循环(echo loop),64K token 上下文窗口被迅速耗尽
4. 调试门槛:需要同时排查 OpenClaw YAML 语法、n8n 执行日志、Gateway 响应三端,故障定位链条长
5. 平台锁定:深度依赖 OpenClaw 特定的 Gateway API 和 clawdbot 元数据命名空间
适合人群
- AI 工程团队:需要将 LLM 代理接入现有 n8n 自动化生态的企业开发者
- 安全优先场景:金融、医疗等对凭证隔离和审计追踪有强合规要求的领域
- 多代理编排者:管理 10+ 外部 API 集成,需要统一凭证治理和成本优化的平台团队
- MCP 架构师:探索 Model Context Protocol 与可视化工作流编排结合的实验者
常规风险
| 风险类别 | 具体表现 | 缓解措施 |
|----------|----------|----------|
| **凭证泄露** | LLM 幻觉输出硬编码密钥 | 强制 `N8N_WEBHOOK_SECRET` 环境变量注入,禁止任何明文存储 |
| **Shell 注入** | 用户输入通过 `"$var"` 直接展开 | 使用 Node.js HTTPS 模块或 `urllib.parse.quote` 预编码 |
| **无限循环** | Ingress 未设 `timeout_seconds: 0` | 强制 payload 模板包含该字段,Gateway 层面检测 reverberation |
| **权限逃逸** | 提示注入诱导执行任意 Shell | `exec.approval: true` + `soul.md` 硬约束三重防护 |
| **供应链攻击** | 恶意技能目录通过 ClawHub 分发 | `files: ["scripts/*"]` 声明缺失触发安全扫描标记 |