Clawculator

🦞 OpenClaw 成本审计与计费修复

纯离线成本审计工具,检测 OpenClaw 配置中的计费陷阱,零网络依赖,输出脱敏。

收藏
3.9k
安装
968
版本
1.0.3
CLS 安全性认证2026-08-04
点击查看完整报告 >

使用说明

核心功能

clawculator 是一款面向 OpenClaw 用户的成本诊断工具,通过静态分析本地配置文件、会话数据和工作区元数据,识别可能导致意外账单消耗的隐患。其核心能力包括检测心跳机制误用付费模型、技能轮询循环未优化、社交功能自动订阅高成本模型、钩子配置不当、会话 token 泄漏、并发设置过高以及工作区膨胀导致的上下文成本。

显著优点

1. 完全离线执行:源码全量打包,零运行时网络请求,杜绝供应链攻击面
2. 隐私优先设计:会话密钥截断输出,不读取文件内容仅统计元数据

3. 审计透明:所有读取/写入操作明确声明,用户可预审全部代码

4. 可执行建议:每个发现均附带精确修复命令,降低运维门槛

5. 多格式输出:支持 Markdown、JSON、HTML 三种报告形态,兼顾人工阅读与自动化集成

潜在局限

  • 依赖 Node.js 环境:需预装 node 二进制文件,无独立可执行文件
  • OpenClaw 生态限定:仅支持特定平台配置格式,通用性受限
  • 静态分析边界:无法检测运行时动态行为(如 API 实际调用频次)
  • 平台差异:HTML 报告自动打开功能仅覆盖 macOS/Linux(xdg-open),Windows 支持未明确

适合人群

  • OpenClaw 付费模型用户,需定期审计计费配置
  • 多团队协作场景下的成本治理管理员
  • 对供应链安全敏感、要求工具可完全离线审计的企业环境

常规风险

  • 文件系统访问:需读取 ~/.openclaw/ 配置及 /tmp 日志,存在敏感路径暴露可能
  • 报告文件写入:默认写入当前工作目录,若在未隔离环境运行可能覆盖现有文件
  • 权限要求:部分日志目录可能需要特定读取权限,非 root 用户或受限容器内可能功能降级

安全解读

核心用法

clawculator 是一款专为 OpenClaw 设计的成本审计工具,通过分析用户本地配置文件、会话记录和工作目录,检测潜在的计费问题。用户可通过自然语言指令(如 "check my costs" 或 "analyze spend")触发执行,或直接调用带参数的命令行接口。

主要检测场景包括:心跳机制误用付费模型、技能轮询循环消耗额度、WhatsApp 群组自动加入产生费用、高成本模型挂钩(boot-md、command-logger 等)、孤立会话占用 Token、并发配置过高导致突发成本,以及工作目录膨胀引发的上下文费用。

输出支持三种格式:终端内联 Markdown(默认)、结构化 JSON(--json)、可视化 HTML 仪表盘(--report)。HTML 报告通过本地浏览器打开,不涉及网络传输。

显著优点

绝对隐私安全:100% 离线运行,所有计算在本地完成。代码完全开源,依赖仅 Node.js 内置模块,供应链攻击面为零。

精准成本洞察:不仅能识别已发生的费用异常,更能预判配置风险。每项发现均附带具体修复命令,用户可立即执行止损。

零学习成本:自然语言即可触发,无需记忆复杂参数。会话密钥自动脱敏(仅显示前 8 位),兼顾诊断便利与隐私保护。

轻量可靠:单文件部署,启动毫秒级,适用于持续集成或本地快速审计。

潜在缺点与局限性

平台依赖:HTML 报告打开依赖 macOS open 或 Linux xdg-open 命令,Windows 环境可能需手动查看文件。

功能聚焦:专为 OpenClaw 设计,无法扩展至其他 AI 平台或通用云成本分析场景。

配置路径固定:默认读取 ~/.openclaw/ 路径,若用户自定义安装位置需手动指定 --config

无历史趋势:仅分析当前配置状态,不提供跨时段成本趋势对比。

适合的目标群体

  • OpenClaw 重度用户:多技能、多会话并行,难以追踪 Token 消耗来源的开发者。
  • 成本敏感型团队:需严格控制 AI 模型调用预算的初创公司或研究小组。
  • 运维审计人员:定期检查配置漂移,防止测试环境配置意外带入生产计费。
  • 安全意识强的用户:拒绝上传任何数据至第三方,坚持本地化处理原则的技术人员。

使用风险

性能风险:分析大型工作目录(~/clawd/)时仅统计文件数量,不读取内容,故无 I/O 瓶颈。但若日志目录 /tmp/openclaw 体积极大,首次扫描可能产生短暂延迟。

误报风险:部分"计费问题"实为业务必需(如主动选择 Sonnet 处理复杂任务),工具无法判断意图,需用户结合场景甄别。

依赖项风险:虽声明零外部依赖,但仍需 Node.js 运行时环境。若系统未安装 Node 或版本过低(建议 v16+),将导致执行失败。

报告覆盖风险--md--report 同时指定自定义输出路径时,后者可能覆盖前者生成的文件,建议分目录存储或使用不同文件名。

Clawculator 内容

手动下载zip · 14.3 kB
analyzer.jstext/javascript
请选择文件