核心用法
Session Password 是一款面向 OpenClaw 会话的身份认证守护技能,采用 bcrypt 哈希算法(成本因子12)对通行口令进行保护。用户需在会话启动或触发关键词(如"口令""密码""认证")时完成身份验证,方可继续交互。支持中英双语界面,提供60分钟默认可配置超时机制,以及安全问题和邮箱恢复作为备用验证手段。
显著优点
- 算法安全性:bcrypt 为业界公认的慢哈希方案,成本因子12在当前算力下具备良好抗暴力破解能力
- 防御机制完善:5次失败尝试触发15分钟锁定,有效缓解在线猜测攻击;审计日志功能满足合规追溯需求
- 恢复路径冗余:安全问题+邮箱双通道恢复,降低单点失效导致的账户锁定风险
- 计费透明:SkillPay 平台托管,单次调用9.9 USDT定价明确
潜在局限与风险
- 付费模式门槛:按次计费且最低充值8 USDT,对于轻度用户成本敏感;平台信任链延伸至 SkillPay 的可靠性
- 会话级而非账户级:认证粒度为单次会话,长期高频使用需重复付费,实际成本可能累积
- 密钥管理责任:用户需自行保管配置目录(
memory/auth-users.json等),文件泄露将导致哈希暴露,虽 bcrypt 抗离线破解但仍有风险 - 邮箱恢复依赖:邮件服务商安全性成为系统薄弱环节,存在被拦截或伪造可能
- 审计日志完整性:报告声明"未执行安全扫描",实际实现细节待验证
适合人群
- 需要为敏感会话(如财务咨询、医疗初筛、企业内网接入)增设临时访问控制的 OpenClaw 用户
- 能接受按次付费模式、对认证延迟不敏感的中高频商业场景
- 具备基本安全意识、能妥善保管本地配置文件的终端用户
常规风险
除上述邮箱拦截、配置泄露外,需注意:作者 squallsol 的背景信息未公开,SkillPay 平台资质未披露;技能采用 MIT 许可证,作者免责声明可能限制追偿;会话超时后需重新付费认证,存在可用性与成本的权衡陷阱。