Openclaw Nextcloud

☁️ Nextcloud 全功能命令行中枢

通过 CalDAV/WebDAV 统一管理 Nextcloud 笔记、任务、日历、文件与联系人,支持智能默认值记忆与友好格式输出,适合自托管云用户提升生产力。

收藏
13.7k
安装
3.9k
版本
0.2.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

OpenClaw Nextcloud Skill 是一款面向 Nextcloud 自托管用户的全能型集成工具,通过标准化的 CalDAV、WebDAV 及 Notes API 提供五大核心模块的读写能力:

  • 笔记管理:完整的增删改查,支持分类标签
  • 任务/待办:基于 CalDAV VTODO 的优先级管理、截止日期追踪与完成状态切换
  • 日历事件:基于 CalDAV VEVENT 的日程创建与编辑,支持地点与描述
  • 文件操作:WebDAV 驱动的上传下载、搜索、目录浏览,自动生成可分享的内链
  • 联系人管理:CardDAV 支持的 vCard 标准操作,含多邮箱/电话字段

技能采用命令行交互模式,所有输出均为结构化 JSON,便于程序解析。运行时仅需配置三个环境变量(URL、用户名、应用密码),网络出口严格限定于目标 Nextcloud 实例。

显著优点

1. 协议标准化:基于行业通用的 DAV 协议族,不依赖 Nextcloud 特定插件,兼容性好
2. 安全设计:强制 HTTPS(可本地覆盖)、使用可撤销的应用密码而非主凭证、最小网络权限原则

3. 智能交互:内置"默认日历/地址簿"记忆机制,减少重复选择,首次使用后自动记住用户偏好

4. 输出友好:专为消息平台优化的纯文本+emoji 格式,自动转换技术日期为人可读形式

5. 功能完整:覆盖分享链接创建(含密码保护与过期设置)、文件 ID 内链生成等进阶场景

潜在局限

  • 环境依赖:要求 Node.js 20+,对轻量级部署环境可能构成门槛
  • 无实时同步:基于请求-响应模式,不具备 WebSocket 或推送通知能力
  • 单实例限制:当前设计仅支持单一 Nextcloud 实例,多账户切换需重新配置环境变量
  • 错误粒度:DAV 协议的错误信息可能较为底层,需用户具备一定排障能力

适合人群

  • 已部署 Nextcloud 的个人或小型团队用户
  • 需要在 CLI/自动化场景中集成云存储、日程与联系人管理的技术用户
  • 重视数据主权、倾向自托管而非公有云服务的隐私敏感群体

常规风险

| 风险项 | 说明 | 缓解措施 |
|--------|------|----------|
| 凭证泄露 | NEXTCLOUD_TOKEN 如泄露可导致账户被滥用 | 使用应用密码、定期轮换、配置为 secret-env |
| 中间人攻击 | 自签证书或配置不当的 TLS | 强制证书验证,避免生产环境使用 OPENCLAW_ALLOW_HTTP |
| 误操作数据丢失 | 删除操作不可逆 | 依赖 Nextcloud 服务端版本控制与回收站机制 |
| 权限过度 | 应用密码权限等同于用户权限 | 建议创建最小权限专用账户 |

整体而言,该技能在功能完整性、安全设计与用户体验之间取得了良好平衡,是 Nextcloud 生态中较为成熟的 CLI 集成方案。

安全解读

核心用法

OpenClaw Nextcloud 是一个面向自托管 Nextcloud 实例的 Node.js CLI 集成工具,通过 CalDAV、WebDAV、CardDAV 和标准 REST API 提供五大核心功能的完整读写操作:

笔记管理:创建、编辑、分类和删除富文本笔记,支持自动同步到 Nextcloud Notes 应用。

任务与日历:完整的 CalDAV 支持,可管理待办事项(VTODO)和日程事件(VEVENT),支持优先级设置、截止日期、地点等字段,自动处理时区转换。

文件操作:WebDAV 驱动的文件上传下载、目录浏览、搜索,支持自动生成可分享的公开链接并配置密码保护和过期时间。

联系人管理:CardDAV 协议支持 vCard 格式的联系人增删改查,多地址簿管理,自动解析结构化姓名字段。

智能默认设置:首次使用时自动检测可用日历/地址簿,支持设置持久化默认项减少重复选择。

显著优点

  • 安全架构领先:强制 HTTPS 传输(本地开发除外),拒绝明文 HTTP 凭据传输;敏感 token 仅通过环境变量注入,无硬编码风险;支持 Nextcloud 应用密码(可独立吊销)。
  • 零遥测设计:无分析追踪、无自动更新、无第三方回调,所有流量仅限用户配置的单一目标域名。
  • 输出格式友好:JSON 结构化输出配合智能 emoji 格式化,适配 Telegram/WhatsApp 等消息平台的无 markdown 场景,自动转换 CalDAV 日期为可读格式。
  • 自托管友好:MIT 开源协议,Node.js 20+ 单环境依赖,支持 esbuild 打包为独立可执行文件。

潜在缺点与局限性

  • 正则解析风险:vCard/iCalendar 数据使用动态正则表达式解析,存在理论上的 ReDoS 风险(输入来自受信任 DAV 服务器,实际风险可控)。
  • XML 解析配置:fast-xml-parser 未显式禁用实体扩展,虽无已知 XXE 利用链但建议加固。
  • 功能边界:依赖 Nextcloud 服务端能力,部分高级功能(如日历共享权限精细控制)受限于 OCS API 版本。
  • 无内置缓存:频繁操作可能触发 Nextcloud 速率限制,需用户侧控制调用频率。

适合人群

  • 自托管 Nextcloud 的个人用户和团队管理员
  • 需要通过 CLI/自动化脚本批量管理云内容的开发者
  • 重视数据主权、拒绝 SaaS 闭源替代方案的企业用户
  • 构建私有效率工作流的极客用户(配合 n8n、Home Assistant 等)

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 凭据泄露 | 低 | 应用密码机制限制影响范围;环境变量读取无持久化存储 |
| 中间人攻击 | 极低 | 强制 HTTPS + 证书验证;本地回环地址例外可手动关闭 |
| 数据丢失 | 低 | 删除操作不可逆;建议配合 Nextcloud 版本控制使用 |
| 依赖漏洞 | 低 | 定期审计无高危漏洞;建议监控 date-fns/fast-xml-parser 更新 |
| API 滥用 | 中 | 无内置速率限制;高频调用可能触发 Nextcloud 防护机制 |

Openclaw Nextcloud 内容

scripts文件夹
手动下载zip · 115.3 kB
nextcloud.jstext/javascript
请选择文件