ClawHub 技能市场:搜索、安装与安全扫描
ClawHub 是 OpenClaw 的公共技能注册表,社区技能从这儿搜索、安装、更新,全程命令行一条搞定。
常用命令
| 想做什么 | 命令 |
|---|---|
| 搜索技能 | openclaw skills search "calendar" |
| 装到当前工作区 | openclaw skills install @owner/<slug> |
| 装给所有本地智能体 | openclaw skills install @owner/<slug> --global |
| 从 Git 仓库装 | openclaw skills install git:owner/repo@ref |
| 装本地目录 | openclaw skills install ./path/to/skill --as my-tool |
| 更新全部 | openclaw skills update --all |
| 验证信任边界 | openclaw skills verify @owner/<slug> |
默认装进当前工作区的 skills/;加 --global 进共享的 ~/.openclaw/skills。update 只跟踪 ClawHub 来源,Git 或本地装的要重装刷新。
安全机制别忽略
官方把第三方技能定义为不受信任的代码,配套了多层防线:
- 装前看扫描:ClawHub 每个技能页展示最新安全扫描状态,附 VirusTotal、ClawScan 与静态分析详情。
- 装后可验证:
skills verify请求 ClawHub 的信任边界报告,校验已安装技能与.clawhub/origin.json记录一致;验证失败命令以非零码退出。 - 安装策略:配置
security.installPolicy可在每次安装前跑一个本地策略命令做把关,命令不给有效决策就默认拒绝。 - 路径限制:技能发现只接受 realpath 仍在配置根目录内的技能目录,防符号链接逃逸。
挑技能的建议
- 优先选扫描全绿、有明确所有者的技能(带
@owner前缀避免发布者歧义)。 - 装完先在低风险任务里试一轮,观察它的行为再放手。
- 给重活智能体单独配技能允许列表,不给全量——配置见技能系统。
技能解决「会干」,自动化解决「主动干」:看定时任务。