Agent Skills 技能库 · 进阶

OpenClaw Skills 怎么找、怎么装、怎么做安全审查

参考 Awesome OpenClaw Skills,把 5k+ 技能清单变成小白可执行的搜索、安装和安全审查流程。

  • OpenClaw
  • ClawHub
  • 技能安全
更新于 2026-05-19

一句话结论

OpenClaw Skills 可以扩展 Agent 能力,但安装前要先看来源、权限、代码和安全扫描,不要把技能当普通提示词乱装。

适用场景

  • 想给 OpenClaw 增加 GitHub、浏览器、资料搜索、文档处理等能力
  • 在 Awesome OpenClaw Skills 看到很多技能,不知道怎么筛
  • 担心 Skill 带恶意代码、提示词注入或乱读本地文件

常见现象

  • 清单里技能太多,越看越乱
  • 不知道 OpenClaw 原生 skills 命令、ClawHub 和手动安装有什么区别
  • 装完 Skill 后 Agent 行为变奇怪,或者要求不必要的权限

原因解释

  • Awesome OpenClaw Skills 是从 OpenClaw 公共注册表过滤后的精选清单,不等于安全审计通过
  • Skill 可以包含指令、脚本、工具调用说明,权限比普通提示词更接近本地自动化
  • OpenClaw 技能优先级通常是项目级高于全局级,项目里放错会影响当前工作区

解决步骤

  1. 先按场景选分类:Search & Research、Browser & Automation、Coding Agents、DevOps、Notes & PKM
  2. 优先挑描述具体、来源清楚、近期更新的 Skill
  3. 安装前打开源文件,看是否包含危险命令、外传 Cookie、删除文件、自动执行未知脚本
  4. 先装到测试工作区,不要直接装到所有项目
  5. 跑一次最小任务,确认输出符合预期,再推广到真实工作流

可复制命令

# 先核对发布者和当前 Skill Card,再安装到当前 workspace
openclaw skills verify @owner/<skill-slug> --card
openclaw skills install @owner/<skill-slug>
openclaw skills list

# 只有明确希望所有本地 Agent 可见时才加 --global
# 查看本地可见与可用状态;不要为了一个 Skill 盲目改全局工具权限
openclaw skills info <skill-name>
openclaw skills check

仍然不行怎么办

  • 不确定安全性时,只把 README 当学习材料,不安装执行部分
  • 涉及账号登录、Cookie、Token 的技能先用小号和测试环境
  • 遇到异常行为时先移除项目级 skills,再看全局 skills

优先看的技能分类

  • Search & Research:适合网页搜索、资料抓取、竞品分析。
  • Browser & Automation:适合需要登录态、网页点击、截图验证的任务。
  • Coding Agents & IDEs:适合写代码、测试、重构、工程检查。
  • Notes & PKM:适合 Obsidian、知识库、长期记忆整理。
  • DevOps & Cloud:适合部署、CI、日志、云服务排查。

安装前安全审查清单

  1. 看 Skill 是否来自官方注册表或可信作者。
  2. 看是否要求读取浏览器 Cookie、SSH Key、云厂商 Token。
  3. 看是否会 curl 远程脚本并直接执行。
  4. 看是否会上传本地文件、日志或截图到未知服务。
  5. 看是否提供可回滚方式和最小测试命令。

参考来源

相关问题

还卡着?

仅把删除凭证、客户数据和环境变量值后的必要截图、日志片段、需求说明或当前页面链接发到 zhemuy@gmail.com。