ClawHub
ClawHub 是 OpenClaw 官方公开扩展仓库,收录社区 Skills 与 Plugins,发布版本经过自动安全扫描。可配合 openclaw skills verify、security.installPolicy 与 openclaw security audit 使用。
最后核验:2026-08-16。本页依据 docs.openclaw.ai 与 clawhub.ai 的公开信息整理,官方功能可能随版本调整。
什么是 ClawHub?
ClawHub 是 OpenClaw 官方的公开扩展仓库,不只是 Skills 市场:它同时收录两类扩展——Skills(以 SKILL.md 为核心的指令与资源包)和 Plugins(代码插件与插件包)。仓库会记录语义化版本、latest 等标签、变更日志、文件、下载量、收藏与安全扫描摘要,公开详情页展示当前仓库状态,便于安装前先行查看。
常用命令速查
- Skills 管理:
openclaw skills search <关键词>、openclaw skills install @owner/<slug>、openclaw skills update --all - Plugins 安装:
openclaw plugins install clawhub:<package> - 发布与管理:使用
clawhubCLI,例如clawhub sync
官方安全机制
ClawHub 的安全能力分布在两侧:仓库端的自动扫描与校验信息,以及本地由你掌控的安装策略与安全审计。以下均来自官方文档。
注册表自动扫描
ClawHub 会对发布的 Skill 与插件版本执行自动检查:被扫描暂扣或封锁的版本会从公共目录和安装入口下架,作者仍可在自己的 Dashboard 查看。公开详情页会在安装或下载前汇总最新扫描状态,扫描明细包含 VirusTotal、ClawScan 与静态分析结果。
安装前校验:skills verify
openclaw skills verify @owner/<slug> 会向 ClawHub 校验该 Skill 的 clawhub.skill.verify.v1 信任封套;加 --card 可输出生成的 Skill Card。校验失败时命令以非零状态退出;发布者可通过 ClawHub Dashboard 或 clawhub skill rescan 处理误报。
本地安装策略:security.installPolicy
在配置中指定一个受信任的本地策略命令,在安装继续前返回 allow / warn / block 三种决定,覆盖 ClawHub、上传、Git、本地、更新与依赖安装等来源;策略命令无法返回有效结果时按失败处理。官方文档同时说明:安装/更新过程不内置本地危险代码拦截,本地门禁由操作者通过该配置实现。
安全审计:security audit
openclaw security audit 用于检查配置与供应链风险,检查项包含 plugins.* / skills.* 等前缀;--deep 会尝试对 Gateway 发起在线探测,另有 --fix、--json 等选项。官方建议在配置变更后、对外开放网络前运行。
为什么要把扩展当成供应链风险看?
Skills 和 Plugins 会直接影响 Agent 的工具调用、文件访问和外部请求。官方文档明确建议:把第三方 Skill 当作不受信代码对待,启用前先阅读其内容,对不受信输入和高风险工具优先使用沙箱运行。自动扫描能降低风险,但不能替代安装前的查看与测试。
安全提醒
- 先看扫描状态:安装前在详情页查看最新扫描汇总与版本记录。
- 阅读源代码:开源扩展可以审查代码,确认行为与声明一致。
- 注意权限请求:判断扩展需要的权限是否与其功能相称。
- 隔离环境测试:先在测试环境试用,确认无误后再接入生产流程。
- 可选第三方辅助:ClawHub 上也有社区发布的安全审查类 Skill,例如 Skill Vetter。它属于可选辅助工具而非官方前置要求,使用前同样需要自行评估。
基于官方能力的安全使用流程
- 第一步:看详情页 — 在 ClawHub 详情页查看最新扫描状态、版本记录、发布者信息与社区反馈。
- 第二步:校验 — 安装前可运行
openclaw skills verify,或在详情页核对安全扫描明细。 - 第三步:安装 — 通过
openclaw skills install或openclaw plugins install clawhub:<package>安装。 - 第四步:审计 — 安装或修改配置后运行
openclaw security audit,对外开放前可加--deep。 - 第五步:小范围测试 — 先在隔离或测试环境验证行为,确认符合预期后再用于正式流程。
如需在本地加装一道门禁,可按官方文档配置 security.installPolicy,对每次 Skill / Plugin 安装返回 allow、warn 或 block。
官方入口
- ClawHub 市场:浏览和搜索 Skills 与 Plugins,查看扫描状态与发布者信息。
- ClawHub 官方文档:发现、安装、发布 Skills 与 Plugins 的说明和
clawhubCLI 参考。 - 安全配置文档:
security.installPolicy、security audit等安全机制说明。 - OpenClaw Skills 文档:了解 Skills 基础。
如果要安装第三方 Skill,先使用 Skill 安装核验指南;更广泛的权限与下载检查继续看安全清单。
来源与核验记录
优先展示一手资料,并记录最近一次检查日期。