知识页已核验

ClawHub

ClawHub 是 OpenClaw 官方公开扩展仓库,收录社区 Skills 与 Plugins,发布版本经过自动安全扫描。可配合 openclaw skills verify、security.installPolicy 与 openclaw security audit 使用。

最后核验:2026-08-16。本页依据 docs.openclaw.aiclawhub.ai 的公开信息整理,官方功能可能随版本调整。

什么是 ClawHub?

ClawHub 是 OpenClaw 官方的公开扩展仓库,不只是 Skills 市场:它同时收录两类扩展——Skills(以 SKILL.md 为核心的指令与资源包)和 Plugins(代码插件与插件包)。仓库会记录语义化版本、latest 等标签、变更日志、文件、下载量、收藏与安全扫描摘要,公开详情页展示当前仓库状态,便于安装前先行查看。

常用命令速查

  • Skills 管理:openclaw skills search <关键词>openclaw skills install @owner/<slug>openclaw skills update --all
  • Plugins 安装:openclaw plugins install clawhub:<package>
  • 发布与管理:使用 clawhub CLI,例如 clawhub sync

官方安全机制

ClawHub 的安全能力分布在两侧:仓库端的自动扫描与校验信息,以及本地由你掌控的安装策略与安全审计。以下均来自官方文档。

注册表自动扫描

ClawHub 会对发布的 Skill 与插件版本执行自动检查:被扫描暂扣或封锁的版本会从公共目录和安装入口下架,作者仍可在自己的 Dashboard 查看。公开详情页会在安装或下载前汇总最新扫描状态,扫描明细包含 VirusTotal、ClawScan 与静态分析结果。

安装前校验:skills verify

openclaw skills verify @owner/<slug> 会向 ClawHub 校验该 Skill 的 clawhub.skill.verify.v1 信任封套;加 --card 可输出生成的 Skill Card。校验失败时命令以非零状态退出;发布者可通过 ClawHub Dashboard 或 clawhub skill rescan 处理误报。

本地安装策略:security.installPolicy

在配置中指定一个受信任的本地策略命令,在安装继续前返回 allow / warn / block 三种决定,覆盖 ClawHub、上传、Git、本地、更新与依赖安装等来源;策略命令无法返回有效结果时按失败处理。官方文档同时说明:安装/更新过程不内置本地危险代码拦截,本地门禁由操作者通过该配置实现。

安全审计:security audit

openclaw security audit 用于检查配置与供应链风险,检查项包含 plugins.* / skills.* 等前缀;--deep 会尝试对 Gateway 发起在线探测,另有 --fix--json 等选项。官方建议在配置变更后、对外开放网络前运行。

为什么要把扩展当成供应链风险看?

Skills 和 Plugins 会直接影响 Agent 的工具调用、文件访问和外部请求。官方文档明确建议:把第三方 Skill 当作不受信代码对待,启用前先阅读其内容,对不受信输入和高风险工具优先使用沙箱运行。自动扫描能降低风险,但不能替代安装前的查看与测试。

安全提醒

  • 先看扫描状态:安装前在详情页查看最新扫描汇总与版本记录。
  • 阅读源代码:开源扩展可以审查代码,确认行为与声明一致。
  • 注意权限请求:判断扩展需要的权限是否与其功能相称。
  • 隔离环境测试:先在测试环境试用,确认无误后再接入生产流程。
  • 可选第三方辅助:ClawHub 上也有社区发布的安全审查类 Skill,例如 Skill Vetter。它属于可选辅助工具而非官方前置要求,使用前同样需要自行评估。

基于官方能力的安全使用流程

  1. 第一步:看详情页 — 在 ClawHub 详情页查看最新扫描状态、版本记录、发布者信息与社区反馈。
  2. 第二步:校验 — 安装前可运行 openclaw skills verify,或在详情页核对安全扫描明细。
  3. 第三步:安装 — 通过 openclaw skills installopenclaw plugins install clawhub:<package> 安装。
  4. 第四步:审计 — 安装或修改配置后运行 openclaw security audit,对外开放前可加 --deep
  5. 第五步:小范围测试 — 先在隔离或测试环境验证行为,确认符合预期后再用于正式流程。

如需在本地加装一道门禁,可按官方文档配置 security.installPolicy,对每次 Skill / Plugin 安装返回 allow、warn 或 block。

官方入口

如果要安装第三方 Skill,先使用 Skill 安装核验指南;更广泛的权限与下载检查继续看安全清单

Fact check

来源与核验记录

优先展示一手资料,并记录最近一次检查日期。