乐于分享
好东西不私藏

OpenClaw Skill 完全入门:从会聊天到能干活的关键一步

OpenClaw Skill 完全入门:从会聊天到能干活的关键一步
Skill 是 Agent 的技能包。装一个 Skill,Agent 就多一种能力。对于 OpenClaw 小龙虾来说,技能Skill不仅是必须的,更是它从“会聊天”进化到“会干活”的核心灵魂。
这篇文章,带你系统搞懂:
•Skill 到底是什么,长什么样?
•为什么 Skill 不是“装得越多越好”?
•安装 Skill 的 3 种方式
•5 个优先安装的核心 Skill(含使用价值拆解)

一、Skill 是什么?为什么说是 OpenClaw 的“灵魂”?

如果把 OpenClaw 看作一个“AI 操作系统”,那 Skill 就是它的“应用程序”。
在你的电脑上,OpenClaw 会在用户目录下生成一个隐藏文件夹:
Windows 路径:C:\Users\你的用户名\.openclaw
其中,所有安装的 Skill 都存放在:
C:\Users\你的用户名\.openclaw\workspace\skills
•每一个 Skill = 一个文件夹
•文件夹里会有一个核心说明文件(Markdown 格式的 SKILL.md 或类似 md)
Skill 对 OpenClaw 来说,不是可有可无,而是它从“聊天 AI”升级为“自动化助手”的关键。

二、重要提醒:Skill不是安装得越多越好

很多人一开始玩 OpenClaw 时,会忍不住在 ClawHub 上看到什么就装什么:PDF 处理、代码分析、翻译、浏览器自动化、各种小工具……
结果:对话越来越卡、越来越费 token、安全风险也越来越大。
1. 技术成本:每个 Skill 都在“烧 token”
每个Skill都会占用token资源。当AI助手思考问题时,会把所有已安装的Skill作为上下文加载——Skill越多,每次对话消耗的token就越多。这不仅影响响应速度,还会增加使用成本。
2. 安全隐患不容忽视
这是真实发生的安全事件:
2026年1月,CVE-2026-25253漏洞被正式披露——这是一个OpenClaw远程代码执行漏洞。简单来说:如果你安装了一个恶意Skill,它可以在你不知情、未经你同意的情况下,在你的机器上执行任何代码。
紧接着的ClawHavoc事件:安全研究员在ClawHub上发现了335个恶意Skills,它们伪装成各种热门工具的名字——有的只差一个字母,有的连图标都一模一样。一旦安装,你的环境变量、API密钥、本地文件将全部暴露。
记住这句话:OpenClaw最大的风险,是有人把刀藏在了插件里

三、如何安装 Skill?——3 种方式

以安装“Skill Vetter”(安全审计 Skill)为例。
  • 方法一:用 ClawHub CLI 安装
  • 打开 OpenClaw 对话框:浏览器访问:http://127.0.0.1:18789/
  • 在对话框里直接输入:npx clawhub@latest install skill-vetter
OpenClaw 会调用本地 Node 环境,安装 ClawHub 并拉取对应 Skill。
  • 方法二:用“安装提示词”让 OpenClaw 自己干
把下面这句话复制到 OpenClaw 对话框中发送:

请帮我使用 Clawhub 安装 skill-vetter。如果尚未安装 Clawhub,请先安装(npm i -g clawhub)。

它会自己理解、自己执行安装流程。
  • 方法三:手动安装(离线 / 自己准备 Skill 包时用)
1.从ClawHub上将 Skill 的 ZIP 压缩包下载下来
2.解压后,把整个 Skill 文件夹复制到:

C:\Users\你的用户名\.openclaw\workspace\skills

clawhub上同名的 skill 比较多,需要仔细辨别。这里将skill下载之后上传到网盘,大家可以从网盘下载。

通过网盘分享的文件:openclaw skill链接: https://pan.baidu.com/s/1RvT3V65VB1OiiW6iOJ1IKw?pwd=qytg 提取码: qytg

  • 验证是否安装成功
两种方式:
方式一:命令行确认
openclaw skills list
如果列表里能看到 skill-vetter,说明安装成功。
方式二:界面查看
在 OpenClaw 的图形化界面里,找到“技能 / Skills”入口,看“工作区技能”中是否出现 skill-vetter。

四、5 个优先安装的核心 Skill

在 ClawHub上,目前已经发布了 4 万多个 Skill。面对这么多“插件”,如何下手?
这里推荐 5 个“基础能力 + 安全优先”的 Skill,适合大多数人作为起步组合。
  • Skill Vetter:给 OpenClaw 装上一层“安全审计防火墙”
  • 描述:
AI 智能体安全优先技能审核机制。在安装来自 ClawdHub、GitHub 或其他平台的任何技能前使用。用于检查风险隐患、权限范围及可疑行为模式。
Skill Vetter 是 OpenClaw 生态中最重要的安全审计工具,相当于给 AI 助手配备的“杀毒软件”。在安装任何其他技能之前,建议先装好它。
  • Skill使用价值拆解
1.使用场景

安装任何技能前务必先完成审核

2.审核规范

模块

功能描述

关键点

第一步:来源核查

评估技能来源的可信度。

检查作者、下载量、更新时间、社区评价。

第二步:代码审查

强制执行的硬性检查。

10+安全红线标识,如访问敏感文件、向未知URL发送请求等

第三步:权限范围评估

评估最小必要权限。

要求明确列出技能需要读/写哪些文件、运行哪些命令、访问哪些网络。

第四步:风险等级划分

四级风险标签。

🟢低 (笔记/天气) → 🟡中 (文件/API) → 🔴高 (凭证/交易) → ⛔极度 (系统配置/root)。

3. 审核完成后,它会输出一份结构化 Markdown 审核报告,包括:来源、版本、下载量、所需权限、风险等级、审核结论等。
4. 信任优先级:官方技能 > 高星技能 > 知名作者 > 未知来源。
5.重要提醒:安全优先于功能,不确定就拒绝,高风险必请示,所有决策留痕。
核心价值: 将模糊的“这看起来安全吗?”转化为明确的、可执行的检查清单,使得 AI 能够做出相对一致的、理性的安全决策。
  • Self-Improving Agent:越用越强的AI
  • 描述
记录学习心得、错误与修正内容,实现持续改进,避免重复踩坑,实现真正的 “越用越强”。适用场景:(1) 命令 / 工具执行失败,(2)用户指出 AI 错误,(3)用户提出 AI 不具备的能力,(4)外部 API / 工具异常,(5)AI 发现自身知识过时,(6)发现更优的通用解法
  • Skill使用价值拆解

1.学习记录文件-自动记录“值得记住的东西”在 .learnings/ 目录下有三个日志文件:

LEARNINGS.md:记录用户纠正回答、知识内容已过时、发现更好方法ERRORS.md:记录命令 / 操作执行失败、API / 外部工具调用失败FEATURE_REQUESTS.md:记录用户需要未实现的功能

2.把“经验教训”升级为项目长期记忆当学习内容具备广泛适用性时,将其升级至工作区文件:

CLAUDE.md:项目事实、规范、所有 Claude 交互注意事项AGENTS.md:智能体专属工作流、工具使用模式、自动化规则SOUL.md:行为准则、沟通风格、核心原则TOOLS.md:工具能力、使用模式、集成坑点.github/copilot-instructions.md:GitHub Copilot 的项目上下文与规范

3.自动提取为独立 Skill将有价值的学习点自动转化为可复用的独立技能:

  1. 技能提取条件:重复出现、已解决且验证、需要调试才发现的非显而易见问题、跨项目适用、用户明确要求保存为技能

  2. 提取流程:运行提取脚本 ./skills/self-improvement/scripts/extract-skill.sh 技能名称

  3. 质量检查后,更新到技能库:./skills/<name>/SKILL.md

核心价值:把一次性教训变成永久知识,让AI不再犯同样的错。
  • agent-browser:让 AI 学会“自己用浏览器干活”

  • 描述
一个通过命令行操作的浏览器自动化工具,让AI能像人一样浏览、点击、填表、提取网页数据等。
  • Skill使用价值拆解

1.核心工作流:

打开网页:agent-browser open <url>获取元素:agent-browser snapshot -i(返回 @e1@e2 等引用)操作元素:click @e1、fill @e2 "文本"

2.常用命令:

•页面导航: 跳转到指定网页、返回上一页、点击下一页、刷新页面、关闭浏览器•页面分析:获取可交互元素•交互操作:点击、输入、复选框操作、下拉框操作、页面滚动、文件上传•获取信息:获取文本信息、页面标题、当前网址•截图与 PDF 文件格式导出•登录状态管理•多个标签页并行管理
核心价值:让AI通过命令行控制浏览器,完成人工能做的所有网页操作。
  • Summarize:一键“总结任何内容”

  • 描述
一款功能强大的文本摘要工具,可接收任意长文本,生成清晰、简洁、可执行的摘要。
所有处理均在本地完成 —— 无需调用外部 API、无需网络请求、不会向任何服务器发送数据。
  • Skill使用价值拆解

1.可处理的文本包括:文本、文章、文档、会议、邮件、YouTube 字幕、书籍、PDF、报告、对话或任何长内容

2.支持的功能包括:要点罗列、核心结论、待办事项、精简摘要、通俗解释、高管摘要、章节摘要、对比摘要、翻译摘要、话题串摘要及自定义长度摘要

核心价值:将"总结任何内容"从多步骤手动操作变为单命令自动化。
  • skill-creator:创建你自己的技能

  • 描述
skill-creator 是一个用于创建和打包 Agent Skills 的指导工具。可以把它理解为“技能的技能”——一个专门用来帮你创建自己技能的元工具。
  • Skill使用价值拆解
技能创建包括 6 个步骤:
  1. 结合具体实例理解技能需求:收集具体使用示例,明确触发场景。
  2. 规划可复用的技能内容:识别重复执行这些工作流时有用的脚本、参考资料与资源文件
  3. 初始化技能:运行 init_skill.py生成标准模板目录和模板
  4. 编辑技能:编写 SKILL.md
  5. 打包技能:运行 package_skill.py校验技能符合所有规范,并生成 .skill 文件
  6. 迭代优化:根据实际使用反馈改进
核心价值:普通用户无需深入理解底层机制,也能通过模板和脚本创建高质量的技能。

写在最后

很多人以为创建Skill需要写代码、懂编程,这是个误解。
Skill的本质是:一个文件夹 + 一个Markdown格式的说明文件(SKILL.md)。
你只需要用自然语言告诉AI:“在什么情况下,你该做什么事,怎么做。”
日积月累,你手中的Skill集合,就是一套为你量身定制的AI工作系统。这套系统里没有冗余功能,没有安全隐患,每一个Skill都精准解决你的一个具体问题。
这才是OpenClaw Skill的正确打开方式:
  • 安装别人的Skill,是为了学习和借鉴
  • 创建自己的Skill,才是真正的能力沉淀
学会安装只是起点,构建自己的Skill,才是通往AI能力自由的必经之路。