装技能要注意安全
安装技能(Skills)前先做安全审查
为什么要检查技能?
技能(Skill)本质上就是一份"操作说明书"。一个好的技能告诉 AI "帮用户做有用的事";一个坏技能可能告诉 AI "把用户的所有文件打包发出去"。
这不是危言耸听。任何能连接网络的软件都存在安全风险(Security Risk)。就像你不会随便在手机上装一个来历不明的 App,装技能也是一样的道理。
坏技能可能做的事:
安装 skill-vetter(技能审查)工具
skill-vetter(技能审查)是 OpenClaw 官方的一个安全审查技能。它可以自动分析一个技能(Skill)的内容,告诉你这个技能安不安全、有没有风险。
安装方法非常简单:在 OpenClaw 里搜索 "skill-vetter" 或者 "技能审查",找到后安装并启用。之后每次你想安装一个新技能,先让 skill-vetter 审查一下。
审查流程:一步一步来
安装新技能之前,按这个流程走一遍:
- 🔍 搜技能
——在 OpenClaw 的技能市场(Skill Market)搜索你需要的技能 - 🔎 审查
——把技能的描述文件交给 skill-vetter(技能审查)进行分析 - 📋 看结果
——检查审查报告,特别关注"红旗警告"(Red Flags) - 🤔 决定
——根据审查结果决定装不装 - 📚 看完源代码
——如果技能来自 GitHub,花两分钟读一下源代码
红旗警告:什么才是危险信号?
skill-vetter 会标出各种红旗警告(Red Flags)。这些是你需要特别注意的:
🚩 请求访问整个文件系统——"读取所有文件"这种权限太大了 🚩 包含外部网络请求——技能要往某个 URL 发数据,先查查这个 URL 是谁的 🚩 要求执行 shell 命令(Shell Command)——能执行系统命令的技能权限很大 🚩 内容模糊——描述不清不楚,不知道技能具体要做什么 🚩 作者未知——不知道是谁写的,没有任何信誉记录 🚩 加密或混淆的代码——你看不懂它在干什么,这种绝对不能装 🚩 请求敏感信息——技能要你输入密码、API Key(API密钥)等
安全原则:记住这三条
- 只装官方市场(Official Market)的技能
——OpenClaw 官方技能市场里的技能已经经过审核 - 优先知名作者
——看作者的 GitHub 主页、星数(Stars)、下载量,评估是不是活跃可靠的开发者 - 先审查再安装
——每装一个技能之前都让 skill-vetter 审查
万一装了坏技能怎么办?
如果你不幸安装了有问题的技能,别慌:
🚫 立即禁用(Disable)——在 OpenClaw 技能管理页面,找到这个技能并禁用 🗑️ 彻底删除(Remove)——禁用后再删除,不留后患 🔐 修改密码——如果技能可能获取了你的密码,立即改掉 📞 寻求帮助——在 OpenClaw 社区报告该技能,让其他人也注意
🤖 OpenClaw 从入门到精通 · 系列连载中
下一篇:《企业场景:用 AI 管 ERP 和处理工单》
夜雨聆风