[AI/Agent/Hub/Skill/Plugin] ClawHub : OpenClaw 开源生态的官方技能与插件注册中心 —— AI Agent 的 "npm"
0 序
- 基本信息
调研对象:
openclaw/clawhub
软件类型:开源(MIT)· AI Agent 技能/插件注册中心
官方链接:
- 接续
- 先上最终效果,看看昨晚刚发布的2个skill在 https://clawhub.ai 的情况

- 对"openclaw 命令和 clawhub CLI 有什么区别?日常使用 skill 的最佳实践?"问题感兴趣的读者,可直接调到本文
FAQ章节翻阅。
1 概述: ClawHub
产品介绍
-
ClawHub 是开源 AI 助手平台 OpenClaw 的官方公共技能(Skill)与插件(Plugin)注册中心,定位为 "AI Agent 世界的 npm / App Store"。
-
产品定位:中心化的技能发现、版本管理、发布与分发平台,让开发者和用户能够上传、版本化、发现并复用 Agent Skills 包。
-
诞生背景:OpenClaw(前身为 Clawdbot / Moltbot)由奥地利开发者 Peter Steinberger(PSPDFKit 创始人)于 2025 年 11 月发布,2026 年 1 月因 Anthropic 商标投诉最终定名为 OpenClaw 并迅速爆红。随着社区自发构建大量 Skill,需要一个统一的注册中心来管理技能的发布、搜索与安装,ClawHub 应运而生,仓库初始提交于 2026 年 1 月 3 日。
-
解决的核心问题:
- 技能发现难:通过向量语义搜索替代脆弱的关键词匹配,让用户用自然语言描述即可找到所需技能。
- 版本管理混乱:提供 semver 语义化版本、变更日志(changelog)、标签(如
latest)与回滚能力。 - 分发与安装不统一:通过原生
openclaw命令和独立clawhubCLI 实现一键搜索、安装、更新。 - 安全与质量可控:内置自动化安全扫描、审核钩子与社区举报机制。
发展历程
| 时间 | 里程碑 |
|---|---|
| 2025-11 | Peter Steinberger 发布 Clawdbot 到 GitHub |
| 2025-12 | 收到 Anthropic 商标投诉 → 改名 Moltbot;72 小时后再次改名 OpenClaw;社区自发构建 Skill 生态,ClawHub 上线作为社区 Skill 注册中心 |
| 2026-01-03 | ClawHub 仓库 初始提交(Initial commit) |
| 2026-01 下旬 | OpenClaw 彻底爆红:两周内从 68K 涨到 120K GitHub Stars,带动 ClawHub 技能数量激增 |
| 2026-02 | Peter Steinberger 加入 OpenAI,项目移交独立 OpenClaw Foundation,确保长期开源 |
| 2026-03 | OpenClaw 达到 250K Stars,超越 React 成为 GitHub 星标最多的项目;同期安全机构披露 ClawHub 存在大量恶意技能(约 12%),推动平台加强安全扫描 |
| 2026-03 起 | 集成 VirusTotal / Code Insight 自动化扫描,所有活跃技能每日重新扫描 |
| 2026 年中 | ClawHub 技能数量增长至 19,000+;OpenClaw 主仓突破 375K Stars |
| 2026-07 | 发布 VISION.md,明确产品愿景与路线图;采用共享设计系统统一 ClawHub UI |
| 2026-08 | ClawHub 仓库累计 2,589+ Commits、129 Contributors,持续高频迭代(最近提交仅 12 小时前) |
主要功能
- ClawHub 提供的核心能力可分为 发现与浏览、发布与管理、安装与同步、安全与治理 4大类:
发现与浏览
- 公开浏览:在线浏览技能及其
SKILL.md渲染内容,无需登录。 - 向量语义搜索:基于 OpenAI
text-embedding-3-small嵌入向量 + Convex 向量索引,支持自然语言描述搜索(如 "postgres backups"),而非仅关键词匹配。 - 星标与评论:社区用户可对技能点赞、评论,平台通过下载量、星标等使用信号改善排名。
- 统一目录浏览:支持技能(Skills)与插件(Packages)的统一探索与详情查看。
发布与管理
- 版本化发布:每次发布创建一个新的 semver
SkillVersion,附带变更日志与标签(默认latest)。 - 技能重命名:所有者可重命名技能,旧 slug 自动保留为重定向别名,不破坏旧链接与安装。
- 技能合并:所有者可将重复的技能合并为一个规范 slug,源列表被隐藏并重定向。
- 插件发布:支持从本地文件夹、
owner/repo、owner/repo@ref或 GitHub URL 发布代码插件(code plugin)与捆绑插件(bundle plugin),支持--dry-run预览与--jsonCI 输出。 - 软删除/恢复:已上传技能使用软删除(
delete/undelete),所有者、发布者、审核员、管理员可操作;硬删除仅限管理员。
安装与同步
- 原生 OpenClaw 安装:
openclaw skills install <slug>安装到活动工作区的skills/目录,保留源元数据以便后续更新。 - 独立 CLI 安装:
clawhub install <slug>安装到当前工作目录下的./skills,记录到.clawhub/lock.json锁文件。 - 批量更新:
clawhub update --all一键更新所有已安装技能。 - 本地锁定(Pin):
clawhub pin <skill>冻结本地副本,防止更新或强制重装覆盖。 - 同步备份:
clawhub sync扫描本地技能目录,自动发布新技能或更新已有版本,支持--all非交互模式。
安全与治理
- 自动化安全扫描:发布时自动运行安全检查,集成 VirusTotal/Code Insight;所有活跃技能每日重新扫描。
- 三级扫描结果:Benign(良性) 自动通过公开;Suspicious(可疑) 标记警告并可见;Malicious(恶意) 阻止下载并从公开目录隐藏。
- 社区举报:已登录用户可举报技能,超过 3 个独立举报的技能默认自动隐藏。
- 发布门槛:GitHub 账号需注册满一周才能发布,减缓滥用。
- 审核员体系:审核员可查看被隐藏内容、取消隐藏、删除技能或封禁滥用账号。
核心优势
- 官方原生深度集成:作为 OpenClaw 官方注册中心,与
openclawCLI 原生打通,用户无需额外配置即可搜索、安装、更新技能,体验流畅。 - 向量语义搜索:区别于传统关键词搜索,ClawHub 使用嵌入向量索引,用户可用自然语言描述需求(如 "帮我管理日历")即可精准匹配技能,发现效率显著提升。
- 完整的版本治理体系:semver 语义化版本 + 变更日志 + 标签(
latest等)+ 回滚能力 + 锁文件(lock.json),为技能的依赖管理提供了类似 npm 的工程化保障。 - 双 CLI 灵活分工:
openclaw原生命令:面向普通用户,负责搜索、安装、更新。clawhub独立 CLI:面向发布者/开发者,负责认证、发布、删除/恢复、同步等注册表认证工作流。
- 开源透明:MIT 许可证,前后端代码完全开源(
src/TanStack Start 应用 +convex/后端),可自托管、可审计、可定制。 - 安全机制持续进化:从早期恶意技能泛滥的危机中快速迭代,集成 VirusTotal 自动扫描、每日重扫、三级分类、社区举报与审核员体系,安全治理能力在同类平台中处于前列。
- 社区生态繁荣:依托 OpenClaw 超 375K GitHub Stars 的庞大用户基础,ClawHub 技能数量已达 19,000+,覆盖从日历管理、代码审查到自动化调研、UI 自动化等广泛场景。
- 插件生态扩展:不仅管理文本技能(Skills),还扩展支持代码插件(code plugins)、捆绑插件(bundle plugins)乃至实验性的整智能体 Claw 包,形成统一的包目录。
主要短板
- 安全历史包袱重:2026 年 3 月安全研究披露,在分析的 2,857 个技能中有 341 个恶意技能(约 12%),部分为协同攻击行动(单一运营者发布 335 个恶意技能)。虽然后续加强了扫描,但用户信任修复需要时间。
- 技能质量参差不齐:开放上传模式导致大量低质量、重复或实验性技能充斥平台,用户筛选成本高。
- 误报问题影响开发者:自动化扫描存在较多误报(false positives),合法技能(如安全工具类技能因包含检测特征而被标记)可能被错误封禁,且存在账号被误封、所有技能被删除且无通知的情况。
- 国内访问速度慢:服务器部署在海外(Convex Cloud + Vercel),国内用户下载技能与浏览网站速度较慢,体验受影响。
- 依赖第三方服务:后端深度依赖 Convex(BaaS 平台)和 OpenAI embeddings API,存在供应商锁定风险与 API 成本/可用性依赖。
- 生态绑定强:ClawHub 主要服务于 OpenClaw 生态,技能格式(
SKILL.md+ frontmatter)与 OpenClaw 运行时深度耦合,跨平台复用能力有限。
局限性
- 仅支持文本型技能包:核心技能模型是 "
SKILL.md+ 辅助文件" 的文本包,对二进制资源、复杂依赖的原生应用支持有限(虽有 nix 插件指针机制,但属于扩展方案)。 - 无内置沙箱执行:ClawHub 本身只负责存储与分发,不提供技能运行时的沙箱隔离,技能的实际执行安全依赖 OpenClaw 宿主环境。
- 私有包支持有限:设计以公开注册中心为核心,私有/内部技能的托管与权限管理能力较弱(匿名安装对私有包会失败)。
- 并发与规模上限未知:基于 Convex BaaS 架构,在技能数量持续高速增长(已 19,000+)的情况下,向量搜索性能、存储成本与并发能力的长期上限尚未经充分验证。
- 审核人力依赖:尽管有自动化扫描,但误报申诉、恶意内容判定、账号封禁等仍依赖人工审核员,在社区规模快速膨胀时可能成为瓶颈。
适用场景
- OpenClaw 用户扩展能力:普通 OpenClaw 用户通过 ClawHub 搜索并安装技能,为个人 AI 助手添加日历管理、代码审查、数据处理、UI 自动化等新能力。
- AI 技能开发者发布与分发:开发者将编写好的 Agent Skill 发布到 ClawHub,进行版本管理、获取下载统计与社区反馈。
- 团队技能备份与同步:通过
clawhub sync将本地技能目录批量发布/更新到注册中心,实现技能配置的备份与跨设备同步。 - 企业/组织内部技能管理(需自托管):利用 ClawHub 开源代码自建私有注册中心,管理组织内部的 AI 技能与插件。
- AI Agent 生态研究者:研究 Agent Skill 的分发模式、安全治理、社区演化等课题。
同类竞品
| 竞品 | 主办方 | 定位 | 技能数量 | 特点 |
|---|---|---|---|---|
| ClawHub(本项目) | OpenClaw | OpenClaw 官方技能与插件注册中心 | 19,000+ | 开源、向量搜索、semver 版本管理、双 CLI、安全扫描 |
| SkillHub | 腾讯 | 腾讯推出的 AI 技能市场 | 13,000+(精选) | 国内 CDN 加速、精选审核、与腾讯生态集成 |
| OpenClaw Hub(社区版) | openclaw-community | AI-specific ESB 中间件,多 LLM 编排 + MCP 集成 | — | 主打多模型路由降本(声称节省 90% AI 成本),非纯技能市场 |
| npm | GitHub | 通用 JavaScript 包管理器 | 数百万 | OpenClaw 插件也可通过 npm 分发,但非专门的 AI 技能市场,无技能元数据与语义搜索 |
| Anthropic Skills 生态 | Anthropic | Claude 官方技能/扩展生态 | — | 与 Claude 深度绑定,封闭性较强 |
| awesome-openclaw-skills | 社区(VoltAgent 维护) | 人工精选的 OpenClaw 技能列表 | 5,400+ | 人工筛选质量较高,但非注册中心,无版本管理与一键安装 |
核心差异:ClawHub 是目前唯一一个 开源 + 官方原生 + 向量语义搜索 + 完整版本治理 的 OpenClaw 技能注册中心;SkillHub 在国内访问速度与精选质量上有优势,但非开源且生态绑定腾讯;npm 通用性强但缺乏 AI 技能特有的元数据、安全扫描与语义发现能力。
发展趋势
开源社区活跃趋势
- Commit 活跃度:截至 2026-08-23,ClawHub 仓库累计 2,589+ Commits,最近一次提交仅在 12 小时前,保持每日多次提交的高频迭代节奏。
- 贡献者增长:129 位 Contributors,社区参与度持续提升。
- Issue/PR:当前约 49 个 Open Issues,CI/CD 流程完善(GitHub Actions 自动化发布)。
- 技能数量增长:从 2026 年初的数千个增长至 19,000+,且仍在高速增长。
- OpenClaw 主仓带动:OpenClaw 主仓已突破 375K+ GitHub Stars、约 78K Forks,作为 GitHub 历史上增长最快的开源项目,为 ClawHub 提供了持续的用户流量与生态势能。
项目发展趋势总结
ClawHub 正从 "OpenClaw 的技能商店" 向 "AI Agent 生态的通用包管理基础设施" 演进,在安全治理与生态扩展(插件、整智能体包)两条主线上持续高速迭代,但其长期价值取决于能否解决恶意技能治理与跨生态兼容性两大核心挑战。
2 工作原理与架构
概念术语
| 术语 | 说明 |
|---|---|
| OpenClaw | 开源个人 AI 助手平台(本地优先、跨平台、多渠道),ClawHub 服务的宿主生态 |
| Skill(技能) | OpenClaw 的功能扩展单元,本质是一个包含 SKILL.md(含 frontmatter 元数据与指令)及辅助文件的文件夹,教导 Agent 如何执行特定任务 |
| Plugin(插件) | OpenClaw 的代码级扩展,分为代码插件(code plugin)、捆绑插件(bundle plugin)和实验性整智能体 Claw 包,通过 npm 包格式分发 |
| ClawHub | OpenClaw 官方技能与插件的公共注册中心,负责存储、索引、版本管理、搜索与分发 |
| SKILL.md | 技能的核心文件,包含 YAML frontmatter(名称、描述、元数据、运行时要求)和 Markdown 正文(使用说明与指令) |
| semver | 语义化版本控制规范(如 1.2.3),ClawHub 用其管理技能与插件版本 |
| slug | 技能在 URL 中的唯一标识名(如 @openclaw/demo)英译: n. 鼻涕虫、金属小块;vi.偷懒 |
| Lockfile(锁文件) | .clawhub/lock.json,记录本地已安装技能及其版本,用于可复现的依赖管理 |
| Pin(锁定) | 将本地技能副本冻结,防止更新或强制重装覆盖 |
| Convex | ClawHub 使用的 BaaS(Backend-as-a-Service)平台,提供数据库、文件存储、HTTP actions 与认证 |
| Embedding(嵌入向量) | 将文本转换为高维向量表示,ClawHub 使用 OpenAI text-embedding-3-small 模型为技能生成向量以支持语义搜索 |
架构与运行原理
整体架构
ClawHub 采用 前后端分离 + BaaS 的现代 Web 架构:
┌─────────────────────────────────────────────────────────────┐
│ 用户层 │
│ ┌──────────────┐ ┌──────────────┐ ┌──────────────────┐ │
│ │ Web 浏览器 │ │ openclaw CLI │ │ clawhub CLI │ │
│ │ (clawhub.ai) │ │ (原生命令) │ │ (独立发布工具) │ │
│ └──────┬───────┘ └──────┬───────┘ └────────┬─────────┘ │
└─────────┼───────────────────┼────────────────────┼────────────┘
│ │ │
▼ ▼ ▼
┌─────────────────────────────────────────────────────────────┐
│ 前端层 (TanStack Start) │
│ ┌─────────────────────────────────────────────────────────┐ │
│ │ React + Vite/Nitro · shadcn UI · 共享设计系统 │ │
│ │ 路由: /skills /packages /dashboard /api/v1/* │ │
│ └───────────────────────────┬─────────────────────────────┘ │
└───────────────────────────────┼──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ 后端层 (Convex BaaS) │
│ ┌──────────────┐ ┌──────────────┐ ┌──────────────────┐ │
│ │ Convex DB │ │ Convex Auth │ │ Convex File │ │
│ │ (技能/版本/ │ │ (GitHub OAuth)│ │ Storage (技能包 │ │
│ │ 星标/扫描) │ │ │ │ 压缩包存储) │ │
│ └──────┬───────┘ └──────────────┘ └──────────────────┘ │
│ │ │
│ ▼ │
│ ┌─────────────────────────────────────────────────────────┐ │
│ │ Convex Queries/Mutations/Actions + HTTP API Routes │ │
│ │ · 技能 CRUD · 版本管理 · 搜索 · 发布 · 扫描 · 审核 │ │
│ └───────────────────────────┬─────────────────────────────┘ │
└───────────────────────────────┼──────────────────────────────┘
│
┌─────────────────┼─────────────────┐
▼ ▼ ▼
┌────────────────┐ ┌──────────────┐ ┌────────────────┐
│ OpenAI │ │ VirusTotal / │ │ Email Service │
│ Embeddings API │ │ Code Insight │ │ (通知/审核) │
│ (向量生成) │ │ (安全扫描) │ │ │
└────────────────┘ └──────────────┘ └────────────────┘
技术栈明细
| 层级 | 技术选型 | 说明 |
|---|---|---|
| 前端框架 | TanStack Start(React + Vite/Nitro) | 全栈 React 框架,支持 SSR/CSR,路由与数据加载一体化 |
| UI 组件 | shadcn/ui + 共享设计系统 | 2026 年 7 月起采用统一设计系统(components.json) |
| 后端/BaaS | Convex | 提供数据库、文件存储、HTTP actions、实时订阅、认证 |
| 认证 | Convex Auth(GitHub OAuth) | 通过 GitHub 账号登录,发布需账号注册满一周 |
| 搜索 | OpenAI text-embedding-3-small + Convex Vector Search |
技能发布时生成嵌入向量,存储于 Convex 向量索引,查询时做相似度匹配 |
| 安全扫描 | VirusTotal + Code Insight(自研 ClawScan) | 发布时自动扫描,所有活跃技能每日重新扫描 |
| 包管理/构建 | Bun | 依赖管理与脚本运行(bun install、bun run dev) |
| 部署 | Vercel(前端)+ Convex Cloud(后端) | 支持 PR 预览环境(disposable Vercel and Convex PR previews) |
| 测试 | Vitest(单元 + E2E) | vitest.config.ts + vitest.e2e.config.ts |
| Lint/Format | Oxlint + Oxc Formatter | .oxlintrc.json + .oxfmtrc.jsonc |
| 语言 | TypeScript 88.1% / Python 3.9% / CSS 3.9% / Shell 2.3% / JS 1.8% | 主体为 TypeScript 全栈 |
核心运行流程
1. 技能发布流程
开发者本地技能文件夹 (SKILL.md + 辅助文件)
│
▼ clawhub skill publish <path>
CLI 解析 frontmatter 元数据(name/description/requires 等)
│
▼ 上传到 Convex File Storage
生成 semver 版本号 + changelog + tags
│
▼ 调用 OpenAI Embeddings API
为技能描述生成嵌入向量,写入 Convex 向量索引
│
▼ 触发安全扫描(VirusTotal / ClawScan)
┌────────────┬──────────────┬───────────────┐
│ Benign │ Suspicious │ Malicious │
│ 公开可见 │ 标记警告可见 │ 阻止下载/隐藏 │
└────────────┴──────────────┴───────────────┘
│
▼
技能出现在 ClawHub 公开目录,可被搜索与安装
2. 技能搜索与安装流程
用户: openclaw skills search "calendar" 或 clawhub search "query"
│
▼
查询文本 → OpenAI Embeddings → 向量
│
▼
Convex 向量索引相似度搜索(Top-K)
│
▼
返回匹配技能列表(含星标、下载量、扫描状态)
│
▼ 用户选择安装: openclaw skills install <slug>
从 Convex File Storage 下载对应版本压缩包
│
▼
解压到工作区 skills/ 目录
│
▼
记录源元数据到 .clawhub/lock.json(供后续 update)
│
▼
下一个 OpenClaw 会话自动加载新技能
3. 技能更新与同步流程
- 更新:
clawhub update --all读取lock.json,逐个检查注册中心最新版本,通过内容哈希比较本地与远程,有差异则提示覆盖(非交互需--force)。 - 同步:
clawhub sync扫描本地技能目录(当前目录 → 回退~/openclaw/skills→~/.openclaw/skills),自动检测新技能并发布,或对已有技能按--bump(patch/minor/major)递增版本号发布更新。
仓库结构
clawhub/
├── src/ # TanStack Start 应用(路由、组件、样式)
├── convex/ # Convex 后端:schema + queries/mutations/actions + HTTP API
├── packages/
│ └── schema/ # 共享 API 类型/路由(clawhub-schema),CLI 与 App 共用
├── docs/ # 公开文档(用户、发布者、API 客户端、运维)
├── specs/ # 产品规格、计划、回归说明、设计历史
│ └── spec.md # 产品 + 实现规格(维护者首选阅读)
├── rfcs/ # RFC 社区评审流程文档
├── e2e/ # 端到端测试
├── tests/ # 单元测试
├── emails/ # 事务性邮件模板
├── fixtures/ # 测试用种子数据
├── .agents/skills/ # 仓库自身使用的 Agent Skills
├── .github/ # GitHub Actions CI/CD 工作流
├── clawhub/ # 内部 clawhub 包路径
├── clawdhub/ # 内部 clawdhub 包路径(历史命名)
├── README.md # 项目说明
├── VISION.md # 产品愿景
├── DESIGN.md # 设计文档
├── CONTRIBUTING.md # 贡献指南
├── SECURITY.md # 安全策略与漏洞披露
├── CHANGELOG.md # 变更日志
├── DEPRECATIONS.md # 弃用说明
├── package.json # 项目依赖与脚本
├── bun.lock # Bun 锁文件
├── convex.json # Convex 配置
├── vercel.json # Vercel 部署配置
├── vite.config.ts # Vite 构建配置
├── tsconfig.json # TypeScript 配置
└── skills-lock.json # 仓库自身技能锁文件
3 使用指南
安装部署(绝大部分人可跳过)
前置要求
- Bun(推荐,Convex 通过
bunx运行,无需全局安装) - Node.js(通过
.nvmrc指定版本) - Worktrunk(
wt,detached worktree 预览需要) - GitHub OAuth App(用于本地认证)
- OpenAI API Key(用于嵌入向量搜索)
本地开发部署(Windows / Linux / macOS 通用)
# 1. 克隆仓库
git clone https://github.com/openclaw/clawhub.git
cd clawhub
# 2. 安装依赖
bun install
# 3. 配置环境变量
cp .env.local.example .env.local
# 编辑 .env.local,填入以下关键配置:
# VITE_CONVEX_URL — Convex 部署 URL
# VITE_CONVEX_SITE_URL — Convex site URL
# CONVEX_SITE_URL — 同上(认证 + cookies)
# SITE_URL — 应用 URL(本地: http://localhost:3000 )
# AUTH_GITHUB_ID / AUTH_GITHUB_SECRET — GitHub OAuth App
# JWT_PRIVATE_KEY / JWKS — Convex Auth 密钥
# OPENAI_API_KEY — 嵌入向量搜索 API Key
# 4. 启动本地 Convex 后端(终端 A)
bunx convex dev
# 5. 启动 Web 应用(终端 B,端口 3000)
bun run dev
# 6. (可选)种子本地 QA 数据与公开语料
bun run seed:dev
# 7. (可选)detached/Codex worktree 预览
bun run setup:worktree
bun run dev:worktree
wt --yes url
常用脚本
| 命令 | 说明 |
|---|---|
bun run dev |
启动开发服务器 |
bun run build |
构建生产版本 |
bun run test |
运行单元测试 |
bun run coverage |
运行测试并生成覆盖率报告 |
bun run lint |
运行 Oxlint 代码检查 |
生产部署
- 前端:部署到 Vercel(
vercel.json已配置),连接 GitHub 仓库自动部署。 - 后端:使用 Convex Cloud,通过
convex.json配置部署。 - 环境变量:在 Vercel 和 Convex 面板中分别配置生产环境变量。
关键操作(必读)
ClawHub CLI (软件本身)
- 安装 Clawhub
# 全局安装 clawhub CLI
npm i -g clawhub
- 升级 clawhub 版本
npm update -g clawhub
或: npm i -g clawhub@latest
- 查看版本
clawhub -V或clawhub --cli-version
PS C:\Users\xxx> clawhub -V
0.23.3
- 设置代理 (很常见,一旦命令窗口环境无法正常访问 clawhub.ai 网站时)
- powershell 窗口命令为例:
# 设置环境变量
$env:HTTP_PROXY="http://127.0.0.1:7890"
$env:HTTPS_PROXY="http://127.0.0.1:7890"
# 删除环境变量
# 输出验证
echo $env:HTTP_PROXY
echo $env:HTTPS_PROXY
- CMD 窗口命令为例:
# 设置环境变量 (注意: = 符号两边不能有空格;且变量的值不要有双引号)
set HTTP_PROXY=http://127.0.0.1:7890
set HTTPS_PROXY=http://127.0.0.1:7890
# 删除环境变量
set HTTP_PROXY=
set HTTPS_PROXY=
# 输出验证
echo %HTTP_PROXY%
echo %HTTPS_PROXY%
- 账号操作
- 登录 + 查看当前登录用户 (新建窗口后,登录状态依旧有效)
PS C:\Users\xxx> clawhub login
√ Device code received
To authenticate, visit:
https://clawhub.ai/cli/device?user_code=RC4B-XWG8
And enter code: RC4B-XWG8
Code expires in 15 minutes.
√ Authorized
√ OK. Logged in as @JohXXXXXX.
PS C:\Users\xxx> clawhub whoami
√ JohXXXXXX
PS C:\Users\xxx>

普通用户:搜索与安装技能
- 参考命令
# 通过 OpenClaw 原生命令(推荐普通用户)
openclaw skills search "calendar" # 搜索技能
openclaw skills install @openclaw/demo # 安装技能
openclaw skills update --all # 更新所有已安装技能
# 通过 clawhub CLI(需要先安装 CLI)
npm i -g clawhub # 全局安装 clawhub CLI
clawhub search "postgres backups" # 搜索技能
clawhub install my-skill-pack # 安装技能到 ./skills
clawhub list # 列出已安装技能(读取 lock.json)
clawhub update --all # 更新所有技能
clawhub pin <skill> # 锁定本地技能,防止被覆盖
clawhub unpin <skill> # 取消锁定
clawhub uninstall <skill> # 卸载本地技能(仅移除本地)

- 示例
clawhub install johnny-ztsd/jz-chinese-text-punctuation-restoration
或 openclaw skills install johnny-ztsd/jz-chinese-text-punctuation-restoration
或 clawhub install johnny-ztsd/jz-chinese-text-punctuation-restoration
或 openclaw skills install johnny-ztsd/jz-chinese-text-punctuation-restoration
插件安装
- 参考命令
# 通过 OpenClaw 原生命令安装插件
openclaw plugins search "calendar" # 搜索插件
openclaw plugins install clawhub:<package> # 从 ClawHub 安装插件
openclaw plugins install openclaw-codex-app-server # 裸 npm 规格也会先尝试匹配 ClawHub
openclaw plugins update --all # 更新所有插件
# 通过 clawhub CLI 浏览插件目录
clawhub package explore --family code-plugin # 浏览代码插件
clawhub package inspect <name> # 查看插件详情
开发者:发布技能
# 1. 登录(浏览器 OAuth 流程)
clawhub login
clawhub whoami # 验证登录状态
# 无头/远程设备登录
clawhub login --device # 设备码流程
# 2. 发布单个技能
## 发布前自检
clawhub skill publish "C:\Users\Johnny\.agents\skills\jz-research-target-software-project\" \
--slug jz-research-target-software-project \
--name "调研指定的软件项目Skill" \
--version 1.0.0 \
--changelog "Initial release" \
--tags latest \
--dry-run
# 正式发布
clawhub skill publish "C:\Users\Johnny\.agents\skills\jz-research-target-software-project\" \
--slug jz-research-target-software-project \
--name "调研指定的软件项目Skill" \
--version 1.0.0 \
--changelog "Initial release" \
--tags latest
# 3. 批量同步发布(扫描本地目录,自动发布新技能/更新旧技能) (不建议做批量操作,且未亲测)
clawhub sync --all # 非交互模式,上传所有
clawhub sync --dry-run # 预览将上传的内容
clawhub sync --bump minor # 更新版本号类型: patch|minor|major
# 4. 管理已发布技能 (全部亲测OK)
clawhub skill rename <skill-name> <new-skill-name> # 重命名(旧 slug 自动重定向)
clawhub skill merge <source> <target> # 合并重复技能
clawhub delete <skill> --yes # 软删除(所有者/管理员)
clawhub undelete <skill> --yes # 恢复已删除技能

开发者:发布插件
本节的命令暂未一一亲测
# 从本地文件夹发布
clawhub package publish ./my-plugin
# 从 GitHub 仓库发布
clawhub package publish your-org/your-plugin
clawhub package publish your-org/your-plugin@v1.0.0
clawhub package publish https://github.com/your-org/your-plugin
# 预览发布计划(不上传)
clawhub package publish your-org/your-plugin --dry-run
# CI 友好的 JSON 输出
clawhub package publish your-org/your-plugin --json
代码插件必须在
package.json中包含 OpenClaw 兼容性元数据:{ "name": "@myorg/openclaw-my-plugin", "version": "1.0.0", "type": "module", "openclaw": { "extensions": ["./index.ts"], "compat": { "pluginApi": ">=2026.3.24-beta.2", "minGatewayVersion": "2026.3.24-beta.2" }, "build": { "openclawVersion": "2026.3.24-beta.2", "pluginSdkVersion": "2026.3.24-beta.2" } } }
技能元数据格式(SKILL.md frontmatter)
---
name: my-skill
description: Does a thing with an API.
metadata:
version: xx.xx.xx
openclaw:
requires:
env:
- MY_API_KEY
bins:
- curl
primaryEnv: MY_API_KEY
---
技能在运行时需要的环境变量、二进制依赖等应在 frontmatter 中声明,ClawHub 的安全分析会将这些声明与技能实际行为进行比对校验。
环境变量
| 变量 | 作用 |
|---|---|
CLAWHUB_SITE |
覆盖浏览器登录使用的网站 URL |
CLAWHUB_REGISTRY |
覆盖注册表 API URL |
CLAWHUB_CONFIG_PATH |
覆盖 CLI 存储令牌/配置的位置 |
CLAWHUB_WORKDIR |
覆盖默认工作目录 |
CLAWHUB_DISABLE_TELEMETRY=1 |
禁用安装遥测统计 |
Z FAQ
Q: ClawHub 和 OpenClaw 是什么关系?(必读)
- ClawHub 是 OpenClaw 生态的官方技能与插件注册中心,两者是 "【平台】与【应用商店】" 的关系。
类比:Windows操作系统 vs Windows应用商店 || 安卓手机 vs 手机的应用商店
OpenClaw 是运行在用户设备上的 AI 助手本体,ClawHub 是为其提供可下载技能和扩展插件的社区平台。
用户在 ClawHub 发现技能后部署到 OpenClaw,让 AI 助手获得新能力。
Q: openclaw 命令和 clawhub CLI 有什么区别?日常使用 skill 的最佳实践?(必读)
区别
openclaw cli / clawhub cli 底层均基于
node(nodejs) 运行(所以,网络环境三者是一致的,需要处理好网络代理的问题)
两者分工不同:
openclaw原生命令(openclaw skills search/install/update):面向普通用户,负责搜索、安装、更新技能和插件,安装到活动 OpenClaw 工作区,无需额外安装。clawhub独立 CLI(需npm i -g clawhub):面向发布者/开发者,负责注册表认证(login)、发布(skill publish/package publish)、删除/恢复(delete/undelete)、同步(sync)、重命名/合并等需要认证的工作流。也提供直接的安装/更新命令。
最佳实践
- skill 的开发规约:
- clawhub cli / openclaw cli 从 skillhub(clawhub) 下载安装的 Skill,统一默认存放在了:
~\.openclaw\workspace\skills(需知悉,但目前暂无力改动);
对应的 CLI 查/验命令:
clawhub list或openclaw skills list

从上面截图即可见:
- clawhub cli : 仅管理一切与 作为 skillhub 角色的 clawhub 相关的 Skill(待发布的本地任意目录的skill、从clawhub远程下载的公开skill)。下载的 skill 默认存放位置:
~\.openclaw\workspace\skills($env:USERPROFILE/workspace/skills)

- openclaw cli : 托管 openclaw自身、clawhub(
~/.openclaw/workspace/skills) 、~/.agents/skills等多处的 skill。
openclaw skills list/openclaw skills search "xxx"
- 用户自定义的Skill(不论是否准备发布到 clawhub),均建议统一存放到 全局公共skill/plugin的存储路径
~/.agents/skills下。
- 好处:便于 codex 、豆包默认自动识别。如果要 openclaw 也识别到,可尝试编辑/配置
~/.openclaw/openclaw.json(配置后需重启其网关openclaw gateway restart)
"skills": {
"load": {
"extraDirs": [ "~/.agents/skills" ]
, "watch": true
}
}

- 好处:
npx skills add xxx的【全局级】安装Skill的存储路径也是在~/.agents/skills下。

- clawhub cli 发布用户自定义的skill(参考命令)
# 发布前的自检
clawhub skill publish "C:\Users\xxx\.agents\skills\jz-research-target-software-project" `
--slug jz-research-target-software-project `
--name "研究指定的软件项目" `
--version 1.0.5 `
--changelog "v1.0.5 版本发布" `
--dry-run
# 正式发布
clawhub skill publish "C:\Users\xxx\.agents\skills\jz-research-target-software-project" `
--slug jz-research-target-software-project `
--name "研究指定的软件项目" `
--version 1.0.5 `
--changelog "v1.0.5 版本发布" `
- 平时检索 skill
- cli:
clawhub search xxx/openclaw skills search xxx- gui: https://clawhub.ai/ / https://cn.clawhub-mirror.com/skills + 各大模型/Agent的厂商的内部Skill市场(豆包/Trae等)
Q: ClawHub 上的技能安全吗?曾经有过恶意技能吗?
ClawHub 历史上确实出现过严重的恶意技能问题。2026 年 3 月的安全研究显示,在分析的 2,857 个技能中有 341 个恶意技能(约 12%),部分为协同攻击行动,通过社会工程学伪装成安装说明投放恶意软件。此后 ClawHub 快速加强了安全机制:
- 集成 VirusTotal / Code Insight 自动化扫描;
- 所有活跃技能每日重新扫描;
- 三级分类:Benign(公开)、Suspicious(警告)、Malicious(阻止下载);
- 社区举报 + 审核员人工复核。
建议用户:优先安装高星标、高下载量的技能;安装前查看
SKILL.md内容与扫描状态;可使用skill-guard-plus、clawhub-scanner等第三方工具在安装前额外扫描。
Q: 如何禁用 ClawHub 的遥测?
ClawHub 在你登录状态下运行 clawhub install 或 clawhub sync 时,会发送最小化的安装事件以计算聚合安装统计。可通过以下环境变量完全禁用:
export CLAWHUB_DISABLE_TELEMETRY=1
Q: 发布技能需要什么条件?会被审核吗?
- 账号门槛:需要 GitHub 账号登录,且账号注册满一周才能发布(减缓滥用)。
- 自动扫描:发布时自动运行安全扫描,Benign 自动公开,Suspicious 标记警告,Malicious 阻止下载并隐藏。
- 人工审核:社区用户可举报技能,超过 3 个独立举报的技能默认自动隐藏,由审核员人工复核。审核员可取消隐藏、删除技能或封禁滥用账号。
- 误报申诉:如果合法技能被误标记,可在 GitHub Issues 中提交误报申诉(如
[False Positive]标题)。
Q: ClawHub 支持私有技能吗?
ClawHub 的设计以公开注册中心为核心。匿名安装对私有包会失败并关闭。如果需要私有/内部技能管理,建议利用 ClawHub 的开源代码自托管私有实例,或通过 CLAWHUB_REGISTRY 环境变量指向私有注册表。
Q: 技能安装后如何更新?会覆盖我的本地修改吗?
- 更新命令:
openclaw skills update --all或clawhub update --all。 - 本地修改保护:更新操作使用内容哈希比较本地技能内容与注册中心版本。如果本地文件与任何已发布版本不匹配,CLI 会在覆盖前询问确认;非交互模式下需要
--force才会强制覆盖。 - 锁定机制:使用
clawhub pin <skill>可冻结本地副本,更新和强制重装都无法覆盖被锁定的技能。
Q: ClawHub 和 npm 有什么关系?插件可以从 npm 安装吗?
ClawHub 和 npm 是两个独立的注册中心,但 OpenClaw 的插件安装支持多种来源:
clawhub:<package>:明确从 ClawHub 解析安装。- 裸 npm 安全规格(如
openclaw-codex-app-server):会先尝试匹配 ClawHub,再回退到 npm。 npm:<package>:明确仅从 npm 安装。
ClawHub 发布的代码插件本质上也是 npm 包格式(.tgz),但 ClawHub 额外提供了兼容性元数据校验、摘要验证、安全扫描与技能特有的语义搜索能力。
Q: 国内用户访问 ClawHub 慢怎么办?
ClawHub 服务器部署在海外(Convex Cloud + Vercel),国内访问速度较慢。可选方案:
- 使用腾讯 SkillHub(skillhub.tencent.com)作为替代,国内 CDN 加速,有 13,000+ 精选技能;
- 自托管 ClawHub 私有实例到国内服务器;
- 使用网络加速工具;
- 通过
awesome-openclaw-skills等 GitHub 精选列表获取技能,手动下载安装。
Y 推荐文献
- [AI/Skill] SkillHub 选型 + 发布自定义 Skill 完整流程 - 博客园/数据知音
- [AI应用] AI Agent Skill 综述:告别Prompt炼丹,把AI的“经验”封装成可复用的工程资产 - 博客园/数据知音
- ClawHub - GitHub 官方仓库
- ClawHub 官方文档
- ClawHub 中文文档(镜像)
- ClawHub 产品愿景 VISION.md
- OpenClaw 主仓库
- Awesome OpenClaw(社区精选资源)
- OpenClaw, Moltbook, and ClawdLab 学术论文 - arXiv
- ClawHub Scanner(第三方安全扫描工具)
- skill-guard-plus(双层安全扫描工具)
X 参考文献
- ClawHub - GitHub
- ClawHub Overview - 官方文档
- ClawHub - OpenClaw 中文文档
- ClawHub: OpenClawAI助手生态的官方技能商店 - AITOP100
- ClawHub 和 OpenClaw 有什么区别 - SegmentFault 思否
- What is ClawHub? Complete Introduction - imclaw.ai
- OpenClaw ClawHub Alert: 1,103 Malicious Skills Found - InsiderLLM
- AI技能生态安全实证:ClawHub平台2.6万技能的风险剖析 - CSDN
- OpenClaw: The Open-Source AI Agent Framework That Changed Everything - Pubstack
- Awesome OpenClaw - GitHub
- OpenClaw Statistics (2026) - AI Code Detector
- ClawHub entry - AllClaw.org
- OpenClaw Hub: Dashboard, Skills & Setup - OpenClawHQ
- OpenClaw integra escaneo de VirusTotal - Masterhacks Blog
浙公网安备 33010602011771号