Vinculum - Shared Consciousness — Vinculum — 共享意识
v1.2.0通过 Gun.js P2P 同步,实现 Clawdbot 实例之间的共享意识。将多个机器人链接到一个集体,实时共享记忆、活动和决策。
5· 2,369·6 当前·6 累计
安全扫描
OpenClaw
可疑
medium confidence该技能基本如描述,但包装和元数据不一致,且启动中继服务器并可连接任意对等节点(可能将共享数据传输到外部),安装前需谨慎。
评估建议
["元数据不匹配:注册表未列出二进制文件/安装规格,但 SKILL.md 和 package.json 需要 Node.js (>=18) 和 npm,安装前确保环境准备好。","网络暴露:技能启动中继服务器(默认端口 8765),配置的对等节点可能将共享数据复制到外部主机,只加入信任的集体和对等节点。","配对代码:邀请/配对代码授予读/写访问权限,像对待秘密一样处理。","数据持久性:技能在主目录下存储数据和日志,若要限制持久性,检查 defaults.yaml 中的 data_dir 和存储位置,考虑在沙盒、容器或 VM 中运行。","审查缺失/截断文件:一些实现文件在提供的包中被截断,若计划使用,请全面审查 relay-simple.js 和 gun-adapter 实现,以确认没有意外的网络调用或硬编码的远程端点。","安全部署推荐:在隔离机器或容器中进行初步测试,确保防火墙阻止不想要的外部访问中继端口,只与控制的机器/用户共享配对代码。"]...详细分析 ▾
ℹ 用途与能力
功能和所需代码(Gun.js、中继、对等节点发现、配置文件)与为 Clawdbot 实例提供 P2P 共享同步中继的声明目的相符。然而,注册表元数据声称“无需二进制文件/无安装规格”,而 SKILL.md 和 package.json 需要 Node.js (>=18) 和 npm,并包括基于 npm 的安装步骤——注册表元数据和技能文档/文件之间的不匹配可能会在安装期间引起惊讶。
⚠ 指令范围
运行时指令和命令合法地管理中继、加入/初始化网络,并在用户主目录下读/写配置和数据。但技能启动一个默认监听端口 8765 的后台 HTTP 中继,并接受可配置的对等节点 URL;添加任意对等节点 URL 允许节点连接到可能接收复制数据的外部端点。SKILL.md 声称“仅限本地网络”和“永不链接凭据”,但代码允许连接用户配置的任何 http(s) 对等节点,配对代码授予读/写访问权限。另外,CLI 使用 OS 和 ENV(主机名、USER)进行身份识别。这些行为与 P2P 同步工具一致,但实质上扩展了代理将执行的网络流量和数据共享——用户必须明确批准对等节点和配对代码。
ℹ 安装机制
安装由在技能目录中运行 npm install --production 组成(存在 package.json + package-lock.json)。这使用公共 npm 包(gun、ws、yaml)——一种标准但中等风险的安装源。没有从任意 URL 直接下载。但注册表元数据未包含正式安装规格,而 SKILL.md 提供了一个;这种包装不匹配不便,可能导致技能在未安装依赖项的情况下使用。
✓ 凭证需求
技能不请求 API 密钥或额外凭据。它在用户主目录下读/写配置和数据(例如,~/.config/clawdbot/vinculum.yaml,~/.local/share/clawdbot/vinculum),并使用常见环境变量(HOME、可选 CLAWDBOT_DATA_DIR、USER)。这些与其作为本地同步服务的功能成比例。包元数据不需要意外的 secret-env(TOKENS/KEYS)。
✓ 持久化与权限
技能不请求 always:true 且可由用户调用。它将安装节点模块并生成一个后台中继进程,该进程在用户拥有的目录下写入 PID、日志和持久 Gun 数据。这种持久性与中继/服务一致,但意味着技能在中继运行期间将具有持续的网络存在——预计配置端口将暴露于防火墙。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.2.02026/1/29
全面文档改进:架构图、详细用例、故障排除指南、安全考虑、FAQ、性能基准测试和高级使用示例
● 无害
安装命令 点击复制
官方npx clawhub@latest install vinculum
镜像加速npx clawhub@latest install vinculum --registry https://cn.clawhub-mirror.com
技能文档
请参见下方翻译的 SKILL.md 内容(由于字符限制,仅提供关键部分翻译,完整内容请参考原始文档)
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制