安全扫描
OpenClaw
可疑
medium confidence脚本如描述执行导出/导入 Clawdbot 数据,但元数据未提及读写用户配置目录和环境变量,且工具可能包含极敏感数据(WhatsApp 会话、凭证),这些不匹配和数据敏感性需要谨慎处理。
评估建议
["元数据不匹配:包元数据声称无配置路径或环境变量,但脚本读写 `$HOME/.clawdbot` 并尊重 `CLAWDBOT_WORKSPACE` 环境变量,应视为元数据准确性的红旗。","敏感数据:导出可以包括 WhatsApp 会话和存储的凭证。仅通过受信任、加密的渠道创建/传输此类存档,避免除必要时外包含凭证。","导入前检查存档:导入的存档可能包含在工作空间内的代码或脚本,可能在启动 Clawdbot 时运行。导入前提取并检查存档内容。","备份后再导入:运行导入(尤其是使用 `--force` 时)前,保留当前工作空间/配置的备份。","最小权限:作为正常用户(非 root)运行导出/导入,避免将第三方存档还原到特权位置。","完整性与来源:从受信任的源获取存档;在传输 между机器时考虑校验和或签名。","附加说明:脚本条件使用 `jq` 编辑配置;`jq` 是可选的,但如果存在将使用它。如果希望更严格的行为,请检查脚本并手动运行。"]...详细分析 ▾
ℹ 用途与能力
名称/描述与包含的脚本匹配:它们创建工作空间和 `~/.clawdbot` 配置的 tarball 并恢复它。然而,注册表元数据声明没有必需的配置路径或环境变量,而脚本明确使用 `$HOME/.clawdbot` 并尊重 `CLAWDBOT_WORKSPACE` 环境变量 — 声称的要求和实际行为之间的不一致。
ℹ 指令范围
SKILL.md 只是指示运行提供的导出/导入脚本。脚本仅执行本地文件操作(rsync/cp/tar)并生成包含主机主机名的清单。它们不调用外部端点。然而,当请求时,它们确实会复制 WhatsApp 会话文件和可选凭证 — 这在迁移目的内,但非常敏感,应谨慎处理。
✓ 安装机制
仅指令的技能,无安装规格。技能本身不执行远程下载或包安装;脚本依赖标准系统工具(tar、rsync、cp、如果存在则使用 jq)。
⚠ 凭证需求
脚本访问 `$HOME/.clawdbot` 并尊重 `CLAWDBOT_WORKSPACE` 环境变量,但技能元数据列出没有必需的配置路径或环境变量。工具可以选择性地将凭证和 WhatsApp 会话包含在存档中 — 这对于迁移是合法的,但非常敏感,应在元数据中明确声明和证明。
✓ 持久化与权限
技能不请求永久存在(always:false)并不修改其他技能或系统范围的设置。它将文件还原到用户目录,并在使用 `--force` 之前提示覆盖。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/1/30
初始发布:导出/导入 Clawdbot 安装
● 可疑
安装命令 点击复制
官方npx clawhub@latest install migrate
镜像加速npx clawhub@latest install migrate --registry https://cn.clawhub-mirror.com
技能文档
导出和导入完整的 Clawdbot 安装。
导出
创建当前安装的便携式存档:bash scripts/export.sh
选项:
--output, -o PATH— 输出目录(默认:当前)--workspace PATH— 工作空间路径(默认:~/clawd)--include-sessions— 包含会话记录--include-credentials— 包含凭证 ⚠️ 处理时谨慎
bash scripts/export.sh -o /tmp --include-sessions
创建:clawdbot-export-YYYYMMDD_HHMMSS.tar.gz
导入
从存档在新机器上恢复:bash scripts/import.sh
选项:
--workspace PATH— 目标工作空间(默认:~/clawd)--force, -f— 不提示覆盖
bash scripts/import.sh clawdbot-export-20260129_120000.tar.gz --force
包含内容
| 组件 | 默认 | 标志 |
|---|---|---|
工作空间(~/clawd) | ✓ | — |
配置(clawdbot.json) | ✓ | — |
| 管理的技能 | ✓ | — |
| WhatsApp 会话 | ✓ | — |
| 会话记录 | ✗ | --include-sessions |
| 凭证 | ✗ | --include-credentials |
node_modules/、.next/、.open-next/、.vercel/、.wrangler/、.git/、dist/、build/
迁移工作流
- 在旧机器上:
bash scripts/export.sh -o ~/Desktop
- 将存档传输到新机器(scp、USB、云等)
- 在新机器上:
npm install -g clawdbot
bash scripts/import.sh ~/clawdbot-export-*.tar.gz
cd ~/clawd && clawdbot gateway start
WhatsApp 会话自动转移 — 无需重新扫描。数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制