安全扫描
OpenClaw
可疑
high confidenceOrchard 的代码和文档基本符合其描述,但存在重要的权限和凭证转发隐患,安装前应谨慎考虑。
评估建议
["安装前确认权限:确认插件是否需要 operator.write 权限,仅授予必要权限。","先在沙盒环境测试:在本地/开发环境安装并测试,使用 ORCHARD_DEBUG_LOG_ONLY=1 和 ORCHARD_DISABLE_ALL_SPAWNS=1。","限制 UI 访问:保持 UI 为回环绑定,避免不必要的网络暴露。","谨慎处理网关令牌:避免在 HTML 中嵌入令牌,使用 localStorage 存储,必要时旋转令牌。","审计 API 密钥:仅向信任的提供者提供 API 密钥,了解上下文使用和存储方式。","审查配置:在多用户环境中审查 config.settings,设置合理的执行限制。","若需更多保证,要求作者提供明确的权限文档和最小权限部署指南,否则视为高风险插件。"]...详细分析 ▾
ℹ 用途与能力
插件实现了其名称/描述所述的功能:一个 SQLite 支持的任务板、REST API、仪表盘和一个可以生成子代理会话的队列运行器。
ℹ 指令范围
SKILL.md 和 README 指导正常安装和配置,准确描述了代理工具、REST 端点和队列运行器行为。
✓ 安装机制
SKILL.md 中没有外部下载/安装步骤;源文件和构建脚本存在,依赖标准 Node 包。
⚠ 凭证需求
默认情况下,包中没有声明运行时环境变量或凭证,但 README 和配置架构暴露了许多可选的调试环境变量和一个 contextInjection.apiKey 字段。
ℹ 持久化与权限
使用 always:false 和标准自主设置(代理可以自主调用技能,这是平台默认设置)。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv0.2.5-rc.52026/3/30
发布 0.2.5-rc.5
● Pending
安装命令 点击复制
官方npx clawhub@latest install orchard
镜像加速npx clawhub@latest install orchard --registry https://cn.clawhub-mirror.com
技能文档
OrchardOS 是 OpenClaw 的一个插件,提供给代理一个持久的任务板。创建项目,添加任务,让内置的队列运行器自动分派任务为子代理。
安装
openclaw plugins install clawhub:openclaw-orchard
openclaw gateway restart
配置(可选)
Orchard 安装后启用插件入口即可使用。若要调整模型、限制、数据库路径或队列间隔,请配置orchard 插件入口在 openclaw.json 中。常见选项:
dbPathroles.executor.modelroles.architect.enabledlimits.maxConcurrentExecutorsqueueIntervalMs
代理工具
安装后在每个代理会话中可用:| 工具 | 描述 |
|---|---|
orchard_project_create | 创建新项目 |
orchard_project_list | 列出所有项目 |
orchard_task_add | 向项目添加任务 |
orchard_task_list | 列出任务(按项目、状态过滤) |
orchard_task_done | 标记任务完成并添加摘要 |
orchard_task_block | 标记任务阻塞并添加原因 |
orchard_task_comment | 向任务添加评论 |
orchard_wake | 立即触发队列运行器 |
REST API
主网关 API 路由使用标准 OpenClaw bearer 令牌认证模型:| 方法 | 路径 | 描述 |
|---|---|---|
| GET/POST | /orchard/projects | 列出/创建项目 |
| GET/POST | /orchard/projects/:id/tasks | 列出/添加任务 |
| GET/PUT | /orchard/tasks/:id | 获取/更新任务 |
| POST | /orchard/tasks/:id/comments | 添加评论 |
| GET | /orchard/tasks/:id/runs | 运行历史 |
| POST | /orchard/wake | 触发队列运行器 |
| GET | /orchard/ui | 网页仪表盘 |
工作原理
- 创建一个带有目标的项目
- 通过工具、API 或仪表盘添加
ready状态的任务 - 队列运行器每 5 分钟轮询一次(可配置),分派
ready任务为子代理 - 执行者使用
orchard_task_done/orchard_task_block报告回执 - 架构师在队列空时唤醒,以生成向项目目标的新任务
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制