ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

OpenClaw 必装的 10 个 Skills:从 Skill Vetter 到 ClawHub 的配置清单

OpenClaw 必装的 10 个 Skills:从 Skill Vetter 到 ClawHub 的配置清单 1. 为什么 OpenClaw 用户现在最该先装 Skill Vetter如果你刚接触 OpenClaw先记住一句话它是一个跑在你本地的开源 AI Agent 框架能读写文件、执行终端命令、操作浏览器。Skills 相当于它的应用商店每个 Skill 本质是一份 Markdown 指令文件教 Agent 怎么完成某类任务。ClawHub 是官方市场清理后仍有三千多个 Skill 可装。问题也出在这里。Skill 能碰你的文件系统就意味着恶意 Skill 也能碰。2026 年初的 ClawHavoc 事件CVE-2026-25253里下载量排名第一的 Skill 被伪装成效率工具静默读取 SSH Key、钱包助记词和浏览器 Cookie。官方随后审计全部 5705 个 Skill下架了 2419 个接近一半。所以这份清单的排序逻辑不是哪个好用先装哪个而是安全优先。Skill Vetter 排第一不是因为它效率高而是因为它是你装其他九个之前的最低成本防线。本文会给出 Skill Vetter 审查流程、ClawHub 安装顺序、统一接入 TaoToken API 通道的 config.toml 与 settings.json 骨架以及每一步的验证命令。适合所有正在用或准备用 OpenClaw 搭 AI Agent 工作流的人。2. 前置准备TaoToken 通道与 OpenClaw 环境OpenClaw 本身不绑定模型供应商它通过配置文件里的 API 通道调用大模型。我建议把通道统一指向 TaoToken原因是它同时提供 OpenAI 兼容接口和 Anthropic 兼容接口OpenClaw 里不同 Skill 对模型协议的要求不一样统一到一个通道能少改很多配置。你需要先拿到一个 API Key。打开 https://taotoken.net/api-keys 创建复制保存好后面 config.toml 和 settings.json 都要用。注意这个 Key 只显示一次丢了就重新生成。TaoToken 的 API 基址是 https://taotoken.net/api不带任何查询参数。OpenClaw 的模型配置里填这个地址即可不要自己拼/v1之外的路径兼容层已经处理好了。环境侧确认三件事OpenClaw 已安装并能启动clawhub命令可用clawhub --version有输出本地有可写的配置目录。OpenClaw 的配置通常分两处一处是主配置config.toml一处是 Skill 级设置settings.json。下面两节分别给骨架。提示如果你还没装 OpenClaw先去官网 https://taotoken.net/?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 看接入文档把基础环境跑通再回来装 Skill。Skill 装在一套跑不起来的环境上排错会翻倍。3. 可复制配置config.toml 与 settings.json 骨架先给主配置。这段config.toml把模型通道指向 TaoToken并预留了 Skill 运行需要的权限声明。你可以直接复制把api_key换成自己的。# ~/.openclaw/config.toml [model] provider taotoken base_url https://taotoken.net/api api_key sk-你的TaoToken密钥 default_model claude-sonnet-4-5 fallback_model gpt-4o-mini [agent] workspace /Users/you/openclaw-workspace max_turns 30 allow_shell true allow_file_write true [skills] registry clawhub auto_update false verify_before_install true几个参数说明。verify_before_install true是让 OpenClaw 在装 Skill 前走一遍审查钩子配合 Skill Vetter 用。auto_update false是故意的Skill 自动更新会绕过你的审查ClawHavoc 那类事件里就有靠更新投毒的案例。fallback_model填一个便宜模型配合后面第 10 个 Skill 做成本路由。再给 Skill 级设置。settings.json放在工作区的.openclaw/目录下控制每个 Skill 的权限边界。{ skills: { skill-vetter: { enabled: true, scan_on_install: true, block_on_high_risk: true }, tavily: { enabled: true, api_key: tvly-你的Tavily密钥, max_results: 5 }, model-hierarchy-skill: { enabled: true, cheap_model: gpt-4o-mini, expensive_model: claude-sonnet-4-5, complexity_threshold: 0.6 } }, permissions: { deny_paths: [~/.ssh, ~/.aws, ~/.config/gh], deny_network: false } }deny_paths这一项值得单独说。它把 SSH 目录、云厂商凭证目录、GitHub CLI 配置目录列为禁止访问。就算某个 Skill 有恶意读取行为也会在这一层被挡掉。这是 Skill Vetter 之外的第二道锁。4. 十个 Skill 的安装顺序与验证命令顺序不是随便排的。安全防线 → 自我进化 → 联网能力 → 浏览器操控 → 按需扩展这个链条在社区多个榜单里是共识。下面按顺序给命令和验证方式。第一步永远是 Skill Vetterclawhub install skill-vetter clawhub list | grep skill-vetter装完先别急着装下一个。用它对一个已知 Skill 做一次试扫确认审查链路通了clawhub vet summarize --verbose输出里会列出代码结构、权限请求、网络行为、是否含混淆代码。看到risk: low才算链路正常。如果这一步报错先解决再往下。确认 Skill Vetter 工作后按顺序装剩下九个clawhub install self-improving-agent clawhub install capability-evolver clawhub install tavily clawhub install summarize clawhub install agent-browser clawhub install gog clawhub install github clawhub install x-tweet-fetcher clawhub install model-hierarchy-skill每装一个用clawhub vet skill-name过一遍。批量装完再统一验证clawhub list预期输出是十行每行一个 Skill 名加状态。如果某个 Skill 显示blocked说明 Skill Vetter 判定它高风险去~/.openclaw/logs/vetter.log看具体原因。十个 Skill 的分工简单过一遍。Self-Improving Agent 把对话里的偏好和错误结构化写入持久记忆解决 Agent 会话级失忆。Capability Evolver 做自评估循环任务完成后识别能力缺口。Tavily 给 Agent 联网搜索能力返回结构化摘要而非原始 HTML。Summarize 把链接、PDF、视频统一转成格式稳定的摘要。Agent Browser 让 Agent 操作没有 API 的网页系统。Gog 打通 Gmail、Calendar、Drive、Sheets、Docs、Contacts。GitHub 用自然语言管理仓库和 PR。x-tweet-fetcher 无需 API Key 抓取公开推文。model-hierarchy-skill 按任务复杂度路由模型实测能降 API 成本。5. 验证请求确认通道与 Skill 都通了配置写完、Skill 装完跑一次端到端验证。先测模型通道curl https://taotoken.net/api/v1/chat/completions \ -H Authorization: Bearer sk-你的TaoToken密钥 \ -H Content-Type: application/json \ -d { model: claude-sonnet-4-5, messages: [{role: user, content: 回复 OK 两个字母}] }返回里有choices[0].message.content且内容是 OK说明通道正常。如果返回 401检查 Key 有没有多余空格返回 404检查 base_url 有没有多写路径。再测 Skill 是否被 Agent 正确加载。启动 OpenClaw 后输入列出你当前可用的 skillsAgent 应该返回十个 Skill 名。如果少了去settings.json检查对应 Skill 的enabled是否为 true。最后测一个真实任务把 Tavily 和 Summarize 串起来用 tavily 搜一下 React 19 的 breaking changes然后用 summarize 给我一份要点预期结果是 Agent 先调 Tavily 拿到搜索结果再把结果交给 Summarize 输出结构化摘要。这一步跑通说明联网类 Skill 和摘要类 Skill 的协作链路没问题。如果你更想先单独验证模型对话质量可以直接打开 https://taotoken.net/models 在网页里试几个 prompt确认模型输出符合预期再回到 OpenClaw 里跑。6. 本篇常见错排查报错一clawhub: command not found。说明 ClawHub CLI 没装或不在 PATH 里。检查安装路径或者用绝对路径调用。这个和 TaoToken 无关是本地环境问题。报错二Skill 装上了但 Agent 不调用。九成是settings.json里没启用或者config.toml的[skills]段没写对。用clawhub list确认状态是enabled再重启 OpenClaw。报错三Tavily 返回 401。Tavily 需要自己的 API Key和 TaoToken 的 Key 是两回事。去 tavily 官网注册后把 Key 填进settings.json的tavily.api_key。报错四模型调用超时。先确认base_url是https://taotoken.net/api没有多余斜杠或路径。再确认网络能访问该地址。如果只有某个 Skill 超时可能是该 Skill 请求的模型名不在 TaoToken 支持列表里换成default_model里配的那个。报错五Skill Vetter 把某个 Skill 标为 blocked。不要强行绕过。去vetter.log看它命中了哪条规则。如果是误报可以在settings.json里对该 Skill 单独设block_on_high_risk: false但要清楚你在承担什么风险。报错六装了 model-hierarchy-skill 后成本没降。检查complexity_threshold。设得太高所有任务都走贵模型设得太低简单任务也走贵模型反而更贵。从 0.6 开始调观察一周账单再微调。排错时如果怀疑是接入层的问题对照 https://taotoken.net/doc 的接口说明逐项核对参数比盲目改配置快得多。7. 长期编码与 Agent 工作流的通道选择如果你装这十个 Skill 是为了长期跑编码任务或搭自动化 Agent单次调用按量计费在低频时划算高频时账单会很难看。这种场景可以看 Coding Plan它按周期提供额度适合每天都要跑 Agent 的人。地址是 https://taotoken.net/coding-plan?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content。判断标准很简单如果你每天调用次数稳定且量大包周期比按量便宜如果只是偶尔试几个 Skill按量就够了。先跑一周看model-hierarchy-skill统计出来的调用量再决定要不要换计费方式。配置层面不用改Coding Plan 用的还是同一个 base_url 和 Key只是计费方式变了。所以你可以先按本文的配置跑起来用一段时间后再决定。最后提醒一句Skill 装得越多攻击面越大。这份清单里的十个是经过社区验证的但 ClawHub 上还有三千多个。每装一个新 Skill 之前先过一遍 Skill Vetter再看它的权限请求是否合理。开源生态的活力来自开放安全责任则落在每个使用者自己身上。
返回列表