← 返回 Skills 市场
212
总下载
0
收藏
0
当前安装
1
版本数
在 OpenClaw 中安装
/install skill-fixon-homepage
功能描述
OpenClaw 主页插件 - 让访客在你的个人主页上与 AI 助手对话。支持多访客并发、上下文隔离,无需泄露敏感信息。
安全使用建议
这个插件总体上实现了描述的主页聊天桥接功能,但在实现和安全实践上有几个需要你注意并在安装前处理的点:
- 配置与密钥存放:Agent API key 和 插件的 security.api_key 存在于明文文件 ~/.openclaw/homepage/config.yaml 中,确保你信任运行主机并不要把敏感或私人数据放进被索引或上传的知识库。
- WebSocket token 泄露风险:main.py 将 gateway token 放在 URL 查询参数(?token=...),这可能出现在代理/日志中;建议改为通过头部或安全通道传递 token,或确认 Gateway 在本地网络且受限访问。
- 依赖与运行环境:init.sh 在全局环境安装依赖且未安装 websocket-client(main.py 需要),会导致运行失败或污染系统 Python。建议在受控虚拟环境(venv)或容器中运行,并手动安装缺失依赖(例如 websocket-client)。
- 可疑/不通用脚本:scripts/call_agent.sh 包含硬编码用户路径 (/Users/yaoyi/…) 并依赖本地 openclaw CLI,这个文件看起来是个人化的调试脚本;在运行前检查并删除或修正路径与行为。
- 权限与网络:只在受信任环境启动服务(默认 0.0.0.0:8080 会监听所有接口),如果仅需本机或内网访问,请修改 host 为 127.0.0.1 或在防火墙中限制端口访问;务必在配置 security.api_key 后启用认证。
建议:在沙箱/本地虚拟环境中先审查并修复脚本(添加 websocket-client,改用 venv,移除或修正 call_agent.sh 的硬编码),把敏感凭据放到更安全的存储(或至少限制文件权限),并确保 Gateway 地址可信后再在生产环境中公开该服务。
功能分析
Type: OpenClaw Skill
Name: skill-fixon-homepage
Version: 1.0.0
The skill contains significant security vulnerabilities and implementation flaws. Specifically, `scripts/main.py` implements an authentication bypass in the `/homepage/chat` endpoint because the API key check is skipped if the Authorization header is missing, and the `/homepage/sessions` endpoint is entirely unprotected. Additionally, `scripts/call_agent.sh` contains a hardcoded absolute path to a specific user's home directory (`/Users/yaoyi/`), and the Python code contains runtime errors such as a missing `Optional` import and missing dependencies in `requirements.txt` (e.g., `websocket-client`).
能力评估
Purpose & Capability
技能名与描述(将 OpenClaw Agent 封装为 HTTP 服务,供主页访客对话)与代码/脚本总体一致:main.py 提供 /homepage/chat、/homepage/sessions 等接口,使用本地配置中的 Agent URL/API key 与 Gateway 通信。要运行这个功能,要求 python3 和 uvicorn 是合理的。唯一与目的不直接相关的项是 scripts/call_agent.sh 中的硬编码 Node CLI 路径(/Users/yaoyi/…/openclaw),这对一般用户不适用且与 SKILL.md 未声明的行为不一致。
Instruction Scope
SKILL.md 的运行指令(init.sh, start.sh, test.sh)与代码匹配,说明了编辑 ~/.openclaw/homepage/config.yaml 并启动服务。值得注意:SKILL.md/脚本会在本地写入会话(~/.openclaw/homepage/data/*.json)并记录日志,且建议不要上传敏感信息但并未强制或加密存储。scripts/call_agent.sh 使用并导出 OPENCLAW_GATEWAY_TOKEN 并调用本地 openclaw CLI — 这个脚本和其环境变量未在 SKILL.md 中充分说明,存在信息/权限外泄风险(脚本包含未通用的本地路径)。
Install Mechanism
技能没有正式的 install spec(instruction-only 风格),但包含 init.sh 会自动用 pip3 在系统范围安装依赖(pip3 install fastapi uvicorn pyyaml requests pydantic -q)。问题:1) 全局 pip 安装可能影响用户环境且未使用虚拟环境;2) main.py 依赖 websocket-client(import websocket)但 requirements.txt 和 init.sh 未包含该包,可能导致运行时错误;3) scripts 里没有下载外部可疑二进制或使用不可信 URL — 没有直接高风险下载,但实现上的安装流程是粗放的。
Credentials
SKILL.md/代码不声明需要外部环境变量,但配置文件 (~/.openclaw/homepage/config.yaml) 包含敏感字段 agent.api_key 与 security.api_key — 这是合乎目的的(需要凭据调用 Gateway/保护 HTTP 接口)。关注点:main.py 会把 gateway token 作为查询参数附在 WebSocket URL 中(...?token=...),这可能在日志/代理中泄露 token;scripts/call_agent.sh 导出 OPENCLAW_GATEWAY_TOKEN(未记录为必需)并调用一个硬编码路径的 CLI,这两点与声明的不需其它凭据不完全一致。
Persistence & Privilege
技能未请求强制常驻(always: false),不会修改其他技能配置,所有写入均局限于其自身目录 ~/.openclaw/homepage(配置、会话、日志、PID)。这种本地持久化与插件目的相符。
如何使用
- 确保已安装 OpenClaw(本地或 Docker 部署)
- 在对话框中输入安装命令:
/install skill-fixon-homepage - 安装完成后,直接呼叫该 Skill 的名称或使用
/skill-fixon-homepage触发 - 根据 Skill 的参数说明提供必要输入,即可获得结构化输出
版本历史
v1.0.0
Initial release of the OpenClaw homepage plugin.
- Enables visitors to chat with your AI assistant on a personal homepage.
- Supports multiple concurrent visitors with isolated conversations (via session_id).
- Provides easy setup: create agent, upload public knowledge, configure API key.
- Includes scripts for initialization, starting, stopping, and testing the service.
- HTTP interface for messaging with API key authentication.
- No need to expose or upload sensitive information.
元数据
常见问题
skill-fixon-homepage 是什么?
OpenClaw 主页插件 - 让访客在你的个人主页上与 AI 助手对话。支持多访客并发、上下文隔离,无需泄露敏感信息。 它是一个面向 Claude Code / OpenClaw 的 AI Agent Skill 插件,目前累计下载 212 次。
如何安装 skill-fixon-homepage?
在 OpenClaw 或 Claude Code 对话框中运行命令「/install skill-fixon-homepage」即可一键安装,无需额外配置。
skill-fixon-homepage 是免费的吗?
是的,skill-fixon-homepage 完全免费,采用 MIT-0 许可证,可自由下载、安装和使用。
skill-fixon-homepage 支持哪些平台?
skill-fixon-homepage 跨平台运行,可在任意部署了 OpenClaw / Claude Code 的环境中使用(cross-platform)。
谁开发了 skill-fixon-homepage?
由 Yao Yi(@yaoyi001)开发并维护,当前版本 v1.0.0。
推荐 Skills