
很多同学平时干活求快,碰到个急活儿,去 ClawHub 一搜,瞧见个名字顺眼、描述正中下怀的 Skill,心一热,想都不想就直接点“一键安装”。
结果呢,你这儿是省下了 30 秒的阅读时间,可代价呢?轻则电脑“中招”,重则核心业务数据直接在公网“裸奔”;更有甚者,你辛辛苦苦调教出来的 Agent 人格,分分钟被人“洗脑”带跑偏。
在 OpenClaw 的地盘上,这种不加防护的 Skill 集成,根本不是什么提效神器,那就是一颗随时会炸的“定时炸弹”。
今天,我就给你支个招:怎么靠 skill-vetter 筑起第一道防线,别让你的数字同事还没上岗,就先把你给坑了。
在 OpenClaw 的生态里,ClawHub 既是宝库,也是“暗网交易中心”。 我们要算一笔账:目前 ClawHub 挂载了 13,729 个技能,但经社区精选的仅有 5,494 个。这意味着,接近 60% 的 Skill 都是没用的垃圾,甚至是有毒的诱饵。 如果你闭着眼随机安装 5 个 Skill,我敢打赌,你的 OpenClaw 已经处于“裸奔”边缘。
历史上曾发生过严重的 ClawHavoc 供应链攻击事件,攻击者上传看似专业的 Skill,诱导用户安装后植入木马,甚至篡改 Agent 的持久记忆文件,导致 Agent 被“洗脑”,在后续所有交互中执行恶意操作。
