发布守护
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_15292d5a/yjkj-release-guard。
技能介绍
问题背景
很多 OpenClaw 技能在上传前缺少一个轻量、可本地运行的发布前检查。完整安全审计成本高,但目录里混入无关文件夹、SKILL.md 缺失、疑似密钥、脚本里滥用 eval 这类问题又很容易带上线。发布守护针对的就是这个发布窗口:它不执行上传、不安装依赖、不联系外部服务,只读取指定目录并返回可复核的报告。
技能如何工作
这个技能的核心是“窄而明确”的本地 readiness review。它会检查:
SKILL.md是否存在- 文件数量是否小到可以人工复核
- 是否存在明显无关的工作区目录
- 文档是否以英文为主
- 是否有类似密钥的文本,供人工判断
- shell 脚本是否存在高风险
eval用法
它的输出是清单式报告,包含 PASS/WARN/FAIL、最终状态、需要重点查看的文件,以及发布前建议。路径会被当作数据处理并加引号,脚本避免动态 shell 求值,因此它本身不会触发发布动作。
边界与注意
这不是完整安全审计,不保证技能安全,也不做依赖漏洞扫描。如果报告出现疑似密钥、无关目录、宽泛执行声明或高风险 shell 模式,应停止自动发布,先人工复核。
使用场景
- 准备把本地编写的 OpenClaw 技能提交到 ClawHub 前,检查目标目录是否适合发布。
- 发布前怀疑技能目录里混入了调试文件夹或无关工作区内容,需要定位应删除的目录。
- 脚本里可能用了 eval 拼接命令,想在上传前让工具标出高风险 shell 行。
- 报告里出现疑似密钥文本,需要在发布前确认这些是测试值还是真实凭证。
适合人员
- 维护 OpenClaw 技能的工程师,希望上传前有一项本地 readiness 检查。
- 负责 ClawHub 发布的负责人,需要把可疑目录和疑似密钥转成人工复核清单。
- 编写含 shell 脚本的技能开发者,想提前发现 eval 和宽泛执行声明风险。
- 多技能仓库维护者,希望确认所选目录文件数量是否仍适合人工审查。