Token导航 LogoToken导航TokenDH.com
开发需要联网clawhub未标认证来源可访问clear审计通过

publish-npm-clawhubpublish NPM ClawHub 开发

Agent Skill

publish-npm-clawhub 用于补充开发相关能力,适合在 OpenClaw 中需要让 Agent 承接开发相关任务时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

3,501

周安装

143

GitHub Stars

公开资料未说明

下载量

1,133
OpenClaw

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

MIT-0

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:publish-npm-clawhub(publish NPM ClawHub 开发)
来源仓库:https://github.com/humanlike2026/publish-npm-clawhub
安装命令:
openclaw skills install publish-npm-clawhub
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 OpenClaw 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

ClawHubOpenClaw
openclaw skills install publish-npm-clawhub

简介

publish-npm-clawhub 将 OpenClaw 技能通过受保护工作流发布至 npm 和 ClawHub。

  • 适用于技能开发者完成本地测试后的标准化上线流程。
  • 自动处理版本号、依赖项与仓库同步逻辑。
  • 必须配置正确的 NPM_TOKEN 与 CLAW_API_KEY 才能执行推送。
  • 适用宿主包括 OpenClaw,接入前应确认版本、权限和运行环境要求。

SKILL.md

name
publish-npm-clawhub
description
Publish OpenClaw skills or plugins to npm and ClawHub with a guarded workflow. Use this whenever the user asks to release, publish, ship, or republish a skill/plugin, investigate ClawHub suspicious or flagged results, prepare a sanitized release directory, or verify release metadata, versions, accounts, slugs, and scanner status. Always use this skill when publish accounts must come from a local config file and must not be uploaded.

Publish npm + ClawHub

Version: 1.0.6 · License: Apache-2.0 · Author: jianghaibo Required tools: Read, Write, Bash · Requires: python3, git, clawhub, curl

这个 skill 用来把“容易出错的发布流程”变成固定动作。

先读:

  • references/workflow.md
  • references/scanner-playbook.md

如果仓库里存在 scripts/release_guard.py,发布前优先运行它。 这个脚本只做本地文件、Git 和发布目录检查;真正的联网发布发生在后续显式执行 clawhub / npm 命令时。

核心原则

  1. 发布账号、handle、slug、npm 用户名统一放在本地配置文件,不写进仓库,不上传。
  2. ClawHub 发布不要直接拿仓库根目录上传,先生成临时发布目录。
  3. 对 skill / plugin 分别判断是否需要 npm:

- 有 package.json 的 plugin 才走 npm - 纯 skill 通常只走 ClawHub

  1. ClawHub 每次发布前固定执行:

- clawhub logout - clawhub login - clawhub whoami

  1. 发布完成后一定复核线上状态,不能只看命令退出码。

本地配置

默认使用:

config/publish.accounts.local.json

如果文件不存在:

  • 先从 config/publish.accounts.example.json 复制一份
  • 填真实账号
  • git check-ignore 确认它被忽略

如果该文件已被 Git 跟踪,先停止发布,先修复仓库。

建议流程

1. 识别发布对象

判断当前对象属于哪类:

  • skill
  • plugin
  • skill + plugin 组合

检查这些文件:

  • SKILL.md
  • skill.json
  • package.json
  • openclaw.plugin.json
  • .codex-plugin/plugin.json

2. 对齐版本和元数据

发布前确认:

  • 所有 manifest 里的版本一致
  • 代码里硬编码的版本号和 manifest 一致
  • ClawHub 所需的 config / primaryEnv / 联网说明存在
  • 不把真实账号写进 README / SKILL / JSON

3. 运行发布前守门检查

优先执行:

python3 scripts/release_guard.py . \
  --config config/publish.accounts.local.json \
  --prepare-release-dir /tmp/publish-release

如果脚本报错:

  • FAIL 必须先修
  • WARN 需要人工判断,尤其是可疑扫描相关 warning

4. npm 发布

仅在下面条件成立时执行:

  • 存在 package.json
  • 本地配置里 npm.enabled = true

发布前确认:

  • npm whoami
  • 包名正确
  • 版本号已递增
  • npm pack --dry-run 结果干净

5. ClawHub 发布

使用临时发布目录,不要直接发仓库根目录。

发布命令结构:

clawhub publish /tmp/publish-release \
  --slug <slug> \
  --name "<display-name>" \
  --version <semver> \
  --changelog "<changelog>"

6. ClawHub 闭环复核

发布后必须进入闭环,不要只做一次检查。

固定动作:

  1. 先确认 clawhub inspect <slug> 已经指向最新版本。
  2. 再确认页面版本也已经更新。
  3. 再看扫描结果是不是已经 clean / benign。

如果最新版本还在 pending

  • 可以等待并复核
  • 但每一轮等待都必须以“扫描状态变化”为目标

如果最新版本仍然是 suspicious / flagged

  • 不要只重复执行同一组检查
  • 不要在没有代码、文档或 manifest 变化的前提下反复重看页面
  • 必须立即进入修复动作
  • 修复后必须递增版本并重新发布

停止条件:

  • clawhub inspect <slug> 指向最新版本
  • 最新页面或页面内嵌数据不再显示 suspicious / flagged
  • staticScan.status = clean
  • OpenClaw = Benign 或更好

可疑扫描复核

如果页面出现 suspicious / flagged

  1. 同时看:

- clawhub inspect <slug> - ClawHub 页面 - curl 抓页面 HTML

  1. 区分是页面缓存,还是最新版本真的还没过扫描。
  2. 如果静态规则命中,优先看:

- 同文件 env 读取 + 网络发送 - 同文件 文件读取 + 网络发送 - 提到 ~/.openclaw/secrets.json - 提到私有 config.json

  1. 修复后递增版本重新发,不要原地重发同版本。
  2. 如果已经确认“同一个版本仍然可疑”,下一步必须是修复,不是继续重复检查。

真实踩坑:为什么改了很多次还是会继续可疑

follow-builders-sidecar 为例,反复命中可疑标签,通常不是因为“功能本身不该存在”,而是因为下面几件事没有一起处理:

  1. 只改了功能,没有改触发扫描的代码结构。

- 例如把“读取本地 OpenClaw/Feishu 配置”和“调用 Feishu API 发网络请求”继续放在同一个文件里。 - 从功能视角看只是正常发消息;从扫描器视角看,这仍然像“读取本地敏感信息后外发”。

  1. 只改了代码,没有改文档和元数据里的敏感表述。

- 如果 SKILL.md / README 里继续高频出现“私有 config / 本地 credentials / secret 路径”等字眼,扫描和 LLM 审核仍可能持续提高风险判断。

  1. 把能力标签误当成可疑标签。

- 页面里的 Credentials / Persistence & Privilege 经常只是 capability note,不等于 suspicious / flagged。 - 真正要看的是最新版本的 staticScan.status、summary、页面内嵌数据,而不是看到 capability note 就误判“还没修好”。

  1. 没有区分“扫描 pending / 页面缓存 / 真正仍然 flagged”。

- 刚发布完时,inspect 可能还看不到,页面也可能还是旧内容。 - 如果不先确认“最新版本是不是已经切过去”,就很容易把旧结果当成新结果。

最终真正起作用的修复

follow-builders-sidecar 这次案例里,最终让标签消失的不是单点文案修改,而是一组结构性修复:

  1. 发布时只上传白名单临时目录,不直接发仓库根目录。
  2. 把“凭证/本地配置读取”和“网络调用”拆到不同文件:

- credential resolver - local credential storage - Feishu API client - sender main flow

  1. 本地直连凭证保留在用户本机路径,且不上传仓库、不进入发布目录。
  2. 文档里明确说明:

- 会联网到哪些端点 - 哪些配置是本地存储 - 为什么需要这些本地权限 - 不会读取哪些无关 secrets

  1. 发布后以“最新版本页面内嵌扫描结果”为最终准绳,而不是凭页面顶部零散文案判断。

优先修复策略

命中可疑时,优先按这个顺序改:

  1. 把配置读取拆到单独文件
  2. 把网络 client 拆到单独文件
  3. 显式限制只读取白名单环境变量
  4. 删除代码和文档里对 secrets.json / 私有 config.json 的依赖
  5. SKILL.md / README / SECURITY 中补清楚联网说明和发送字段
  6. 如果文档里必须提到这些敏感路径,明确写成“不会读取 / 已移除依赖 / 高风险关键词示例”,避免歧义
  7. 如果业务确实需要“本地凭证 + 外部发送”,优先做职责拆分,不要把“读取本地凭证”和“发网络请求”继续放在同一个实现文件里
  8. 如果页面只剩 Credentials / Persistence note,但最新版本 staticScan.status = clean,不要把 note 误判成仍然 suspicious

结果汇报格式

最终汇报时至少覆盖:

  • 发布对象
  • npm 版本和 dist-tag
  • ClawHub slug 和最新版本
  • 扫描状态是否 clean / benign / pending
  • 是否还存在可疑标签
  • 若还有问题,下一步阻塞点是什么

适合场景

01

OpenClaw 用户查找和安装 Skill 时

02

用户想查找某类 Agent Skill 时

03

需要根据任务场景推荐可安装能力包时

04

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

OpenClaw

89.03%
按下载量换算1,009

安全审计

VirusTotal

通过

ClawScan

通过

Static analysis

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills