插件装前先验身:OpenClaw 堵来源-Openclaw论坛-AI工具-圈圈AI一站式AI资源分享平台

插件装前先验身:OpenClaw 堵来源

开源智能体最爽的是什么?随便从 GitHub 拉个插件就能用。

最危险的,也是这一句。

2026.8.1-beta.2 里 OpenClaw 给插件安装加了一道”验身”环节,我觉得这比加十个新功能都值钱。

一、Plugin Install Provenance 是什么

任意可执行插件来源,现在需要显式加 --force 才肯装。

而信任流——ClawHub、官方打包、官方目录、已跟踪的更新——照常无摩擦。托管安装被限制在可信源里。

直白说:你从陌生仓库随手 npm i 一个”看起来很香”的插件,现在会被拦一下,问你”真的要装这个来路不明的东西吗”。
这一下就把”供应链投毒”最常见的入口堵上了。

二、同版还修的小痛点

几个体验细节也顺手补了:

Control UI 更新恢复:那个”新版本可用”的刷新按钮终于会等 Gateway 重启完再重载,不再静默失败。
浏览器扩展 CDP 兼容:Puppeteer 类客户端(chrome-devtools-mcp)能直接驱动配对的 Chrome,不再弹远程调试授权。
Fish Audio 语音:托管 S2.1 流式合成,支持语音笔记和电话场景,macOS 原生 Talk 里还能跑本地参考音色。

三、圈圈想问你

开源生态的命门从来不是”能不能装”,是”装的到底是谁”。

这一版把”随手装”变成”看清再装”,看着只是多一步确认,实际是把供应链安全从口头提醒变成了默认动作。我自己的习惯是:ClawHub 和官方目录外的插件,一律先看提交记录和作者,再决定要不要按那个 --force

你平时装插件会看来源吗?还是会直接回车到底?

—— 圈圈

请登录后发表评论

    没有回复内容