ClawSec 发布管家
为 Claw 技能提供版本发布、签名校验与 GitHub Release 自动化流程。
文档明确披露需要 bash、git、jq、gh、GitHub 认证凭据,以及提交、打标签、推送和发布 Release 等外部副作用,并要求可信 checkout、干净工作树和维护者审批;但未规定每个高影响命令前的明确逐步确认,权限范围、凭据最小化、推送后的恢复和远程数据流说明仍不完整,因此扣分。
版本更新、预检、发布、推送和验证流程整体一致,并包含 set -euo pipefail、校验和错误信息及发布前软回滚;但关键 release-skill.sh、CI 验证和异常路径未在所给目标技能材料中得到可复现覆盖,且依赖远程 Release 资产和外部命令,静态评估不超过10分,因此扣分。
目标受众、内部维护场景、触发词、输入命令和不适用的普通用户场景较清楚;但仅面向特定 ClawSec 维护流程,依赖 GitHub/npx 等环境,文档没有中文支持或中国大陆网络可达性说明,因此扣分。
SKILL.md、README、skill.json 和 CHANGELOG 分层清晰,包含版本、许可证、作者、依赖、触发器、操作说明、限制、更新记录和维护团队信息;但维护责任人、支持渠道、兼容性策略和完整更新路径仍较简略,部分前置假设依赖仓库其他文件,因此扣分。
提供了可直接复制的安装、版本判断、预检、发布、推送、验证和发布前撤销命令,能覆盖核心发布任务;但没有静态材料证明命令在目标 revision 上实际成功,且仍需维护者判断变更类型、确认凭据和处理外部失败,因此按静态上限保守扣分。
目标技能给出版本化元数据、固定公钥指纹、签名校验、归档校验和 CI/测试引用,具备一定审计线索;但所给材料没有目标技能关键路径的完整测试实现或独立执行结果,无法静态确认远程资产和签名流程,故不超过5分并扣分。
- 该技能会创建提交、标签、远程推送并发布 GitHub Release;运行前应确认 checkout、目标仓库、版本号和 GitHub 权限范围。
- 签名验证依赖 GitHub Release 资产、网络访问、curl、openssl、jq 和固定公钥指纹;网络不可达或资产缺失时核心验证流程无法完成。
- 目标技能未提供中文操作说明;中国大陆用户可能受到 GitHub、npm 或 npx 可达性影响。
- 本评估仅读取源文件,未执行命令、脚本或 CI,不能确认发布脚本及远程签名资产在该 revision 上实际可用。
这个 Skill 能做什么,适合哪些场景?
claw-release 是 ClawSec 仓库中的内部发布工作流技能,面向维护者管理技能版本、标签和 GitHub Releases。它通过发布脚本执行语义化版本检查、更新元数据、提交变更并创建 Git 标签。它还提供签名发布清单、压缩包、SKILL.md 和 skill.json 的校验流程。该技能仅适合获得维护者授权、在可信且干净的 Git 检出目录中运行。
读取并检查 Git 工作区状态、技能目录和 skill.json 版本;运行 ./scripts/release-skill.sh 校验版本格式、检查标签、更新 skill.json 与 SKILL.md 中的版本、更新硬编码版本 URL、创建提交和带注释的 Git 标签;使用 git push 推送提交和标签;依赖 CI/CD 校验版本一致性、生成 SHA-256 校验和、创建 .skill 压缩包和 GitHub Release;通过 curl、openssl、jq 及哈希工具下载并验证签名发布清单、签名公钥、归档文件、SKILL.md 和 skill.json。
- ClawSec 维护者需要为现有技能发布补丁、次要版本或主要版本时,使用它确定版本并执行发布流程。
- 维护者需要发布 beta、alpha 或 rc 预发布版本时,使用它生成对应标签并交由 GitHub Release 流程处理。
- 团队在安装独立技能前,需要核验签名清单、归档文件和元数据完整性时,使用它提供的验证脚本。
- 维护者在推送前发现发布提交或标签需要撤销时,可按文档删除本地标签并保留工作区变更。
这个 Skill 有哪些优点和局限?
- 覆盖版本判断、预检、提交、标签、推送和发布后验证的完整维护者流程。
- 验证签名公钥指纹、checksums.json、归档文件、SKILL.md 和 skill.json。
- 明确要求干净工作区、可信检出目录和已认证 GitHub CLI,便于控制高权限操作风险。
- 这是内部维护者工具,不是面向普通用户的安全防护技能。
- 会创建提交、标签、远程推送并发布 GitHub Release,权限和副作用较大。
- 依赖 bash、git、jq、gh 以及网络和 GitHub 凭据;来源未提供自动化测试结果。
- 技能自身标记为 OpenClaw 内部技能,兼容其他客户端可能需要调整元数据或运行环境。
如何安装这个 Skill?
在支持 Vercel Skills CLI 的环境中运行:npx skills add prompt-security/clawsec --skill claw-release -a openclaw -y。来源未说明其他客户端的安装目录或安装流程。
如何使用这个 Skill?
在可信、干净的仓库检出目录中,确认已登录并获准使用 GitHub CLI,然后运行:./scripts/release-skill.sh <skill-name> <new-version>;推送时运行:git push && git push origin <skill-name>-v<version>。可向代理发出:“为 <skill-name> 发布 <new-version>,先执行预检,完成后验证 GitHub Release。”来源未提供更具体的自然语言触发语法。发布前必须获得维护者批准;独立安装时,应先完成 SKILL.md 中的签名清单验证。