自动化与运维 release-automationgitgithub-releasessemantic-versioningchecksum-verificationsupply-chain-security

ClawSec 发布管家

为 Claw 技能提供版本发布、签名校验与 GitHub Release 自动化流程。

FollowSkills 评估 · FSRS-2.0
不推荐
54/ 100 五分制 2.7 / 5
信任安全16 / 25 · 3.2/5

文档明确披露需要 bash、git、jq、gh、GitHub 认证凭据,以及提交、打标签、推送和发布 Release 等外部副作用,并要求可信 checkout、干净工作树和维护者审批;但未规定每个高影响命令前的明确逐步确认,权限范围、凭据最小化、推送后的恢复和远程数据流说明仍不完整,因此扣分。

可靠稳定8 / 20 · 2.0/5

版本更新、预检、发布、推送和验证流程整体一致,并包含 set -euo pipefail、校验和错误信息及发布前软回滚;但关键 release-skill.sh、CI 验证和异常路径未在所给目标技能材料中得到可复现覆盖,且依赖远程 Release 资产和外部命令,静态评估不超过10分,因此扣分。

适用触发9 / 15 · 3.0/5

目标受众、内部维护场景、触发词、输入命令和不适用的普通用户场景较清楚;但仅面向特定 ClawSec 维护流程,依赖 GitHub/npx 等环境,文档没有中文支持或中国大陆网络可达性说明,因此扣分。

规范维护11 / 15 · 3.7/5

SKILL.md、README、skill.json 和 CHANGELOG 分层清晰,包含版本、许可证、作者、依赖、触发器、操作说明、限制、更新记录和维护团队信息;但维护责任人、支持渠道、兼容性策略和完整更新路径仍较简略,部分前置假设依赖仓库其他文件,因此扣分。

有效结果6 / 15 · 2.0/5

提供了可直接复制的安装、版本判断、预检、发布、推送、验证和发布前撤销命令,能覆盖核心发布任务;但没有静态材料证明命令在目标 revision 上实际成功,且仍需维护者判断变更类型、确认凭据和处理外部失败,因此按静态上限保守扣分。

证据核验4 / 10 · 2.0/5

目标技能给出版本化元数据、固定公钥指纹、签名校验、归档校验和 CI/测试引用,具备一定审计线索;但所给材料没有目标技能关键路径的完整测试实现或独立执行结果,无法静态确认远程资产和签名流程,故不超过5分并扣分。

证据充分度: 评估于 2026年7月20日 审查版本 eac8392f8ac9
使用前请注意
  • 该技能会创建提交、标签、远程推送并发布 GitHub Release;运行前应确认 checkout、目标仓库、版本号和 GitHub 权限范围。
  • 签名验证依赖 GitHub Release 资产、网络访问、curl、openssl、jq 和固定公钥指纹;网络不可达或资产缺失时核心验证流程无法完成。
  • 目标技能未提供中文操作说明;中国大陆用户可能受到 GitHub、npm 或 npx 可达性影响。
  • 本评估仅读取源文件,未执行命令、脚本或 CI,不能确认发布脚本及远程签名资产在该 revision 上实际可用。
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

claw-release 是 ClawSec 仓库中的内部发布工作流技能,面向维护者管理技能版本、标签和 GitHub Releases。它通过发布脚本执行语义化版本检查、更新元数据、提交变更并创建 Git 标签。它还提供签名发布清单、压缩包、SKILL.md 和 skill.json 的校验流程。该技能仅适合获得维护者授权、在可信且干净的 Git 检出目录中运行。

读取并检查 Git 工作区状态、技能目录和 skill.json 版本;运行 ./scripts/release-skill.sh 校验版本格式、检查标签、更新 skill.json 与 SKILL.md 中的版本、更新硬编码版本 URL、创建提交和带注释的 Git 标签;使用 git push 推送提交和标签;依赖 CI/CD 校验版本一致性、生成 SHA-256 校验和、创建 .skill 压缩包和 GitHub Release;通过 curl、openssl、jq 及哈希工具下载并验证签名发布清单、签名公钥、归档文件、SKILL.md 和 skill.json。

  1. ClawSec 维护者需要为现有技能发布补丁、次要版本或主要版本时,使用它确定版本并执行发布流程。
  2. 维护者需要发布 beta、alpha 或 rc 预发布版本时,使用它生成对应标签并交由 GitHub Release 流程处理。
  3. 团队在安装独立技能前,需要核验签名清单、归档文件和元数据完整性时,使用它提供的验证脚本。
  4. 维护者在推送前发现发布提交或标签需要撤销时,可按文档删除本地标签并保留工作区变更。

这个 Skill 有哪些优点和局限?

优点
  • 覆盖版本判断、预检、提交、标签、推送和发布后验证的完整维护者流程。
  • 验证签名公钥指纹、checksums.json、归档文件、SKILL.md 和 skill.json。
  • 明确要求干净工作区、可信检出目录和已认证 GitHub CLI,便于控制高权限操作风险。
局限
  • 这是内部维护者工具,不是面向普通用户的安全防护技能。
  • 会创建提交、标签、远程推送并发布 GitHub Release,权限和副作用较大。
  • 依赖 bash、git、jq、gh 以及网络和 GitHub 凭据;来源未提供自动化测试结果。
  • 技能自身标记为 OpenClaw 内部技能,兼容其他客户端可能需要调整元数据或运行环境。

如何安装这个 Skill?

在支持 Vercel Skills CLI 的环境中运行:npx skills add prompt-security/clawsec --skill claw-release -a openclaw -y。来源未说明其他客户端的安装目录或安装流程。

如何使用这个 Skill?

在可信、干净的仓库检出目录中,确认已登录并获准使用 GitHub CLI,然后运行:./scripts/release-skill.sh <skill-name> <new-version>;推送时运行:git push && git push origin <skill-name>-v<version>。可向代理发出:“为 <skill-name> 发布 <new-version>,先执行预检,完成后验证 GitHub Release。”来源未提供更具体的自然语言触发语法。发布前必须获得维护者批准;独立安装时,应先完成 SKILL.md 中的签名清单验证。

常见问题

它会自动发布 GitHub Release 吗?
发布流程推送后,CI/CD 会校验版本、生成校验和与 .skill 包并创建 GitHub Release;技能本身要求使用已认证且有发布权限的 GitHub CLI。
运行它需要哪些权限?
需要在可信且干净的 Git 检出目录中读写文件、创建提交和标签、推送到远程,并使用具备创建 Release 权限的已认证 GitHub CLI。
发布失败时会发生什么?
常见问题包括标签已存在、版本不一致、工作区有未提交变更或找不到 skill.json。推送前可删除本地标签并执行 git reset --soft HEAD~1,以保留发布变更供检查。

同仓库的其他 Skills

均来自 prompt-security/clawsec

自动化与运维

NanoClaw 安全哨兵

在安装和运行 NanoClaw 技能前后检查已知安全风险。

自动化与运维

ClawHub 声誉守门器

在安装 OpenClaw 技能前检查 ClawHub 声誉,并对低分技能要求明确确认。

自动化与运维

Picoclaw 安全守护者

为 Picoclaw 网关提供安全公告监测、配置漂移检测与发布物供应链验证。

自动化与运维

OpenClaw 安全审计守望者

为 OpenClaw 自动执行每日安全审计并发送报告。

自动化与运维

ClawSec 安全套件管理器

为 OpenClaw 技能提供签名公告监控、风险安装拦截与审批保护。

自动化与运维

Picoclaw 流量卫士

为 Picoclaw 网关提供可选、默认只记录的流量监测与安全态势接入基线。

自动化与运维

Picoclaw 安全态势审查

以只读方式检查 Picoclaw 安全配置,并提供安全的操作员修复建议。

自动化与运维

Soul Guardian 文件完整性守护

检测并处理代理核心工作区文件的未授权改动。

自动化与运维

Hermes 安全证明卫士

为 Hermes 生成可验证的运行时安全证明并检测基线漂移。

自动化与运维

OpenClaw 流量卫士

为 OpenClaw 建立可审计、默认不拦截的运行时流量监测基线。

自动化与运维

NanoClaw 流量卫士

为 NanoClaw 规划可选、主机侧的运行时流量监控与安全检测。

自动化与运维

ClawSec 安全情报馈送

为 OpenClaw 智能体持续获取并筛选安全公告。

自动化与运维

Hermes 流量守护者

为 Hermes 代理提供可选、可审计的运行时流量监测基线。

自动化与运维

Clawtributor 安全事件报告员

帮助 AI 代理整理并经用户批准提交经过脱敏的安全事件报告。

自动化与运维

ClawSec 安全扫描器

为代理项目统一扫描依赖漏洞、CVE 信息、代码风险与 OpenClaw Hook 静态风险。

相关 Skills