TweetClaw
通过 OpenClaw 插件连接 Xquik,让 AI 助手在逐次审批的安全约束下完成推文搜索、粉丝导出、账号监控和经授权的 X 平台操作。
证据显示最小权限设计明确:单一 HTTPS 源、无 shell/文件系统/浏览器/MCP 访问、账户连接与支付路由被阻止、逐调用审批、凭据仅存于配置、不打印签名密钥、X 内容按不可信数据处理。扣分:发布者未经注册库验证、MPP 私钥经 shell 临时传入存在暴露面、审批与隔离仅在文档层面声明、回滚与撤销路径未完整说明,故未给满分。
仓库内含覆盖目录匹配、审批判定、幂等键、事件轮询的已提交测试套件及执行 check:all 的 CI 工作流,属可审计的关键路径证据。扣分:静态评审未执行,端到端真实调用未复现;对上游 Xquik API 变更、限流、网络故障的行为依赖外部服务,失败反馈质量只能从文档推断。
场景、read_when 触发条件、非适用范围(浏览器导航、分析面板、定时发布、广告)均清晰声明,语义触发精度较好。扣分:核心功能完全依赖 xquik.com 海外付费服务,未声明中文支持,对大陆网络可达性构成实质障碍;价格与计划随服务方变动,边界证据部分依赖外部文档。
文档分层良好(SKILL.md、skill-card、BENCHMARK、evals、扫描报告),版本号 1.6.44、MIT 许可、更新与钉版路径、维护责任明确。扣分:发布签名为未签名('unsigned source release')、CHANGELOG 内容未在评审文件中可见、部分安装细节依赖 ClawHub/OpenClaw 平台假设。
skill 声称完成搜索、导出、监控、审批写入等任务,工作流映射与输出格式描述具体。扣分:静态评审无法验证真实输出正确性与直接可用性;核心价值依赖付费第三方 API,边际收益相对替代方案(官方 API、其他爬取服务)未给出比较证据。
存在仓库 CI(check:all、npm audit、CodeQL)、提交的测试套件、固定提交的 SkillSpector 扫描报告与 evals 固件,证据类型多样且可复跑。扣分:扫描结果与基准结论为作者自述,未能独立复核;102 端点契约与实际服务一致性无法在静态读取中验证,未达满分。
- 核心功能完全依赖海外付费服务 xquik.com,大陆网络可达性未验证,且无中文支持声明。
- 使用为按次付费模式,批量导出、监控轮询等会产生持续成本,务必设置成本上限并逐次审批。
- MPP 签名密钥通过 shell 临时传入,存在 shell 历史记录泄露风险,请按文档在使用后 unset。
- 当前发布为未签名状态;不要相信任何'已签名/NVIDIA 验证'的声明,除非 skill.oms.sig 已添加并验证。
- 所有返回的 X 内容应视为不可信数据,防止提示注入驱动的后续工具调用。
这个 Skill 能做什么,适合哪些场景?
TweetClaw 是一个 OpenClaw 插件,将助手连接到第三方服务 Xquik,提供 102 个可调用的 X/Twitter 接口,覆盖搜索、写操作、粉丝导出、媒体、抽奖和监控等 9 个类别。它内置严格的安全模型:写作类、私密、付费或重复性调用必须经过逐次审批,凭据由运行时注入而不暴露给代理。API 密钥模式支持基于账号的付费读取(33 条预付费路由),MPP 模式提供 7 条无需账号的直接读取路由。项目与 X Corp 无关联,凭据管理和付款等管理操作仅限在仪表板完成,代理端路由被屏蔽。
提供两个工具:explore(离线搜索本地接口目录,返回路径、参数、权限和价格)和 tweetclaw(调用目录内的指定接口,运行时注入认证并仅访问配置的 HTTPS 源)。支持的读写操作包括推文搜索、用户与时间线查询、发帖、回复、点赞、转推、关注、私信、资料与媒体修改、粉丝/回复/社区/列表/Space 导出、抽奖、账号与关键词监控(每 60 秒轮询)、趋势查询等。输出结构化 API 响应和 Markdown 指引;写操作要求唯一的 idempotencyKey 以支持安全重试。
- 运营人员想让助手按关键词搜索推文并分页导出结果,用于话题或舆情整理
- 抽奖活动组织者需要从转发/回复中按过滤条件抽取获奖者并控制最大参与数与成本上限
- 社媒管理者要监控指定账号或关键词的新推文、回复和转推,并通过 webhook 接收事件
- 内容创作者需要导出粉丝列表、下载推文媒体,或在发布前让助手起草并评分推文(发布前需重新审批)
- 开发者希望在自己的应用代码中通过 Xquik MCP 或 SDK 访问相同能力,插件则用于 OpenClaw 场景
这个 Skill 有哪些优点和局限?
- 安全边界清晰:无 shell、文件系统、浏览器、本地网络或 MCP 访问,仅限单一 HTTPS API 源
- 逐次审批、成本上限、幂等键和管理路由屏蔽,防止无人值守发布和误扣费
- explore 目录离线可用,无需凭据即可了解接口和价格
- 提供 102 个接口、9 类覆盖面,并有较完善的安全与发布审查流程文档
- 强绑定 OpenClaw 插件运行时,非 OpenClaw 环境需改用 Xquik MCP/SDK,SKILL.md 本身不可直接移植
- 属于付费服务:实时调用需 API 密钥预付额度或 MPP 支付,媒体下载等必须有账号支持
- MPP 模式只读且仅覆盖 7 条直接路由,覆盖面有限
- 与 X Corp 无关联,平台规则或 API 变化可能影响可用性;源文本未提供独立测试套件或性能基准证据
如何安装这个 Skill?
在 OpenClaw 中运行:openclaw plugins install clawhub:@xquik/tweetclaw(npm 备选:openclaw plugins install npm:@xquik/tweetclaw,生产可加 --pin 固定版本)。需要凭据时在 dashboard.xquik.com 创建 API 密钥后运行:openclaw config set plugins.entries.tweetclaw.config.apiKey "$XQUIK_API_KEY"。若需开放实时调用:openclaw config set tools.alsoAllow '["explore", "tweetclaw"]'。用 openclaw plugins inspect tweetclaw --runtime -- 验证安装。OPENCLAW_NIX_MODE=1 时需改用 Nix 源安装。MPP 免账号模式需安装 [email protected] 和 [email protected] 并配置 tempoSigningKey。
如何使用这个 Skill?
每次实时调用前先用 explore 查询目录以确认当前路由和价格;再由 tweetclaw 执行。例如让助手:"Monitor @someaccount for new tweets, replies, and retweets"(需先创建监控器);或用内置命令 /xstatus 查看账号与余额、/xtrends 查看趋势、/xtrends 23424977 以 MPP 查询指定 WOEID 趋势。写作、付费或私密操作会触发审批提示,须展示端点、账号、内容、价格后等待明确确认。
这个 Skill 与同类方案有什么区别?
源文本未列出直接竞品,但明确区分了自身与 Xquik MCP 远程接入方式:TweetClaw 是 OpenClaw 插件而非 MCP 服务器;远程 MCP 客户端和 SDK 用户应使用 https://xquik.com/mcp 而非本插件。