Aller au contenu
Guides

Qu’est-ce que ClawHub ? Le registre des compétences OpenClaw, et comment lire ses audits de sécurité

ClawHub est le registre public depuis lequel les commandes de compétences d’openclaw installent. Ce qu’il héberge, comment fonctionnent la publication et l’installation, ce que signifient les statuts d’audit et les niveaux de risque, et pourquoi un registre ouvert mérite une seconde lecture avant d’accorder quoi que ce soit à une compétence.

5 min de lecture

ClawHub est le registre public des compétences et des extensions OpenClaw, celui vers lequel les commandes de recherche et d’installation d’openclaw pointent. Il est géré par le projet OpenClaw, vit sur clawhub.ai, et suit pour chaque fiche les versions, les journaux de modifications, les téléchargements, les étoiles et une analyse de sécurité. Le registre répond à deux questions : qu’est-ce que mon agent peut apprendre à faire, et dois-je faire confiance à ce paquet de fichiers pour le lui apprendre.

Ce qu’il héberge

  • Des compétences : des paquets de texte versionnés construits autour d’un fichier SKILL.md, avec fichiers annexes, modèles et scripts.
  • Des extensions de code : des extensions OpenClaw empaquetées avec des métadonnées de compatibilité, installées via une source de registre explicite.
  • Des lots d’extensions : des paquets d’extensions prêts à distribuer pour OpenClaw.

La publication est ouverte. N’importe qui peut pousser une version avec l’outil clawhub, distinct, et chaque version est un enregistrement immuable avec ses fichiers, l’attribution de sa source et son statut d’analyse. L’installation passe par les commandes natives d’openclaw, qui mémorisent la provenance d’une compétence pour que les mises à jour restent sur le registre, et l’installation d’une extension vérifie la compatibilité annoncée avec la passerelle avant que quoi que ce soit ne s’exécute.

Lire un audit de sécurité

Chaque fiche affiche un statut d’audit et un niveau de risque, et ils répondent à des questions différentes. Le statut dit quoi faire : Pass, Review, Warn, Malicious, Pending ou Error. Le niveau de risque dit quel pouvoir la version détient si on l’utilise comme prévu : Low, Medium ou High. Une compétence de publication peut être en Review avec un risque Medium et rester légitime ; cela signifie alignée sur son objectif, avec une autorité réelle sur un compte.

Les audits sont des signaux de sécurité solides, mais ils ne garantissent pas qu’une version est sans risque.
  • Vérifiez le statut, le niveau de risque et les constats listés, chacun disant ce qu’il signifie et quoi faire.
  • Lisez les identifiants, permissions et variables d’environnement requis avant de les accorder.
  • Pesez le propriétaire, la source, la version, le journal des modifications, les téléchargements et les étoiles comme des signaux de confiance, pas comme des preuves.

Pourquoi un registre ouvert mérite une seconde lecture

La publication ouverte est l’intérêt et le problème. ClawHub applique des barrières à l’envoi, des vérifications automatiques, des signalements d’utilisateurs et des actions de modération, et le contenu retenu ou bloqué disparaît de la recherche. Il reste un large entre-deux : des milliers de compétences dont l’analyse n’est pas terminée, ou dont le Pass signifie seulement que rien au-dessus d’un risque faible n’était visible. L’une des compétences les plus installées du registre est une liste de contrôle de sécurité pour examiner les autres compétences, ce qui dit ce que ses utilisateurs pensent de cet entre-deux.

Comment Diali le lit pour vous

Le catalogue de compétences de Diali reflète le registre pour les deux moteurs et applique sa propre revue à chaque compétence : un verdict, un résumé en langage clair de ce que font vraiment les fichiers, et la date de la vérification, affichés avant l’installation. La compétence s’exécute dans le bac à sable de l’assistant, si bien qu’une compétence qui se comporte mal n’atteint rien d’autre. Le catalogue de compétences Diali est le catalogue, et chaque page de compétence porte la revue.

En bref

  • ClawHub est le registre ; openclaw installe depuis lui et clawhub publie vers lui.
  • Le statut dit quoi faire ; le niveau de risque dit quel pouvoir est en jeu.
  • Un Pass rassure sans garantir ; lisez les constats pour tout ce qui touche aux comptes, aux fichiers ou à l’argent.

Pour une liste de départ passée par les deux lectures, voyez les meilleures compétences OpenClaw à installer en premier.

Commencer

Arrêtez de lire, construisez le vôtre

Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.