openclaw v2026.3.7+起skills功能调整:一、默认只读,需在config.json中设"tools": {"writable": true, "executable": true};二、安装路径限于./skills/子目录;三、skill.md须声明required_capabilities;四、skill-vetter成强制安全审计环节;五、clawhub搜索结果新增兼容性与认证标识。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您正在使用 OpenClaw 并发现部分 Skills 无法正常安装或运行,则可能是由于 v2026.3.7 及后续版本对 Skills 的加载机制、权限模型与安全校验逻辑进行了结构性调整。以下是本次更新中 Skills 相关变化的详细说明:
一、默认安装权限收紧,Skills 写入与执行受限
v2026.3.7 起,OpenClaw 默认以只读模式启动 Skills 目录,所有 Skills 安装、更新、脚本执行均需显式授权。此前可直接写入 tools/ 目录的行为将被拒绝,系统报错提示“没有修改文件的权限”。该变更旨在防止恶意 Skill 注入并强化本地沙箱边界。
1、打开 OpenClaw 配置文件 config.json;
2、定位到 "tools" 字段所在层级;
3、将原字段值替换为:{"writable": true, "executable": true};
4、保存配置文件并重启 OpenClaw 进程。
二、Skills 安装路径强制验证,禁止跨目录引用
新版本在 openclaw plugins install 执行时会校验目标 Skill 的 assets/、scripts/ 目录是否位于合法路径白名单内(仅限 ./skills/ 及其子目录)。若 Skill 引用外部绝对路径或符号链接,安装将立即中断并抛出 "path validation failed" 错误。
1、进入项目根目录,确认存在 ./skills/ 子目录;
2、将待安装 Skill 的完整目录(含 SKILL.md)复制至 ./skills/{skill-name}/;
3、执行命令:openclaw plugins install {skill-name};
4、检查控制台输出是否显示 "validated and registered"。
三、SKILL.md 元数据格式升级,新增 required_capabilities 字段
所有 Skill 的 SKILL.md 文件必须在 YAML 前置元数据中声明 required_capabilities,用于描述其依赖的底层能力(如 browser、filesystem、docker、tts)。未声明或声明不全的 Skill 将被跳过加载,并记录警告日志 "missing required_capabilities"。
1、用文本编辑器打开目标 Skill 的 SKILL.md;
2、在 YAML 区域(--- 之间)添加字段:required_capabilities: ["browser", "filesystem"];
3、确保所列能力已在 OpenClaw 主配置中启用(如 gateway.capabilities.browser.enabled = true);
4、保存文件后执行 openclaw plugins reload。
四、Skill-Vetter 安全审计机制嵌入默认加载链
自 v2026.3.8 起,Skill-Vetter 不再作为可选插件,而是成为 Skills 加载前的强制校验环节。每个 Skill 在注册前将自动触发静态扫描:检查 scripts/ 下是否存在危险函数调用(如 eval()、child_process.execSync())、是否尝试访问 /etc/passwd 等敏感路径、是否包含硬编码密钥字符串。任一检测项命中即阻断加载。
1、确认已安装 Skill-Vetter:openclaw plugins list | grep skill-vetter;
2、若未安装,执行:openclaw plugins install skill-vetter;
3、查看审计日志路径:logs/skill-vetter-audit-*.log;
4、对被拦截的 Skill,依据日志中 "blocked by rule [X]" 提示进行代码修正。
五、ClawHub 技能注册中心语义搜索结果结构变更
ClawHub 的向量搜索返回结果不再仅含 Skill 名称与描述,新增 compatibility 字段,明确标注适配的 OpenClaw 最低版本(如 "v2026.3.7+")及是否通过 Skill-Vetter v2.1+ 认证。旧版 Skill 若未更新 metadata,将不会出现在默认搜索结果中。
1、执行搜索命令:clawhub search "email automation";
2、观察每条结果末尾是否含 [v2026.3.7+][vetted] 标识;
3、对无标识结果,手动访问其 GitHub 页面,检查 README 或 SKILL.md 中的 openclaw_version 字段;
4、优先选择带双标识的 Skill 进行安装。










