# OpenClaw 扩展选择与安装审查表

## 运行信息

- OpenClaw 版本：__________
- Node.js 版本：__________
- 当前工作区：__________
- 检查日期：__________
- 候选名称与精确版本：__________
- 来源：ClawHub / npm / git / local / bundled

## 先判定需要哪一层

- [ ] 现有 Tool 已能完成动作；若只需单次调用，直接使用 Tool。
- [ ] 现有 Tool 已足够，但缺重复步骤、 rubric 或停止条件；选择 Skill。
- [ ] 需要新工具、渠道、模型提供商、hook、凭据或生命周期；选择 Plugin。
- [ ] 需求只是限制现有工具可见性或权限；调整 Tool policy。
- [ ] 没有因为“ClawHub 上能搜到”就假定它是 Skill；ClawHub 同时承载 Skills 与 Plugins。

## 只读检查

- [ ] 记录 publisher、包名、版本、标签和精确来源。
- [ ] 阅读文件列表、更新记录和安全扫描摘要。
- [ ] 检查 `SKILL.md` 的工具要求、外部调用、命令和写入范围。
- [ ] 检查 Plugin 的 manifest、capabilities、`pluginApi`、最低 Gateway 版本和依赖。
- [ ] 明确凭据保存位置、网络目的地、数据外发、后台服务和卸载残留。
- [ ] 对生产环境使用固定版本；不把浮动 `latest` 当作可重复安装证据。

## 安装前后证据

- [ ] 安装前保存 `openclaw skills list --json` 或 `openclaw plugins list --json`。
- [ ] 第三方 Plugin 的 capability consent 与预期一致；没有用 `--force` 跳过审查。
- [ ] 安装后检查 Skill 可用性，或运行 `openclaw plugins doctor --json`。
- [ ] 运行中状态另用 `openclaw health` 验证；没有把本地 discovery 通过写成 Gateway 已健康。
- [ ] 用一条正常、越界、缺凭据和取消测试验证行为。
- [ ] 禁用或卸载后，工具、后台服务、配置和凭据残留均按计划处理。

## 本站核验边界

本站只提供固定选择题和空白审查表。命令与概念依据 OpenClaw 当前官方 Capabilities、Skills、Plugins、ClawHub 与 Plugins CLI 文档核读；没有替你安装任何第三方扩展，也没有证明某个候选包安全。
