首页 / OpenClaw 教程 / 内置工具:浏览器、命令、文件与记忆

OpenClaw 教程

内置工具:浏览器、命令、文件与记忆

本教程共 26 篇 · 第 15 篇 · 更新于 2026-07-27 · 约 6 分钟阅读

OpenClaw内置工具浏览器命令执行文件读写记忆安全边界

15. 内置工具:浏览器、命令、文件与记忆

本节目标:看清 OpenClaw 给 AI 配了哪几类”手脚”——浏览器、命令、文件、记忆,以及每类工具的能力边界和安全红线。

工具是 AI 的手脚

前面讲过,网关(Gateway)负责收消息、转给模型、发回回答。但光会聊还不够。OpenClaw 给 AI 配了一批内置工具(Tools),让它能真正动手:开网页、跑命令、读文件、查记忆。

工具不是平白多出来的能力。每类工具都受网关的权限和审批策略管着。理解这一点,你才敢放心把钥匙交给它。

Note

在线网页 AI 看不见你电脑上的文件、也动不了系统。OpenClaw 是本地服务,它的”本地 + 能动手”正是价值所在,也正是要设防的地方。

浏览器:让 AI 替你上网

OpenClaw 内置浏览器控制能力。AI 可以:

  • 打开网页、点击按钮、填写表单、滚动页面。
  • 截图,或直接从页面抽取答案。
  • 把长页面存成 PDF,或下载文件。

浏览器有好几种”档案(profile)”:

  • openclaw:默认,启一个 OpenClaw 自己管理的 Chrome 实例,数据隔离。
  • user:接你本机已登录的 Chrome,带着你的登录态。
  • 自定义 CDP 档案:指向本地或远程的浏览器调试端点。

常用命令长这样:

# 启动默认浏览器
openclaw browser start

# 打开一个网址并截图
openclaw browser open https://example.com
openclaw browser screenshot

# 直接从当前页问一个问题(不打印整页)
openclaw browser extract "这篇页面的核心结论是什么?"
Warning

浏览器导航有 SSRF 策略保护,不能拿它去乱探内网地址。接 user 档案时,它用的是你自己的登录态,等于替你操作你的账号,敏感站点要当心。

命令执行:让 AI 跑脚本

命令执行工具允许 AI 在网关所在机器上运行命令。这是把”双刃剑”:

  • 好处:装包、跑脚本、查系统状态、批处理,一句话搞定。
  • 风险:一条 rm -rf 也能真的删东西。

所以 OpenClaw 用执行审批(exec approvals)每智能体工具白名单来管它。未经你允许或超出白名单的命令,会被拦下或要求确认。

Tip

给不信任的智能体(比如接了公开群聊的家庭助手)收紧命令权限:只允许 read,拒绝 execwritebrowser 等。配置里用 tools.allow / tools.deny 就能设。

命令执行的能力也可以”外包”给节点(Node)。网关本机保持沙箱,把批准过的命令派到别的机器跑——这部分第 18 章讲节点时会再提。

文件读写:让 AI 翻你的硬盘

AI 能搜文件、读内容、写新文件、整理目录。这正是在线 AI 做不到的”本地文件管理”。

它背后有一层叫 fs-safe文件操作护栏

  • 拒绝相对路径逃逸(..)、绝对路径越界。
  • 写文件走”临时文件 + 原子改名”,避免写到一半崩了留半成品。
  • 对密钥类文件用私有权限模式。

但务必记住一句大实话:

Warning

fs-safe 是”可信代码处理不可信路径”的护栏,不是沙箱。它挡的是路径越界,挡不了”你授权后它删错文件”。真正的隔离要靠操作系统用户、容器、以及工具权限策略。删东西前,让它先备份或移到回收站。

AI 搜文件也很聪明,能按内容、按时间、按类型搜,不只看文件名。比如”找上个月买跑步机的发票,应该在下载文件夹里”,它真能找着。

记忆与知识库:让 AI 查自己的笔记

AI 还带着”记忆工具”,能检索你长期积累的知识:

  • memory_search:语义搜索。你问”上次那个 API 迁移方案”,哪怕原话不一样,它也能找到。
  • memory_get:直接读某份记忆文件或某几行。

记忆默认存在工作区的 MEMORY.md(长期)和 memory/YYYY-MM-DD.md(每日笔记)里,是纯 Markdown,你随时能打开看。第 20 章会专门讲怎么管。

如果你想要”更像知识库”的用法,还有个内置的 memory-wiki 插件,把长期记忆编译成一个带证据、带矛盾追踪的知识库。它不取代记忆检索,而是在旁边多铺一层。

Note

记忆工具只负责”找得到、读得出”。至于”该不该照着某条记忆去行动”,仍由审批和沙箱策略兜底,记忆本身不强制任何操作。

四类工具的共性边界

把它们放一起看,有三条通用规矩:

  1. 权限是网关给的。工具能不能用、能用哪些,全看你的配置和审批设置。
  2. 跨机器要配对。命令和浏览器都能通过节点代理到别的机器,但那台机器也得在网关里配对并批准。
  3. 默认偏保守。新装的插件若没在白名单里,可能不自动加载;危险操作普遍要求确认。
Tip

想看当前环境 AI 到底带了哪些工具、各自占多少上下文,可以问它”用 /context detail 看看”,或者直接看网关日志。

给新手的安全底线

  • 个人主力智能体:可以给较宽权限,但敏感命令仍设审批。
  • 接公开渠道的智能体:收紧到只读,关掉命令和浏览器。
  • 任何会写文件的活:先让它备份,或移到回收站而不是直接删。

工具越强,越要把”信任”和”权限”分开想。下一章我们看 ClawHub 这个生态:除了内置的这些,还能从社区淘来更多能力。