内置工具:浏览器、命令、文件与记忆
本教程共 26 篇 · 第 15 篇 · 更新于 2026-07-27 · 约 6 分钟阅读
15. 内置工具:浏览器、命令、文件与记忆
本节目标:看清 OpenClaw 给 AI 配了哪几类”手脚”——浏览器、命令、文件、记忆,以及每类工具的能力边界和安全红线。
工具是 AI 的手脚
前面讲过,网关(Gateway)负责收消息、转给模型、发回回答。但光会聊还不够。OpenClaw 给 AI 配了一批内置工具(Tools),让它能真正动手:开网页、跑命令、读文件、查记忆。
工具不是平白多出来的能力。每类工具都受网关的权限和审批策略管着。理解这一点,你才敢放心把钥匙交给它。
Note在线网页 AI 看不见你电脑上的文件、也动不了系统。OpenClaw 是本地服务,它的”本地 + 能动手”正是价值所在,也正是要设防的地方。
浏览器:让 AI 替你上网
OpenClaw 内置浏览器控制能力。AI 可以:
- 打开网页、点击按钮、填写表单、滚动页面。
- 截图,或直接从页面抽取答案。
- 把长页面存成 PDF,或下载文件。
浏览器有好几种”档案(profile)”:
openclaw:默认,启一个 OpenClaw 自己管理的 Chrome 实例,数据隔离。user:接你本机已登录的 Chrome,带着你的登录态。- 自定义 CDP 档案:指向本地或远程的浏览器调试端点。
常用命令长这样:
# 启动默认浏览器
openclaw browser start
# 打开一个网址并截图
openclaw browser open https://example.com
openclaw browser screenshot
# 直接从当前页问一个问题(不打印整页)
openclaw browser extract "这篇页面的核心结论是什么?"
Warning浏览器导航有 SSRF 策略保护,不能拿它去乱探内网地址。接
user档案时,它用的是你自己的登录态,等于替你操作你的账号,敏感站点要当心。
命令执行:让 AI 跑脚本
命令执行工具允许 AI 在网关所在机器上运行命令。这是把”双刃剑”:
- 好处:装包、跑脚本、查系统状态、批处理,一句话搞定。
- 风险:一条
rm -rf也能真的删东西。
所以 OpenClaw 用执行审批(exec approvals)和每智能体工具白名单来管它。未经你允许或超出白名单的命令,会被拦下或要求确认。
Tip给不信任的智能体(比如接了公开群聊的家庭助手)收紧命令权限:只允许
read,拒绝exec、write、browser等。配置里用tools.allow/tools.deny就能设。
命令执行的能力也可以”外包”给节点(Node)。网关本机保持沙箱,把批准过的命令派到别的机器跑——这部分第 18 章讲节点时会再提。
文件读写:让 AI 翻你的硬盘
AI 能搜文件、读内容、写新文件、整理目录。这正是在线 AI 做不到的”本地文件管理”。
它背后有一层叫 fs-safe 的文件操作护栏:
- 拒绝相对路径逃逸(
..)、绝对路径越界。 - 写文件走”临时文件 + 原子改名”,避免写到一半崩了留半成品。
- 对密钥类文件用私有权限模式。
但务必记住一句大实话:
Warning
fs-safe是”可信代码处理不可信路径”的护栏,不是沙箱。它挡的是路径越界,挡不了”你授权后它删错文件”。真正的隔离要靠操作系统用户、容器、以及工具权限策略。删东西前,让它先备份或移到回收站。
AI 搜文件也很聪明,能按内容、按时间、按类型搜,不只看文件名。比如”找上个月买跑步机的发票,应该在下载文件夹里”,它真能找着。
记忆与知识库:让 AI 查自己的笔记
AI 还带着”记忆工具”,能检索你长期积累的知识:
memory_search:语义搜索。你问”上次那个 API 迁移方案”,哪怕原话不一样,它也能找到。memory_get:直接读某份记忆文件或某几行。
记忆默认存在工作区的 MEMORY.md(长期)和 memory/YYYY-MM-DD.md(每日笔记)里,是纯 Markdown,你随时能打开看。第 20 章会专门讲怎么管。
如果你想要”更像知识库”的用法,还有个内置的 memory-wiki 插件,把长期记忆编译成一个带证据、带矛盾追踪的知识库。它不取代记忆检索,而是在旁边多铺一层。
Note记忆工具只负责”找得到、读得出”。至于”该不该照着某条记忆去行动”,仍由审批和沙箱策略兜底,记忆本身不强制任何操作。
四类工具的共性边界
把它们放一起看,有三条通用规矩:
- 权限是网关给的。工具能不能用、能用哪些,全看你的配置和审批设置。
- 跨机器要配对。命令和浏览器都能通过节点代理到别的机器,但那台机器也得在网关里配对并批准。
- 默认偏保守。新装的插件若没在白名单里,可能不自动加载;危险操作普遍要求确认。
Tip想看当前环境 AI 到底带了哪些工具、各自占多少上下文,可以问它”用
/context detail看看”,或者直接看网关日志。
给新手的安全底线
- 个人主力智能体:可以给较宽权限,但敏感命令仍设审批。
- 接公开渠道的智能体:收紧到只读,关掉命令和浏览器。
- 任何会写文件的活:先让它备份,或移到回收站而不是直接删。
工具越强,越要把”信任”和”权限”分开想。下一章我们看 ClawHub 这个生态:除了内置的这些,还能从社区淘来更多能力。