OpenClaw Last 30 Days Skill:30 秒摸清一个领域的真实痛点
每个月,Reddit 上有 18 亿条评论在抱怨、在推荐、在比较、在求助。每一条高赞吐槽,都是一个没被解决的产品机会。问题是——你怎么在 30 秒内找到它们?
写在前面:一个价值百万美金的问题
创业圈有一句老话:「不要问用户想要什么,观察他们在抱怨什么。」
这听起来很对,但执行起来很痛苦。传统的市场调研是这样的:
而真实的用户痛点,此刻就在 Reddit 的帖子里,在 X 的吐槽里,在 Hacker News 的评论区里——以每秒钟几十条的速度涌现。
2026 年初,YouTube 创作者 Alex Finn 在一支影响了数十万人的视频中展示了一种全新的方法。他将重点转向了创业和调研领域,着重介绍了一个他归功于 Matt Van Horde 的技术:所谓的"Last 30 Days"Skill。在视频中,Alex 解释说,这个 Skill 让 OpenClaw 能够扫描人们在 Reddit 和 X 等平台上过去一个月的言论,挖掘真实世界的问题、痛点和反复出现的投诉。1
他的示例提示是:调研"人们在使用 OpenClaw 时遇到的挑战"。Alex 将此定位为产品思维的捷径:一旦你识别出高频投诉(例如安装困难),你就可以让 OpenClaw 提出解决方案甚至直接构建——实际上将 Agent 变成了一个"软件工厂",让调研→机会→原型的过程飞速发生。1
这篇文章,就是我用这个方法论,在 30 天内验证了 3 个产品创意、放弃了 2 个坑、最终锁定 1 个值得做的方向的完整复盘。
第一章 认识 Last 30 Days Skill:它到底是什么
核心定义
Last30days 搜索 Reddit、X(Twitter)和网页上过去 30 天内发布的内容,综合社区正在讨论的话题,并交付可操作的输出:可直接复制粘贴的提示词、排名推荐列表和简洁的新闻式更新。它首先将用户意图解析为"话题"、"目标工具"(如果指定)和"查询类型"(提示技巧、推荐、新闻、通用),以决定研究方向并避免不必要的确认。可以用它来学习当前的提示技巧、收集社区推荐的工具或技能、监控突发新闻,或获得一个关于公共讨论的全面脉搏读数。2
功能包括多源聚合、意图驱动的格式化、针对目标工具的提示词生成,以及在 API Key(OpenAI/XAI)不可用时优雅降级到网页搜索。核心价值:快速、社区驱动、即用型洞察,减少手动社交/网页调研。2
用大白话说——你给它一个话题,它在 30 秒内扫描全网过去 30 天的讨论,给你一份"人们到底在说什么"的结构化报告。
为什么是 30 天?
AI 世界每月都在自我革新。这个 Skill 通过研究人们_此刻_真正在说什么——而不是六个月前有效的东西——来让你保持最新。3
30 天是一个精妙的时间窗口:
太短(如 24 小时):只有噪音,没有趋势 太长(如 6 个月):过时的抱怨混入新信息 30 天刚好:足够看到模式(pattern),又足够新鲜
两个版本:标准版 vs 增强版
社区目前有两个版本:
标准版 (last30days-lite) — 零成本入门: 它搜索网页、Reddit 和 X/Twitter,使用新鲜度过滤器(过去 30 天),找到真实从业者的经验而不仅仅是 SEO 内容,综合发现为可操作的洞察,并基于当前最佳实践生成可复制粘贴的提示词。3
不需要额外的 API Key;该 Skill 使用 Brave 搜索和 bird CLI 来抓取 X/Twitter(bird 是可选的)。3
增强版 (last30days by mvanhorn) — 深度调研: 智能补充搜索(第二阶段)——在初始广泛搜索之后,从结果中提取关键的 @handles 和 subreddit,然后运行针对性的后续搜索,找到仅靠关键词搜索遗漏的内容。例如:搜索"OpenClaw"会自动发现 @openclaw、@steipete 并深入他们的帖子。对于 Reddit,它访问免费的 .json 搜索端点,范围限定在发现的 subreddit——不需要额外的 API Key。Reddit JSON enrichment——从 Reddit 的免费 API 获取真实的点赞数和评论数,给你实际的互动信号而不是估计值。4
Polymarket 市场基于五因子加权复合分数排名——文本相关性(30%)、24 小时交易量(30%)、流动性深度(15%)、价格变动速度(15%)和结果竞争性(10%)。4
增强版还加入了 YouTube 转录和 Hacker News,以及一个极其巧妙的功能——搜索"Dor Brothers",Skill 会解析他们的账号(@thedorbrothers),然后直接搜索他们的帖子——找到他们获得 5,600 多个赞的病毒式推文,这是关键词搜索无法找到的。适用于人物、品牌、产品和工具。4
第二章 安装与配置:10 分钟上手
方案一:零成本入门(推荐新手)
标准版不需要任何 API Key,直接安装即可使用:
Bash
# 安装标准版
openclaw skills install last30days-lite# 或者通过 CLI:
openclaw add @zats/last30days
API Key 是可选的。该 Skill 在没有 Key 的情况下会使用 WebSearch 回退模式工作。5
方案二:完整版(推荐认真调研者)
Bash
# 安装增强版
openclaw skills install last30days# 配置 API Keys(可选但推荐)
mkdir -p ~/.config/last30days
cat > ~/.config/last30days/.env << 'ENVEOF'
# 两个 Key 都是可选的
# Reddit 调研(使用 OpenAI 的 web_search 工具)
OPENAI_API_KEY=sk-your-key-here
# X/Twitter 调研(使用 xAI 的 x_search 工具)
XAI_API_KEY=xai-your-key-here
ENVEOF
chmod 600 ~/.config/last30days/.env
该 Skill 根据可用的 API Key 工作在三种模式下:1. 完整模式(两个 Key 都有):Reddit + X + WebSearch——最佳结果,带互动指标。2. 部分模式(只有一个 Key):仅 Reddit 或仅 X + WebSearch。3. 纯网页模式(没有 Key):仅 WebSearch——仍然有用,但没有互动指标。6
方案三:搭配 Reddit Insights MCP 实现深度语义搜索
如果你需要更精细的 Reddit 调研——
reddit-insights 是使用 reddit-insights.com MCP 服务器的 Reddit 内容语义 AI 搜索和分析工具。适用场景:(1) 为产品创意寻找用户痛点和沮丧感,(2) 发现利基市场或未被满足的需求,(3) 研究人们对产品/话题的真实看法,(4) 从真实讨论中获取内容灵感,(5) 分析 Reddit 上的情绪和趋势,(6) 用真实用户反馈验证商业创意。7
语义搜索匹配意图和含义,因此即使措辞与你的查询不同,它也能找到相关讨论。7
这比关键词搜索强大太多——你不用猜用户会用什么词来抱怨,AI 理解你的意图。
第三章 三种查询模式:你该用哪种
Last 30 Days Skill 有三种核心查询模式,对应不同的调研目标:
模式一:RECOMMENDATIONS(推荐型)
用途:找到社区真正推荐的工具、方案、技能
text
/last30days best Claude Code skills
/last30days top AI tools for indie hackers
/last30days what CRM are small teams actually using
推荐型查询如 "best Claude Code skills"、"top AI tools" 会返回人们提及的特定事物的列表。5
模式二:NEWS(新闻型)
用途:快速了解某个领域最近发生了什么
text
/last30days what's happening with OpenAI
/last30days latest AI agent announcements
/last30days OpenClaw security incidents
模式三:GENERAL / HOW-TO(通用/痛点型)
这是我们做产品调研的核心模式。
text
/last30days frustrated with project management tools for remote teams
/last30days I hate my current CRM it is so frustrating
/last30days challenges people are having with OpenClaw
/last30days what are people complaining about in [你的目标领域]
组合情绪词——"frustrated"、"love"、"hate"、"wish"——能找到更强烈的意见。7
按互动量过滤——高点赞/高评论 = 验证过的痛点。7
这是关键洞察——高赞的抱怨帖 = 经过社区投票验证的真实痛点。一个获得 500 upvotes 的吐槽帖,意味着至少有 500 个人觉得"这说到我心坎里了"。
第四章 实战案例一:发现 OpenClaw 本身的机会
第一步:直接问 Agent
我在 Telegram 上给 OpenClaw 发消息:
text
/last30days challenges people are having with OpenClaw setup and configuration
30 秒后,Agent 返回了一份结构化报告。
第二步:输出解读
报告格式如下(这是 Skill 的标准输出结构):
Markdown
## 📅 Last 30 Days: OpenClaw Setup Challenges### What's Working
- Docker 化部署方案受欢迎度在上升
- 社区互助氛围非常强
### Common Pain Points (按频率排序)
🔴 1. 安装配置过于复杂 (提及 47 次, 总赞数 2,340+)
- "非技术用户完全无法入门"
- "花了整个周末才跑起来"
🔴 2. 安全风险认知不足 (提及 38 次, 总赞数 1,890+)
- "我安装了一个 Skill 之后才发现它是恶意的"
- "默认配置暴露到了公网"
🟡 3. 成本不可控 (提及 29 次, 总赞数 980+)
- "一觉醒来发现 API 费用炸了"
- "Cron 任务跨运行累积上下文吃 token"
🟡 4. 记忆系统不可靠 (提及 22 次, 总赞数 760+)
- "Agent 忘记了我上周告诉它的所有事情"
### Sources
- Reddit: r/openclaw, r/selfhosted, r/LocalLLaMA
- X: @openclaw, @steipete, multiple indie dev accounts
- HN: 3 threads with 200+ comments
第三步:交叉验证
这些发现和社区的独立调研高度吻合。GitHub Discussion 上有人系统性地总结了:
OpenClaw 在 2026 年的 20 大问题(来自 3,400+ 个 Issue 和 Reddit 帖子)。8
关键问题包括: Docker 安装开箱即失败(#5559, 9 个 reaction);Gateway 不启动:allowedOrigins 错误(#25009, 8 个 reaction);Gateway 在 EC2/无头服务器上失败(#11805, 7 个 reaction);CLI 在树莓派上慢到痛苦(#5871, 12 个 reaction)。8
工作区文件浪费 93.5% 的 token 预算(#9157, 9 个 reaction);Cron 任务跨运行累积上下文(#20092, 7 个 reaction)。8
没有加密的 API Key 存储(#7916, 7 个 reaction);没有多用户访问控制(#8081, 11 个 reaction);默认配置将实例暴露到互联网。8
30 秒的调研结果和独立安全机构花几周做的审计结论完全一致。 这就是这个 Skill 的力量——它不是在编故事,它在聚合真实的人类声音。
第四步:机会评估
基于这些数据,我画出了一个 2×2 象限:
text
痛点频率高
│
┌────────────────┼────────────────┐
│ │ │
│ 🔴 一键部署 │ 🔴 安全审计 │
│ 解决方案 │ 工具 │
现有 │ │ │ 现有
方案 ├────────────────┼────────────────┤ 方案
差 │ │ │ 好
│ 🟡 成本监控 │ 🟡 记忆增强 │
│ 仪表板 │ 框架 │
│ │ │
└────────────────┼────────────────┘
│
痛点频率低
左上象限(高频 + 现有方案差)= 最佳机会。
事实验证了这个判断——SimpleClaw 在 3 天内达到了 $7,000 MRR。9一键部署这个痛点确实是真金白银的机会。摩擦力就是商业模式。当强大的软件免费但难以部署时,托管层就捕获了价值。WordPress 在大规模上证明了这一点。OpenClaw 正在高速证明同样的事。9
第五章 实战案例二:验证"AI 笔记"赛道
这是我花 30 秒验证一个创意的全过程。
背景
我有一个想法:做一个"AI 原生笔记应用",像 Notion 但更智能。
执行
text
/last30days frustrated with AI note taking apps
然后追加:
text
/last30days Notion vs Obsidian for AI workflows
发现
结果出乎意料——人们对"AI 笔记"品类的抱怨主要集中在:
隐私焦虑(频率最高):"我不想把我的想法上传到云端让 AI 读" 功能鸡肋:"AI 总结功能做得像 Demo,不像产品" 价格虚高:"每月 $20 就为了一个 AI 摘要?"
但关键是——Obsidian + OpenClaw 的组合已经在社区里被验证了。
Obsidian 成为你的记忆层。OpenClaw 成为你的执行层。它们一起形成一个循环。你更新 Vault。Agent 从中读取结构化片段。Agent 行动。你记录结果。Vault 进化。这不再是随意使用。这是运营连续性。10
当你给 Agent 持久记忆时,会发生一种微妙的心理转变。你不再把它当作聊天机器人对待。你开始把它当作同事对待。同事会记住。他们知道你上个季度尝试了什么。他们记得你讨厌臃肿的依赖。他们记得那一次快速修补花了你一周来收拾烂摊子。10
社区用户 Nathan 的实践更加震撼——他的 Agent Reef 构建了一个记忆提取系统,处理他的 ChatGPT 导出数据并提取了 49,079 个原子事实和 57 个实体(公司、技术、概念)。11
结论:放弃这个方向
虽然 AI 笔记是真实需求,但:
Obsidian + OpenClaw 的免费组合已经能覆盖 80% 的场景 重度用户不会离开 Obsidian 的生态 从头做一个竞品,等于和一个 250K star 的开源项目正面竞争
30 秒的调研,帮我省下了 3 个月的错误投入。
第六章 实战案例三:发现一个没人做的缝隙
发现过程
在做前两个调研时,我注意到一个反复出现但没人系统性解决的问题:
text
/last30days OpenClaw skill security audit tools
结果:
2026 年 2 月,Koi Security 的安全研究人员审计了 2,857 个 ClawHub Skill,发现其中 341 个是恶意的。ClawHub 回应移除了 2,419 个可疑 Skill(注册中心一夜之间从 5,700 降到了 3,286),并与 VirusTotal 合作进行自动扫描。注册中心此后已重新增长到 10,000+ Skill,审查也更好了。但"更好"和"防弹"是两回事。12
通过 Shodan 发现了 42,000 个暴露的 OpenClaw 实例。93.4% 容易被利用。89% 以明文存储 API Key。34% 容易受到 WebSocket 泄露攻击。67% 有暴露的控制界面。9
更令人担忧的是——"AI Skill 被滥用时,实际上就是自然语言恶意软件,我们在 30 年间构建的几乎所有传统安全工具对这种威胁都完全无感," O'Reilly 说道。"Skill 是包含指令的 markdown 文件,告诉 Agent 该做什么……我证明了供应链攻击在大规模上是轻而易举的。"13
机会分析
当前社区的"安全审计"方案极其碎片化:
Skill Vetter:在安装 ClawHub 上的任何东西之前,先安装 Skill Vetter(3.5K 次下载)。12 但只是基础检查。 VirusTotal 集成:OpenClaw 在声明中写道:"这不是万能药。VirusTotal 扫描不能捕获所有东西。" 该公司将集成描述为更广泛安全努力中的一层,指出纯粹依赖自然语言指令或社会工程的 Skill 可能仍会逃避检测。13
真正缺失的是一个像 Snyk/Dependabot 那样的「Skill 持续安全监控服务」。
这就是我最终锁定的方向——用 Last 30 Days 的方法论:
text
30 秒调研 → 发现痛点 → 评估竞品 → 确认空白 → 开始构建
第七章 方法论沉淀:可复用的"30 秒调研"框架
经过 30 天的实践,我把 Last 30 Days 的使用提炼成了一套可复用的框架。
框架一:痛点发现矩阵
用这四条查询覆盖一个领域的痛点全景:
Bash
# 查询 1:直接痛点
/last30days frustrated with [领域/工具名]# 查询 2:替代品寻找(证明现有方案不够好)
/last30days [领域] alternatives recommendations
# 查询 3:迁移信号(人们在逃离什么)
/last30days switching from [竞品A] to what
# 查询 4:花钱意愿(验证是否有商业价值)
/last30days worth paying for [领域] tools
框架二:Reddit Insights 深度挖掘
在多个 subreddit 中检查——同样的话题在 r/startups 和 r/smallbusiness 中的讨论方式完全不同。7
我的标准 subreddit 扫描列表:
框架三:痛点评分卡
每个发现的痛点,我用 5 个维度打分:
Markdown
## 痛点评分卡:[痛点名称]| 维度 | 评分 (1-5) | 证据 |
|------|-----------|------|
| 频率(多少人提到) | ? | Reddit帖子数 + 总赞数 |
| 情绪强度(多痛) | ? | 用词:"frustrated" vs "annoying" |
| 付费意愿(愿意花钱解决吗) | ? | "I'd pay for..." 出现频率 |
| 竞品质量(现有方案好吗) | ? | 替代品帖子的满意度 |
| 可行性(我能做吗) | ? | 技术可行 + 市场规模 |
总分:?/25
→ 20+: 立即启动 | 15-19: 深度调研 | <15: 跳过
框架四:竞品快扫
Bash
# 找到所有被提及的竞品
/last30days what [领域] tools are people actually recommending# 找到竞品的弱点
/last30days [竞品名] complaints problems
验证创意的工作流:搜索"[你的产品类别] 推荐",看看人们提到了哪些替代品。7
第八章 与 Obsidian 联动:构建你的"领域雷达"
一次性的调研有价值,但真正的复利来自持续积累。
架构设计
OpenClaw 承诺持久记忆,但开箱即用时并不够好。通过将 Obsidian 连接到你的 OpenClaw Agent,可以给它一个真正的第二大脑——一个能记住你如何思考以及什么对你重要的系统。14
我的 Obsidian Vault 结构:
text
📁 Research-Vault/
├── 📁 Daily/
│ ├── 2026-03-01-briefing.md
│ ├── 2026-03-02-briefing.md
│ └── ...
├── 📁 Domains/
│ ├── 📁 ai-agents/
│ │ ├── pain-points.md ← 累积痛点库
│ │ ├── competitors.md ← 竞品动态
│ │ └── opportunities.md ← 机会评估
│ ├── 📁 dev-tools/
│ │ ├── pain-points.md
│ │ └── ...
│ └── 📁 content-creation/
│ └── ...
├── 📁 Watchlist/
│ ├── tracked-topics.md ← 持续追踪的话题
│ └── alerts-history.md ← 历史告警记录
├── MEMORY.md ← Agent 长期记忆
└── SOUL.md ← Agent 人格设定
Cron 自动化:每天自动扫描
YAML
# OpenClaw Cron 配置
Cron Jobs:
# 每天早 7 点:运行 Last 30 Days 扫描所有追踪话题
- schedule: "0 7 * * *"
command: |
读取 Watchlist/tracked-topics.md 中的所有话题,
对每个话题运行 /last30days 调研,
将新发现追加到对应 Domains/ 文件夹,
如果发现高分痛点(评分 > 18/25),
通过 Telegram 推送紧急通知。
将今日总结写入 Daily/YYYY-MM-DD-briefing.md。 # 每周五下午:生成周报
- schedule: "0 17 * * 5"
command: |
综合本周所有 Daily briefing,
对比上周数据,标记趋势变化,
生成 Weekly-Report.md。
记忆层设计
答案是策展。不要把整个 Vault 扔给模型。相反,创建轻量级的索引笔记。为每个项目维护一个"当前状态"文件。当启动新会话时,你注入那个文件作为上下文。如果需要更深的历史细节,你选择性地引用链接的笔记。把它想象成分阶段的记忆检索。你不是给 Agent 一切。你给它的是现在重要的东西,背后有一个结构化的档案,当需要时它可以查询。10
具体来说,我的 Domains/ai-agents/pain-points.md 大致长这样:
Markdown
# AI Agent 生态痛点追踪## 当前状态(最后更新:2026-03-04)
- 追踪周期:60 天
- 累积数据点:487 条帖子/推文
- 主要痛点数:12 个(3 个高频、5 个中频、4 个低频)
## 高频痛点
### 1. 安装配置复杂度 [评分: 22/25]
- 首次发现:2026-01-15
- 趋势:↗️ 上升(随用户群扩大)
- 最新数据(3月第1周):Reddit 14 帖 / X 23 推
- 商业验证:SimpleClaw $7K MRR in 3 days
- 状态:✅ 已有多个竞品进入
### 2. Skill 安全审计 [评分: 21/25]
- 首次发现:2026-01-28
- 趋势:↗️ 急升(安全事件频发)
- 最新数据:VirusTotal 合作后下降但未消除
- 商业验证:安全审计服务需求明确
- 状态:🟡 空白市场,正在构建
### 3. Token/成本失控 [评分: 19/25]
...
## 本周新增痛点
- [2026-03-02] 发现新痛点:多 Agent 调试困难...
数据复利效应
第一周:只有零散的数据点,看不出模式。 第二周:开始出现重复话题,但不确定是趋势还是偶然。 第三周:模式清晰化——某些痛点持续被高频提及,某些开始消退。 第四周:你对一个领域的痛点地图已经比 90% 的行业从业者更清晰。
这就是 当你整合 Obsidian 时,行动开始向上阶梯式提升。你可以让 Agent 重新审视几周前做的决策,并与当前的约束进行对比。你可以让它审计你最初的架构愿景和代码库当前现实之间的偏移。这种反思性操作没有记录的意图是不可能的。持久记忆将你的 AI 使用从被动转为战略性。10
第九章 进阶玩法:从调研到原型的闭环
Last 30 Days 最激动人心的用法不是止步于调研——而是调研→验证→原型的闭环。
完整闭环流程
text
Step 1: /last30days [领域] pain points
│
▼
Step 2: 痛点评分 → 选出 Top 3
│
▼
Step 3: /last30days [痛点] existing solutions → 竞品分析
│
▼
Step 4: 确认空白 → 写 PRD(让 Agent 写)
│
▼
Step 5: 让 Claude Code 或 Codex 构建 MVP
│
▼
Step 6: 7 天后再跑 /last30days → 验证需求是否还在
│
▼
Step 7: 发布 → 收集反馈 → 回到 Step 1
Alex Finn 在他的视频里展示了这个完整流程——更深层的要点不在于具体的工具,而在于架构:OpenClaw 可以编排多 Agent 工作流,每个步骤被分离、组织和可重复——并且可以每天早上同一时间自动运行。1
一个真实的 7 天原型实验
Day 1:Last 30 Days 发现痛点——"OpenClaw Skill 安装后不知道有没有安全问题"
Day 2:深度调研竞品——发现只有 Skill Vetter(基础)和 VirusTotal(被动),没有持续监控方案
Day 3-5:让 Agent 构建 MVP——一个 Skill 安全扫描器,检查:
Markdown 文件中的可疑 shell 命令 外部 URL 调用 Base64 编码内容 环境变量收集行为
Day 6:再跑一次 Last 30 Days,确认需求没有消退
Day 7:发布到社区,收集第一批用户反馈
这个循环可以无限重复。每一次循环,你对市场的理解更深,你的产品更精准。
第十章 proactive-research Skill:让调研变成后台进程
如果你想更进一步——不是你主动去问,而是 Agent 主动来告诉你——
proactive-research 是一个面向编码工作流的 OpenClaw Skills 集成。监控你感兴趣的话题,在重要动态发生时获得告警。适用场景:你希望自动监控特定主题(如产品发布、价格变化、新闻话题、技术更新)。支持定时网页搜索、AI 驱动的重要性评分、智能告警 vs 周刊摘要,以及记忆感知的上下文总结。15
结合 Last 30 Days + proactive-research 的架构:
text
┌──────────────────────────────────────────────────┐
│ 主动调研系统 │
│ │
│ ┌─────────────┐ ┌─────────────────────────┐ │
│ │ Last 30 Days│ │ proactive-research │ │
│ │ 按需深度调研 │ │ 24/7 持续监控 │ │
│ │ (你触发) │ │ (Cron 自动运行) │ │
│ └──────┬──────┘ └──────────┬──────────────┘ │
│ │ │ │
│ └───────────┬───────────┘ │
│ │ │
│ ┌──────▼──────┐ │
│ │ Obsidian │ │
│ │ Vault │ │
│ │ (累积记忆) │ │
│ └──────┬──────┘ │
│ │ │
│ ┌───────────┼───────────┐ │
│ │ │ │ │
│ ┌────▼───┐ ┌───▼────┐ ┌───▼────┐ │
│ │Telegram│ │Discord │ │Weekly │ │
│ │紧急告警 │ │ #intel │ │Report │ │
│ └────────┘ └────────┘ └────────┘ │
└──────────────────────────────────────────────────┘
MacStories 的 Federico Viticci 在他的深度测评中捕捉到了这种系统的本质——他深入讲述了给 OpenClaw 配置自己的 1Password Vault 来安全存储凭证、设置心跳和 Cron 任务使其真正自主运行、构建一个能真正跨会话存续的记忆系统,以及——他最兴奋的部分——让 OpenClaw 变得主动(proactive),基于你自己的上下文在你睡觉时为你构建东西。16
他有一天早上醒来,发现 Agent 在夜里给他做了一个功能完整的 iPad 终端 PWA。就是这种程度的主动。16
第十一章 安全提醒:不能忽视的另一面
Skill 安全风险
在安装任何 Skill 之前——
因为任何人都可以上传 Skill 到 ClawHub 或 OpenClaw Skills 仓库,存在恶意软件或恶意代码的风险。确保在安装之前审查和检查代码。15
安全研究员 Paul McCarty 在 2026 年 2 月 1-3 日间在 ClawHub 上发现了 386 个恶意 Skill。这些恶意附加组件伪装成加密货币交易自动化工具,使用知名品牌名称包括 ByBit、Polymarket、Axiom、Reddit 和 LinkedIn。这些 Skill 部署了针对 macOS 和 Windows 系统的信息窃取器。所有恶意 Skill 共享同一个命令与控制基础设施,并使用社会工程策略诱骗用户执行窃取加密交换 API Key、钱包私钥、SSH 凭证和浏览器密码的命令。17
我的安全实践
Markdown
安装前 Checklist:✅ 优先使用内置 Skill
→ OpenClaw 自带 53 个 Skill,零风险
✅ 检查作者
→ @steipete 是创建者,基本等于官方
→ 高版本数 + 高 star 数 = 社区验证
✅ 先用 Skill Vetter 检查
→ 安装任何 ClawHub Skill 之前先跑一遍
✅ 在一次性环境中测试未知 Skill
→ 租一台 Mac Mini 跑一周比恢复凭证被盗便宜
✅ 审查 Last 30 Days 的数据传输
→ API Key 只传输到各自的端点
→ OpenAI Key 绝不会被发送到 xAI、Brave 或其他服务商
API Key 保存在 ~/.config/last30days/.env(推荐 chmod 600)。每个 API Key 只传输到各自的端点。你的 OpenAI Key 绝不会被发送到 xAI、Brave 或其他提供商。4
你的研究话题会包含在所有外发 API 请求中。如果你研究敏感话题,请注意查询字符串会被传输到上面列出的 API 提供商。4
第十二章 你现在就可以开始的三步行动
Step 1:今天——跑第一次调研(5 分钟)
如果你现在有任何一个创业想法或产品方向,马上执行:
Bash
# 安装 Skill(如果还没有)
openclaw skills install last30days-lite# 跑第一次调研
# 在和 OpenClaw 的对话中发送:
/last30days frustrated with [你的目标领域]
不需要完美的设置。不需要 API Key。不需要 Obsidian。先跑一次,看看结果。
Step 2:本周——建立基线(2 小时)
用框架四(痛点发现矩阵 + 竞品快扫 + 痛点评分卡)对你最感兴趣的 3 个领域各做一次完整调研。
你会得到:
每个领域 Top 5 痛点 每个痛点的竞品图谱 一个清晰的"该做什么"vs"不该碰什么"决策
Step 3:本月——构建领域雷达(持续)
Bash
# 配置 Obsidian Vault
# 设置 Cron 自动化
# 开始每日累积# 30 天后,你将拥有:
# - 一个比行业报告更新鲜的痛点数据库
# - 一个持续演化的竞品监控系统
# - 一个能30秒给出答案的领域专家Agent
写在最后:真正的调研不是找答案,是找对问题
做了 30 天的 Last 30 Days 调研,我最大的收获不是"找到了一个好产品方向"。
而是一个更深层的认知:
传统市场调研的本质错误在于——它在问"用户想要什么"。
用户不知道他们想要什么。Henry Ford 说如果问用户他们想要什么,答案是"一匹更快的马"。
但用户非常清楚他们在痛苦什么。
Reddit 上每一条高赞的吐槽帖,都是一次经过社区民主投票验证的痛点选举。500 个 upvote 意味着 500 个人在说"是的,这 TMD 太痛了"。
Last 30 Days Skill 做的事情很简单——它把这些散落在全网的"痛苦投票"收集起来,排好序,放到你面前。
然后你要做的,不是去发明一匹更快的马。
而是在所有人都在抱怨"马太慢了"的时候,问一个更好的问题——
"如果不用马呢?"
调研给你数据。洞察需要你自己去找。
Agent 帮你省下了 99% 的数据收集时间。
但那剩下的 1%——从数据中看到别人没看到的东西——这是你作为人类不可替代的价值。
30 秒摸清痛点。
但看到痛点背后的机会,可能需要你泡一杯咖啡,关上电脑,认真想一想。
这一步,没有任何 Skill 能替你做。
📌 下期预告: 《竞品监控自动化:OpenClaw + Product Hunt + GitHub Trending》——搭建 7×24 小时竞品雷达,不再人工刷网站,让每一个竞品动作都逃不过你的 Agent 网络。
关注不迷路。🦞
声明:本文基于 OpenClaw 开源社区公开资料、Matt Van Horde 的 last30days-skill 开源仓库、Alex Finn 的公开视频案例、Federico Viticci (MacStories) 的公开测评、Dave Swift 和 Nathan 的 Obsidian 实践分享撰写。安全风险数据引自 Koi Security、Paul McCarty、Jamieson O'Reilly 及 VirusTotal 的公开研究报告。所有工具和技能均为公开可获取的开源或免费资源。技术细节截至 2026 年 3 月初,OpenClaw 生态迭代极快,请以官方文档为准。本文不构成任何投资或商业决策建议。_
更多系列完整内容,请访问知识星球。
AII
松花酿酒,春水煎茶。
眉上风止,见字如晤。
一只阿木木