认证插件由腾讯云官方或授权伙伴开发,经全链路安全审计,具金色盾牌标识、自动凭证管理、白名单网络访问及签名审计日志;第三方插件来自社区,标“社区贡献”,需手动授权,受限沙箱运行,无状态执行且无内置容错。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您在WorkBuddy技能市场中看到“认证插件”与“第三方插件”两类标识,但不确定其权限范围、安全机制或调用表现差异,则可能是由于二者在审核流程、能力边界与系统集成深度上存在本质不同。以下是区分这两类插件的具体方式:
一、认证插件的识别与运行特征
认证插件由腾讯云官方或经严格授权的生态伙伴开发,已通过WorkBuddy平台的全链路安全审计与功能兼容性验证。其核心目的在于保障插件在调用外部工具时的行为可控、数据不出域、指令可追溯。
1、在技能市场中,认证插件图标右下角显示金色盾牌标识,且详情页明确标注“腾讯云认证”字样。
2、安装时无需手动配置API密钥或环境变量,所有凭证由WorkBuddy沙箱自动注入并隔离管理。
3、运行过程中,所有网络请求均强制经过WorkBuddy内置代理层,无法直连公网任意域名,仅允许访问白名单内服务端点(如腾讯云COS、TRTC、企业微信API等)。
4、当任务触发该插件时,系统会在执行日志中生成带数字签名的审计记录,包含调用时间、输入参数哈希值、输出摘要及执行耗时。
二、第三方插件的加载与使用限制
第三方插件来源于OpenClaw社区或独立开发者,未经过腾讯云统一安全策略校验,其代码逻辑、依赖库及网络行为完全由开发者自主定义。WorkBuddy仅提供标准化加载接口,不对其内部实现做干预或担保。
1、在技能市场中,第三方插件标题旁标注“社区贡献”标签,且详情页注明“未经腾讯云安全认证,启用前请自行评估风险”。
2、首次启用需手动勾选“允许执行未签名代码”复选框,并确认已阅读《第三方插件使用须知》。
3、运行时默认被限制在受限沙箱中:禁止访问剪贴板、禁用摄像头/麦克风、无法读取用户主目录以外的文件路径。
4、若插件尝试调用未声明的系统命令(如curl、python、git),WorkBuddy将立即中断执行并弹出红色拦截警告,同时记录违规行为至本地日志文件。
OpenClaw 原生 PDF/文档处理技能,适用于 Nutrient DWS,帮助用户完成 PDF 转换、OCR、文字/表格提取、PII 脱敏等功能。
三、能力调用层面的关键差异
认证插件与第三方插件在API调用粒度、错误处理机制及上下文感知能力上存在结构性区别。这种差异直接影响任务执行的稳定性与结果可复现性。
1、认证插件支持跨任务状态继承,例如在“Excel分析→生成PPT→上传至企业微信”连贯流程中,会自动复用前序步骤的身份令牌与临时凭证。
2、第三方插件每次调用均为无状态执行,所有上下文需显式传入;若遗漏session_id或access_token参数,将直接返回401错误而非自动刷新。
3、认证插件内置标准重试策略与降级逻辑,当目标服务响应超时或返回5xx错误时,会按指数退避重试最多3次,并在第3次失败后切换至本地缓存策略。
4、第三方插件不包含任何容错封装,网络异常、JSON解析失败或空响应均直接抛出原始异常堆栈,需用户自行捕获并处理。
四、权限申请与用户授权流程对比
两类插件在请求系统级权限时,触发时机、提示文案与用户决策粒度完全不同。这决定了用户对数据流向的掌控程度。
1、认证插件的权限申请发生在安装阶段,以分组形式呈现(如“文件操作权限”“通讯录读取权限”),每组权限附带用途说明与最小必要范围标注(例如:“仅访问D:/WorkBuddy/Projects目录内文件”)。
2、第三方插件的权限请求嵌入在具体任务执行中,采用即时弹窗模式;每次调用可能触发新权限申请,且提示文案由开发者自定义,不强制要求说明数据用途。
3、用户可在设置中心随时撤回任一插件的某项权限,认证插件撤权后将整体禁用;第三方插件撤权后仅阻断对应API调用,其余功能仍可运行。
4、当第三方插件尝试获取已被拒绝的权限时,系统不会静默失败,而是向用户推送含插件名称与请求权限类型的强提醒通知,并提供一键跳转至权限管理页的快捷入口。

















