v3.6.10 发布说明
本次 patch 版本完成 ClawHub security audit 加固,并升级到最新 OpenClaw SDK 基线。发布物、SecretInput 与历史会话访问均改为更严格的宿主边界。
最新版本入口:latest.md
🔒 安全与发布物
-
停止发布 source map
- runtime 与类型声明构建不再生成 source map,npm
files也不再包含*.map。 pack:check会直接拒绝含 source map 的发布包,避免源码通过sourcesContent进入 npm 或 ClawHub 产物。
- runtime 与类型声明构建不再生成 source map,npm
-
SecretInput 统一由 OpenClaw 宿主解析
- 插件不再把
clientSecret.id直接解释为环境变量名或本地文件路径。 - env/file SecretRef 通过
secrets.providers与 OpenClawsecret-input-runtime解析,状态检查保持无副作用。
- 插件不再把
-
收紧历史会话读取边界
- 删除对
~/.openclaw/agents/*/sessions/sessions.json的直接扫描。 - gateway 仅通过 OpenClaw session API 枚举已配置 Agent,并只迁移明确属于当前 DingTalk account 的历史群 ID。
- 大小写敏感的
conversationId会进入账号作用域targets.directory;无法确认账号归属的旧会话不会被迁移。
- 删除对
📦 兼容性与依赖
- OpenClaw 开发、peer、plugin API 与最低宿主版本统一升级到
2026.7.1-2。 - Node.js 支持范围与 OpenClaw 对齐:
22.22.3+、24.15.0+或25.9.0+对应主版本区间。 - Zod 升级到
4.4.3,channel config、message action capability 与插件入口类型同步适配新版 SDK。
Important
升级插件前,请先确认 OpenClaw 与 Node.js 满足上述最低版本。
🛠 ClawHub 修复
- 插件 manifest 已补充显示名称,解决
manifest-name-missingwarning。 - ClawHub 发布 workflow 保持版本无关,并明确区分“发布已接受”和“异步 security review 已公开”。
- 本地
clawhub package validate .结果为 0 breakages、0 warnings、0 findings。
🔗 关联
发布页面:https://github.com/soimy/openclaw-channel-dingtalk/releases/tag/v3.6.10
Full Changelog: v3.6.9...v3.6.10