OpenClaw щодня: інтерактивні widgets, Claw-пакети і agent lab без хаосу

openclaw · 2026-07-22

Сьогоднішній кут: OpenClaw може бути не лише чат-оператором, а лабораторією керованих агентних поверхонь. Discord Activities дають інтерактивний UI у каналі, Claws описують нового агента як версіонований пакет, а нормальний setup тримається на preview, integrity, expiry і малому blast radius.

1. Discord Activities: widget як decision surface, не як прикраса

Discord Activities дозволяють агенту постити self-contained HTML widget у Discord із кнопкою Open widget. Це сильний формат для речей, які погано читаються як довге повідомлення:

  • approval packet із diff/checks/risk/rollback;
  • triage dashboard для failed cron jobs;
  • “обери один із 3 планів” для задачі з tradeoffs;
  • міні-форма для intake: project, urgency, repo, safe action;
  • review board для Hugo/AI/source candidates перед публікацією.

Не треба робити з цього “маленький web app для всього”. Widget має бути коротким decision surface: показати стан, зібрати рішення, зберегти receipt.

2. Security boundary для widget-ів

У Discord Activities є правильні обмеження: feature off by default, публічний route реєструється тільки після config, OAuth перевіряє Discord user, Activity instance має збігатися з каналом, document capability одноразова і живе 60 секунд, OAuth session — 15 хвилин, widget retention — до 7 днів.

Практичний baseline:

discord_activity_policy:
  expose: only /discord/activity through HTTPS tunnel
  content: no secrets, no tokens, no raw logs
  lifetime: short capability, explicit expiry
  audience: controlled by Discord channel permissions
  purpose: approve/read/choose, not execute arbitrary shell

Cloudflare Tunnel тут корисний як стабільний HTTPS hostname без прямого відкриття Gateway port. Але tunnel не скасовує auth, CSP і channel permissions. Для iframe-ризиків варто тримати під рукою MDN Content Security Policy.

3. Claws: агент як package, а не ручний набір prompt-ів

openclaw claws описує експериментальний формат для нового агента: agent config, workspace files, skills, plugins, MCP servers і cron jobs в одному версіонованому manifest. Важлива деталь: Claw не замінює існуючого агента і не має мовчки модифікувати поточний setup.

Сильний сценарій — agent lab:

{
  "agent": { "id": "invoice-review", "tools": { "deny": ["exec"] } },
  "workspace": { "files": [{ "path": "reference/policy.md" }] },
  "packages": [],
  "mcpServers": {},
  "cronJobs": []
}

Спочатку inspect, потім add --dry-run --json, потім apply тільки з planIntegrity. Це правильна антипара до “скопіюй цей prompt і дай агенту доступ до всього”.

4. Оригінальний підхід: Discord widget як Claw preview console

Найцікавіша комбінація: OpenClaw готує Claw manifest для нового вузького агента, запускає dry-run, а в Discord Activity показує оператору короткий preview:

new_agent: invoice-review
capability_escalations:
  - read workspace/reference/policy.md
  - no exec
  - no browser
  - no external message send
integrity: sha256:...
blockers: []
decision:
  - approve lab install
  - reject
  - ask for narrower tools

Людина не читає весь transcript. Вона бачить capability delta, provenance, blockers і integrity digest. Це ближче до change-management, ніж до “довірся агенту”.

5. 10 практичних ідей OpenClaw на сьогодні

  1. Discord approval widgets — показувати diff/check/risk/rollback у compact UI, не в довгому чаті.
  2. Claw lab workspace — тестувати нових агентів в окремому workspace без приватної памʼяті.
  3. Plan integrity gate — apply тільки якщо dry-run digest збігається з live plan.
  4. Widget no-secrets rule — HTML не містить токени, raw logs, приватні документи або повний transcript.
  5. Activity expiry receipt — кожен widget має created_at, expires_at, decision, operator.
  6. Capability delta view — перед додаванням агента показувати тільки нові permissions/resources.
  7. Claw quarantine — новий agent package 24–48 годин працює без write/tools із side effects.
  8. Discord channel as audience boundary — доступ до widget-а контролюється permissions каналу, не магічною allowlist у prompt-і.
  9. Manifest review checklist — agent id, workspace files, packages, MCP, cron, plugins, escalation, rollback.
  10. Widget-to-vault receipt — після рішення OpenClaw пише короткий Markdown receipt у knowledge vault.

Що почитати й подивитися

Висновок

Discord Activities і Claws цікаві не “вау-ефектом”, а дисципліною: інтерактивне рішення поруч із чатом, новий агент як reviewable package, dry-run перед apply, короткі capabilities і явний receipt. Це правильний напрям для OpenClaw, який має жити довго, а не просто вражати демо.