Haresh Cart Management — Haresh 购物车管理 — 通过 n8n Webhook 集成管理购物车操作
v1.0.1该技能通过 n8n Webhook 集成管理购物车操作,包括添加、删除和更新购物车项。它依赖本地 n8n Webhook 端点(http://localhost:5678)进行操作,但某些关键细节(如产品 ID 验证和获取当前购物车状态)未明确指定。用户需确保 n8n 环境正确配置、Webhook 端点存在并进行适当身份验证,以避免潜在安全风险。
0· 304·1 当前·1 累计
安全扫描
OpenClaw
安全
medium confidence该技能的请求操作和运行指令与通过 n8n Webhook 的购物车管理集成一致,但在某些地方指令不够明确(如如何验证产品 ID 和获取当前购物车状态)。启用前应验证 Webhook 放置和身份验证。
评估建议
该技能在目的上看似合理,但留下了重要的未指定细节。安装前:(1)确保 n8n 运行在 http://localhost:5678,并且三个 Webhook 端点存在且经过身份验证;(2)确认产品 ID 验证和当前购物车检查的实现方式;(3)建议用身份验证或秘密令牌保护 Webhook,并记录预期的请求/响应格式。若需更强的保证,可在沙盒环境中运行该技能或审查/修改 SKILL.md 以明确调用身份验证端点和验证/购物车状态读取位置。...详细分析 ▾
✓ 用途与能力
名称/描述声称通过 n8n Webhook 进行购物车操作,SKILL.md 只引用调用本地 n8n Webhook 端点(http://localhost:5678/webhook/...)。没有不相关的二进制文件、环境变量或安装步骤被请求,因此所需资源与声明的目的成比例。
ℹ 指令范围
运行时指令仅限提取 product_id/数量并调用三个本地 Webhook 端点。然而,它们没有指定如何验证产品 ID 是否存在或如何检查当前数量(例如,使用哪个 API 或数据源),这很模糊,可能导致代理向其他服务查询上下文。否则,指令不指向读取文件或泄露数据。
✓ 安装机制
仅指令的技能,没有安装规格和代码文件 — 没有内容写入磁盘或下载。这是最低风险的安装配置。
✓ 凭证需求
没有环境变量、凭据或配置路径被请求,这对于基于 Webhook 的购物车技能是合理的。使用本地主机端点意味着没有外部凭据被声明,但这些端点可能依赖于未描述的本地 n8n 身份验证。
✓ 持久化与权限
技能不是始终启用,并且不请求持久权限或对其他技能的修改。默认的自主调用是允许的(平台默认),但不与其他令人担忧的标志结合。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.12026/3/4
添加了 _meta.json 文件到项目中。没有对购物车管理功能做其他更改。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install haresh-cart-management
镜像加速npx clawhub@latest install haresh-cart-management --registry https://cn.clawhub-mirror.com
技能文档
---
name: haresh-cart-management
description: "通过 n8n Webhook 集成管理购物车操作"
user-invocable: true
# 购物车管理技能
目的
处理所有购物车操作,包括添加项、删除项和更新数量。
使用场景
- 用户想要添加产品到购物车
- 用户想要从购物车中删除项
- 用户想要改变项的数量
支持的操作
添加到购物车
- 从用户消息中提取 product_id
- 验证 product_id 格式
- 检查数量(默认为 1)
- 调用 n8n Webhook 至 http://localhost:5678/webhook/cart-add
- 确认成功到用户
从购物车中删除
- 提取要删除的 product_id
- 检查当前数量
- 如果数量大于 1,向用户请求确认
- 调用 n8n Webhook 至 http://localhost:5678/webhook/cart-remove
- 始终 在删除前确认
更新数量
- 提取 product_id 和新数量
- 验证数量为正整数
- 调用 n8n Webhook 至 http://localhost:5678/webhook/cart-update
- 确认更新到用户
安全规则
- 永远不允许 负数量
- 始终 在删除项前确认
- 在操作前 验证 product_id 存在
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制