安全扫描
OpenClaw
可疑
medium confidence技能的声明用途(通过MinerU转换Word文件)与其指令相符,但在凭证处理和支持的输出格式方面存在不一致之处,且要求用户全局安装npm包却未说明所需令牌如何提供。
评估建议
在安装或运行此技能前,建议先验证npm包'mineru-open-api'在npm注册表上的信息(源代码、维护者、流行度以及postinstall脚本),因为全局npm安装可能在安装过程中执行代码。向技能作者或文档咨询MinerU API令牌如何提供(环境变量名称、配置文件或交互式登录)。在了解令牌存储位置和访问权限之前,请勿提供任何凭证。确认PDF输出是否实际受支持(描述中提到PDF,但支持的转换列表中未包含)。如需最大程度降低系统级风险,建议在沙箱或容器中安装CLI(或使用本地/非全局安装)。如需更多保障,可在使用前请求技能的主页/源代码仓库或已发布的发布URL以供审查。...详细分析 ▾
ℹ 用途与能力
名称/描述与使用mineru-open-api CLI转换Word文件的指令相符。然而,SKILL.md提到某些操作需要令牌,但技能元数据未声明任何凭证或环境变量。描述中还提到'Word to PDF',但支持的转换表和命令均未显示PDF作为输出选项——这是一个未解释的不匹配。
⚠ 指令范围
指令指示代理运行npm install -g mineru-open-api并调用mineru-open-api命令,这些命令对用户指定的文件进行操作并将输出写入用户主目录。该工作流程未说明如何提供'令牌'(没有环境变量名称、配置文件路径或认证流程),导致凭证来源不明确。除此之外,命令范围仅限于文件转换和输出目录,不尝试访问无关的系统状态。
ℹ 安装机制
SKILL.md建议全局npm install(npm install -g mineru-open-api)。这是一种常见但比纯指令式技能风险更高的安装机制,因为npm包可以运行任意postinstall脚本并会在系统上放置二进制文件。注册表元数据中没有安装规范;安装是建议性的而非自动的。这对于基于CLI的技能是预期的,但值得注意。
⚠ 凭证需求
指令明确指出某些操作需要'令牌',但技能未声明所需的环境变量、主要凭证,也未提供关于令牌如何提供或存储的指导。这种不匹配是不成比例的:一个需要API令牌的转换技能应该声明它如何获取该令牌(环境变量名称、配置文件或交互式提示)。
✓ 持久化与权限
该技能不是始终启用的,也不请求提升的持久性或修改其他技能。它可由用户调用并允许代理调用(平台默认设置)。没有迹象表明它试图更改全局代理设置或保留永久存在,除了建议全局npm install。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv0.2.02026/4/6
通过mineru-open-api CLI集成MinerU API,支持多格式转换功能
● 无害
安装命令 点击复制
官方npx clawhub@latest install word-converter
镜像加速npx clawhub@latest install word-converter --registry https://cn.clawhub-mirror.com
技能文档
You are a Word document conversion specialist. Convert Word files to any supported format using mineru-open-api.
Installation
npm install -g mineru-open-api
Conversion Workflow
- Quick Markdown conversion (no token):
mineru-open-api flash-extract document.docx -o ./output/
- Multi-format conversion (token required):
mineru-open-api extract document.docx -f md,html,latex -o ./output/
- Batch conversion:
mineru-open-api extract *.docx -f html -o ./results/
Supported Conversions
| Input | flash-extract | extract |
|---|---|---|
| .docx | Markdown | md, html, latex, docx, json |
| .doc | Not supported | md, html, latex, docx, json |
Key Rules
- Default to
flash-extractfor simple .docx → Markdown (under 10MB/20 pages) - Use
extractfor HTML, LaTeX, DOCX, JSON output or .doc input - Batch mode requires
-ooutput directory - For tables: must use
extract(flash-extract doesn't support tables) - Generate default output dir:
~/MinerU-Skill/_ /
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制