安全扫描
OpenClaw
可疑
medium confidence该技能的指令要求提供飞书Bot凭证并读取代理配置文件(openclaw.json),但包声明中未列出所需凭证/文件,且引用的运行时.py文件/配置文件缺失——这些不匹配令人担忧。
评估建议
暂不安装此技能。需向作者确认:(1)缺失的Python文件(coordinator.py、feishu_sender.py)和config.json,以便检查其逻辑;(2)技能将读取的每个凭证或配置文件的明确列表(当前引用openclaw.json但未声明);(3)确认openclaw.json的位置及其他包含的密钥。仅在代码可供审查且技能仅限所需飞书Bot凭证时(并已文档化)方可继续。如必须测试,请在严格沙箱环境中使用临时飞书测试账户(勿使用生产凭证)。...详细分析 ▾
⚠ 用途与能力
声明的目的(生成多个飞书Bot)合理地需要飞书app_id/app_secret值和配置路径;然而技能元数据未声明所需的环境变量或凭证。SKILL.md引用config.json并指出Bot凭证从openclaw.json channels.feishu.accounts读取——这是一个未声明的平台配置路径。声明的功能与缺失的凭证声明不一致。
⚠ 指令范围
运行时指令告诉agent运行Python脚本(coordinator.py、feishu_sender.py),读取config.json和openclaw.json获取Bot凭证,并以多个Bot身份发送消息。这些文件实际上并未包含在包中。指令还指示读取代理/平台配置(openclaw.json),这超出了技能声明的范围,可能暴露其他账户——这种广泛的文件访问是一个危险信号。
ℹ 安装机制
没有安装规范(仅指令),这对任意代码安装风险较低。然而package.json列出的文件(feishu_sender.py、coordinator.py、config.json)在发布的包中并不存在;这种不匹配降低了可信度,表明SKILL.md可能是为不同的包布局编写的。
⚠ 凭证需求
该技能未声明所需的环境变量或主要凭证,但指令要求多个Bot的app_id/app_secret,并明确指出Bot凭证从openclaw.json读取。请求访问平台/代理配置而不声明是不成比例的,可能导致存储在其中的无关凭证被窃取。
ℹ 持久化与权限
always:false(无强制持久化)和正常的自主调用设置。自主调用结合技能对平台凭证(openclaw.json)的隐含访问增加了风险,但持久化/权限标志本身并未升高。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/4/13
- Bot Roundtable Discussion 技能初始版本发布。 - 支持多机器人在飞书群聊中模拟小组讨论,呈现不同专家视角。 - 支持自动和手动讨论触发,可自定义Bot实现灵活分析和辩论。 - 包含配置文件用于管理多Bot凭证。 - 需要 Python 3.8+ 和飞书开放平台应用。
● 无害
安装命令 点击复制
官方npx clawhub@latest install bot-roundtable
镜像加速npx clawhub@latest install bot-roundtable --registry https://cn.clawhub-mirror.com
技能文档
- 让飞书群里的多个Bot像真人一样讨论问题。
功能
- 单个Bot收到问题,自动spawn多个专业分脑
- 各分脑通过不同Bot身份发送到群聊
- 群里呈现多Bot讨论效果,像真人群聊
触发词
- "讨论 XXX"
- "大家怎么看"
- "多角度分析"
- "辩论 XXX"
使用方法
自动触发
在飞书群里说"讨论 XXX"即可自动触发
手动调用
python skills/bot-roundtable/coordinator.py "讨论问题"
手动spawn
from feishu_sender import send_message_as_bot# spawn分脑
sessions_spawn(label="tech", task="技术专家分析:XXX")
sessions_spawn(label="product", task="产品专家分析:XXX")
# 发送结果
send_message_as_bot("qiwang", chat_id, "技术观点...")
send_message_as_bot("meidou2", chat_id, "产品观点...")
文件结构
bot-roundtable/
├── SKILL.md # 本文件
├── feishu_sender.py # 飞书多Bot发消息模块
├── coordinator.py # 协调脚本
├── config.json # Bot凭证配置
└── README.md # 详细文档
配置
config.json:
{
"bots": {
"default": {"app_id": "...", "app_secret": "..."},
"qiwang": {"app_id": "...", "app_secret": "..."},
"meidou2": {"app_id": "...", "app_secret": "..."}
},
"group_chat_id": "oc_xxx"
}
依赖
- Python 3.8+
- 飞书开放平台应用(需配置 app_id + app_secret)
注意事项
- 每条消息间隔0.5秒,避免频率限制
- 消息300字以内
- Bot凭证从 openclaw.json 的 channels.feishu.accounts 读取
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制