安全扫描
OpenClaw
可疑
medium confidence该技能的指令对于本地编码工作流通常是连贯的,但元数据不匹配和一些模糊的指令(关于'执行'步骤以及可以读取项目的哪些部分)造成了无法解释的风险,您应该在安装之前验证。
评估建议
此技能看起来是一个明智的本地编码工作流指南,但在安装或信任它之前有几件事要检查:1) 元数据不匹配——注册表和包含的_meta.json之间的所有者ID和版本字符串不同;请发布者或注册表解释并确认来源。2) 澄清'执行该步骤'的含义——确认代理是否只会提供命令文本,或者它是否可以实际在您的机器上运行命令(即使您同意)。3) 记住技能将创建~/code并可能读取您的项目文件以提供上下文指导;避免在具有敏感机密的环境中运行它,除非您审查代理被要求读取的内容。4) 如果您需要更高的保证,请优先选择具有可验证作者身份的技能(已知所有者、链接主页或仓库)。如果您愿意,请发布者修复元数据不一致,并明确说明代理是否会运行命令或仅提供指令。...详细分析 ▾
ℹ 用途与能力
名称/描述(编码工作流、规划、验证)与包含的指令文件匹配,这些文件专注于规划、执行指导、验证和在~/code中存储用户偏好。但是,包元数据中存在不一致:注册表所有者ID和_meta.json ownerId不匹配,版本号也不同(技能在文件中标记为1.0.4但注册表元数据显示1.0.0)。这些不匹配无法解释,可能表明打包或来源问题。
ℹ 指令范围
SKILL.md和支持文件将范围保持在本地且由用户驱动:它们指示读取~/code/memory.md和用户的项目,仅在明确要求时存储偏好,并声明无网络访问。一个潜在的歧义:execution.md说当用户批准步骤时:1. 执行该步骤——不明确执行是指在主机上执行指导操作(创建文件、运行命令)还是简单地描述如何执行。这种歧义影响代理是否可能在项目中运行命令(经用户批准),应予以澄清。否则指令避免读取无关的系统文件并避免自主操作。
✓ 安装机制
无安装规范,无代码文件——纯指令技能。这是最低风险的安装模式(安装程序不下载或写入任何内容)。技能确实提到在首次使用时创建~/code,如果用户同意,这是一个良性的、显式的文件系统写入。
✓ 凭证需求
该技能不请求环境变量、凭证或~/code/memory.md之外的配置路径。这对于本地编码工作流助手是相称的。
✓ 持久化与权限
always:false且不请求特殊权限。该技能打算仅在用户明确要求时持久化用户管理的~/code/memory.md文件。它不声称修改其他技能或系统范围的设置。
安装前注意事项
- 元数据不匹配——注册表和包含的_meta.json之间的所有者ID和版本字符串不同;要求发布者或注册表解释并确认来源。
- 澄清执行该步骤的含义——确认代理是仅提供命令文本还是可能在您的机器上实际运行命令(即使经过您批准)。
- 记住技能将创建~/code并可能读取您的项目文件以提供上下文指导;除非您审查代理被要求读取的内容,否则避免在带有敏感机密的环境中运行它。
- 如果您需要更高的保证,优先选择具有可验证作者身份的技能(已知所有者、链接的主页或存储库)。如果需要,要求发布者修复元数据不一致,并明确说明代理是否会运行命令或仅提供指令。
安全有层次,运行前请审查代码。
运行时依赖
🖥️ OSLinux · macOS · Windows
版本
latestv1.0.02026/2/25
- 改进了SKILL.md描述以提高可发现性。- 代码执行行为或工作流无更改——仅指导,与之前一样。- 所有用户首选项仅在明确请求时存储。- 未添加新端点或权限。
● 无害
安装命令 点击复制
官方npx clawhub@latest install code-1-0-4
镜像加速npx clawhub@latest install code-1-0-4 --registry https://cn.clawhub-mirror.com
技能文档
当...时 到 使用
User explicitly requests code implementation. Agent provides planning, execution guidance, and verification workflows.
Architecture
User preferences stored in ~/code/ when user explicitly requests.
~/code/
- memory.md # User-provided preferences only
Create on first use: mkdir -p ~/code
Quick Reference
| Topic | File |
|---|---|
| Memory setup | memory-template.md |
| Task breakdown | planning.md |
| Execution flow | execution.md |
| Verification | verification.md |
| Multi-task state | state.md |
| User criteria | criteria.md |
Scope
This skill ONLY:
- Provides coding workflow guidance
- Stores preferences 用户 explicitly provides 在...中
~/code/ - Reads included reference files
This skill NEVER:
- Executes code automatically
- Makes network requests
- Accesses files outside
~/code/和 用户's project - Modifies own SKILL.md 或 auxiliary files
- Takes autonomous action 没有 用户 awareness
Core Rules
1. Check Memory 第一个
Read~/code/memory.md for user's stated preferences if it exists.2. 用户 Controls Execution
- skill provides GUIDANCE, 不 autonomous execution
- 用户 decides 当...时 到 proceed 到 下一个 step
- Sub-agent delegation requires 用户's explicit 请求
3. Plan 之前 Code
- Break requests 进入 testable steps
- 每个 step independently verifiable
- See
planning.md对于 patterns
4. 验证 Everything
| After | Do |
|---|---|
| Each function | Suggest running tests |
| UI changes | Suggest taking screenshot |
| Before delivery | Suggest full test suite |
5. Store Preferences 在...上 请求
| User says | Action |
|---|---|
| "Remember I prefer X" | Add to memory.md |
| "Never do Y again" | Add to memory.md Never section |
Workflow
Request -> Plan -> Execute -> Verify -> Deliver
Common Traps
- Delivering untested code -> always 验证 第一个
- Huge PRs -> break 进入 testable chunks
- Ignoring preferences -> check memory.md 第一个
Self-Modification
This skill NEVER modifies its own SKILL.md or auxiliary files.
User data stored only in ~/code/memory.md after explicit request.
External Endpoints
This skill makes NO network requests.
| Endpoint | Data Sent | Purpose |
|---|---|---|
| None | None | N/A |
Security & Privacy
Data stays local:
- 仅 preferences 用户 explicitly asks 到 保存
- Stored 在...中
~/code/memory.md
Data leaves machine:
- 无. skill makes 否 network requests.
skill 做 不:
- Execute code automatically
- Access network 或 external services
- Access files outside
~/code/和 用户's project - Take autonomous actions 没有 用户 awareness
- Delegate 到 sub-agents 没有 用户's explicit 请求
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制