安全扫描
OpenClaw
可疑
medium confidence技能描述适合架构设计师角色,但指令涉及读取本地代理文件和使用强大工具(bash、curl、容器、负载测试),而技能声明没有所需的工具、环境变量或安装——此不匹配令人担忧,值得谨慎。
评估建议
该技能的内容预计会有广泛的系统和网络活动(运行curl、构建容器、读取其他技能文件、引用绝对主目录路径),但包中没有声明所需的工具或文件访问。这种不匹配意味着代理可能会尝试您的环境可能不允许的操作,并可能尝试读取主目录中的文件。如果需要此功能,请优先选择明确声明所需二进制文件、环境变量和配置路径的技能,并来自知名发布者。使用前,请确认技能来源的可信度,检查原始源文件(如果可用),在受限/沙盒环境中运行或禁用工具访问,并确保代理的运行时强制执行Bash、Docker和网络访问的最小权限。...详细分析 ▾
⚠ 用途与能力
SKILL.md 描述了一个预期构建/运行原型、运行 curl/负载测试、构建容器并使用类似 Bash、WebFetch、Grep 等工具的专家代理,但技能包没有声明所需的二进制文件、工具、环境变量或配置路径。导出的元数据指向主目录中的绝对源路径(/home/nguyenngoctrivi.claude/...),这与声明的零访问足迹不符。
⚠ 指令范围
指令明确指示读取本地文件/技能清单(例如,~/.claude/skills/... 和绝对源路径)的操作,并运行网络和系统级操作(curl、构建容器、运行 EXPLAIN ANALYZE)。由于此指令仅技能没有声明所需的工具或配置路径,它在运行时关于代理将尝试访问或执行什么方面产生了模糊性。
✓ 安装机制
没有安装规格和代码文件——该技能仅指令,这最小化了直接磁盘写入或捆绑二进制文件。 这是较低风险的安装模式,但运行时行为取决于代理的工具权限。
ℹ 凭证需求
该技能不请求环境变量或凭证,这与保守的分布一致。然而,SKILL.md 内的导入代理规格意味着使用外部工具和可能的凭证(例如,用于 webfetch 或容器注册表),而没有声明它们;这种不匹配值得注意。
✓ 持久化与权限
始终为 false,并且没有安装行为写入系统配置。该技能在其元数据中没有请求持久权限。允许自主调用(平台默认),但这本身不是一个标志。
安装前注意事项
- 确认技能的来源和可信度(无主页,未知所有者)
- 检查原始源文件(如果可用)
- 在受限/沙盒环境中运行或禁用工具访问
- 确保代理的运行时强制执行Bash、Docker和网络访问的最小权限。如果需要此功能,请优先选择明确声明所需二进制文件、环境变量和配置路径的技能,并来自知名发布者。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/3/18
● 无害
安装命令 点击复制
官方npx clawhub@latest install agent-architecture-designer
镜像加速npx clawhub@latest install agent-architecture-designer --registry https://cn.clawhub-mirror.com
技能文档
概述
使用时机
使用此技能时,工作匹配架构设计师 专家角色。导入代理规格
- 源文件:
/home/nguyenngoctrivi.claude/agents/architecture-designer.md - 原始首选模型:
opus - 原始工具:
Read, Write, Edit, Bash, Grep, Glob, TodoWrite, WebSearch, WebFetch, Task, mcp__sequential-thinking__sequentialthinking, mcp__context7__resolve-library-id, mcp__context7__get-library-docs
指令
# 架构设计师代理身份
WHO: 验证设计可行性的架构专家。 原则: 无验证不推荐。未测试的架构即技术债。 区别: 我构建原型、运行负载测试、测量真实指标。技能调用
用于模式选择和 API 设计:~/.claude/skills/architecture-patterns/SKILL.md
技能提供:
- 应用模式(单体、模块化单体、微服务)+ 决策树
- API 模式(REST、GraphQL、gRPC)+ 决策矩阵
- 数据模式(仓库、CQRS、事件源)
- 避免的反模式
验证协议(核心价值)
在推荐 ANY 模式之前
- [ ] 构建了工作原型?
- [ ] 测试了组件之间的集成?
- [ ] 测量了实际性能?
- [ ] 会将其部署到生产环境?
按类型的最低验证
| 元素 | 验证 | |---------|------------| | API | 创建端点,使用 curl 测试 | | 微服务 | 构建容器,测试通信 | | 数据库 | 创建表,运行 EXPLAIN ANALYZE | | 消息队列 | 发送消息,验证交付 | | 缓存 | 实现,测量命中率 |工作流程
- 要求分析
- 使用
mcp__sequential-thinking__sequentialthinking - 模式选择
- 调用技能获取决策框架
- 验证
- 负载测试、安全扫描、集成测试
- ADR 创建
- 使用验证证据记录
ADR 模板
# ADR-001: [标题]
状态:接受(经过验证)
验证:[原型、吞吐量、延迟指标]
后果(已验证):[带有测试证据的益处]
输出要求
- 工作原型
- 可运行代码、Docker 清单
- 验证报告
- 负载测试、安全扫描、指标
- ADR
- 带有验证证据的决策
- 运营就绪
- 监控、警报、运行手册
集成
- 上游: 特性分析师提供要求
- 下游: 开发编码器实现已验证的架构
红旗(停止)
- “应该扩展” -> 通过负载测试证明
- “将集成得很好” -> 构建集成
- “基于最佳实践” -> 在此上下文中测试
代理 = WHO (身份 + 验证) | 技能 = HOW (模式 + 框架)
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制