安全扫描
OpenClaw
可疑
medium confidence该技能主要与抖音下载器一致,但会下载任意网络资源(跟随重定向,使用提取的 play_url)并在用户主目录下写文件,这在 README 中未提及,存在 SSRF/数据泄露和本地文件风险。
评估建议
该技能看似实现了抖音视频下载器,基本匹配其描述,但会跟随重定向,下载找到任何 play_url,然后保存文件在 ~/.openclaw/workspace/douyin-downloads/douyin_last.mp4。安装前考虑以下预防措施:1) 仅在受限环境(sandbox 或非生产账户)运行,因为恶意共享 URL 可能导致内部服务请求(SSRF)或任意主机请求。2) 在本地检查/验证脚本,而不是直接运行未知代码。3) 以非特权用户身份运行,并确保网络出口控制(阻止访问敏感元数据或内部端点,如 169.254.169.254)。4) 注意它将覆盖之前的下载并存储文件在您的主目录;如果您想保留视频,请复制。如需更高的保证,请要求作者进行输入验证(限制主机名,验证 URL 模式)或添加下载大小/时间限制。...详细分析 ▾
ℹ 用途与能力
名称/描述、所需二进制(node)、SKILL.md 和包含的脚本与抖音下载器一致。小的不匹配:SKILL.md 声称“无需环境变量”,但脚本读取 HOME 来构建路径(正常但未声明)。请求的总体能力(网络获取 + 写入)是下载器的预期。
⚠ 指令范围
运行时指令和脚本接受任意共享 URL,执行网络请求(跟随重定向),然后下载提取的 play_url。没有主机名/URL 的验证,因此恶意构造的共享页面或重定向可能导致代理请求内部服务(SSRF 风险)或任意外部主机。脚本在 ~/.openclaw/workspace/douyin-downloads 下写入固定文件并删除之前的文件(无沙盒或大小限制)。
✓ 安装机制
仅指令的技能,无安装规格;仅需 node 运行。安装期间无下载或存档提取,风险低。
ℹ 凭证需求
技能不请求凭证或环境变量。它读取 process.env.HOME 来构造路径(预期)。没有其他敏感环境访问被请求。与目的成比例,但 HOME 使用应在 README 中注明(当前显示 '无需配置')。
✓ 持久化与权限
always:false,无特殊权限或持久性。技能写入文件到用户的工作区目录,但不修改其他技能或系统范围设置。默认允许自主调用(平台正常)——在决定安装时结合上述网络问题。
安装前注意事项
- 仅在受限环境(sandbox 或非生产账户)运行,因为恶意共享 URL 可能导致内部服务请求(SSRF)或任意主机请求。
- 在本地检查/验证脚本,而不是直接运行未知代码。
- 以非特权用户身份运行,并确保网络出口控制(阻止访问敏感元数据或内部端点,如 169.254.169.254)。
- 注意它将覆盖之前的下载并存储文件在您的主目录;如果您想保留视频,请复制。如需更高的保证,请要求作者进行输入验证(限制主机名,验证 URL 模式)或添加下载大小/时间限制。
- Be aware it will overwrite the previous download and store files in your home directory; copy any video you want to keep. If you need higher assurance, ask the author for input validation (restrict hostnames, validate URL patterns) or add size/time limits on downloads.
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.32026/3/15
● 无害
安装命令 点击复制
官方npx clawhub@latest install douyin-video
镜像加速npx clawhub@latest install douyin-video --registry https://cn.clawhub-mirror.com
技能文档
抖音下载器
功能
- 🎬 解析抖音分享链接
- 📥 下载抖音视频到本地
- 💾 返回视频文件路径
使用方法
在 OpenClaw 中调用
node ~/.openclaw/workspace/skills/douyin-downloader/scripts/douyin.js "抖音分享链接"
输出
返回视频信息和本地文件路径:- 视频标题
- 作者
- 点赞数
- 收藏数
- 分享数
- 本地文件路径(
~/.openclaw/workspace/douyin-downloads/douyin_last.mp4)
- 视频文件保存在工作区目录,不会被系统自动清理
- 自动清理: 下载新视频时,会自动删除上一个视频
- 只保留一个视频: 始终使用固定文件名
douyin_last.mp4 - 节省空间: 不会累积多个视频文件
- 如需保留某个视频,请在下载后手动复制到其他目录
环境变量
无需配置,直接使用!示例
输入: ``https://v.douyin.com/FSfWiKriBuY/输出:
json
{
"title": "这就是大大阮迪慧中的大大吗",
"author": "香菇菇",
"video_id": "7616783829047129778",
"file_path": "~/.openclaw/workspace/douyin-downloads/douyin_last.mp4",
"file_size": "3.73MB",
"statistics": {
"digg_count": 285756,
"share_count": 180347,
"collect_count": 40346
}
}
``数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制