安全扫描
OpenClaw
可疑
medium confidence该技能的指令与 LinkedIn 自动化一致,但要求用户提取/存储账户会话 Cookie(li_at)而未声明凭证,并依赖授予广泛访问权限的浏览器中继——此不匹配和会话 Cookie 的敏感性值得注意。
评估建议
该技能将附加到已登录的浏览器会话或要求您提取 LinkedIn 会话 Cookie(li_at)。该 Cookie 授予账户的完全控制权(读取/发送消息、连接/断开)——请将其视为高度敏感。安装前:(1) 不要将 li_at 粘贴到不受信任的 UI 中;优先使用临时浏览器中继会话并实时观察操作;(2) 验证您使用的任何浏览器扩展或中继工具的来源/作者;(3) 仅允许技能交互运行,并要求对任何发送/连接操作进行明确确认;(4) 避免持久存储 li_at,如怀疑滥用请轮换密码/Cookie;(5) 如需更强安全性,先在一次性账户上测试或拒绝基于 Cookie 的模式。...详细分析 ▾
ℹ 用途与能力
名称/描述与指令匹配:浏览器中继或会话 Cookie 用于消息、资料查看和人脉操作与 LinkedIn 自动化一致。但技能引用了敏感凭证(li_at Cookie)和会话附加机制,却未声明任何所需凭证或 primaryEnv——此遗漏降低了透明度。
⚠ 指令范围
SKILL.md 指示代理/操作者通过浏览器中继扩展附加到已登录的 Chrome 会话,或从 DevTools 提取 li_at Cookie 并存储用于 API 请求。这些指令明确允许读取和作为用户的 LinkedIn 账户操作(查看消息、发送消息/请求)。虽然建议确认消息,但指导赋予代理/技能访问敏感账户数据和执行账户操作的能力;指令中没有严格限制防止读取/导出数据或自动泄露。
✓ 安装机制
这是仅指令技能,无安装规范或代码文件,因此不会将代码写入磁盘或拉取外部构件。这降低了安装风险,但运行时风险来自描述的浏览器中继和 Cookie 使用,而非安装行为。
⚠ 凭证需求
技能描述使用/存储 LinkedIn 会话 Cookie(li_at),这实际上是授予完全账户访问权的凭证。但注册元数据未列出所需环境变量或主凭证。此不匹配(描述凭证使用但未声明)是透明度/权限问题。用户提供的 li_at 值相对于简单助手是不成比例的,除非用户完全理解并接受他们授予的账户级访问。
ℹ 持久化与权限
always:false(默认)且使用正常自主调用。自主调用与浏览器会话或存储的 li_at Cookie 访问相结合增加了影响范围(代理可读取/发送消息或执行网络操作)。技能确实包含安全指导(发送前确认、速率限制),但这些是建议性的而非强制执行机制。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/1/24
Initial release - Browser automation for LinkedIn messaging, profiles, and network actions
● 无害
安装命令 点击复制
官方npx clawhub@latest install linkedin
镜像加速npx clawhub@latest install linkedin --registry https://www.longxiaskill.com
技能文档
使用浏览器自动化与 LinkedIn 交互——查看消息、浏览资料、搜索和发送连接请求。
连接方式
方式 1:Chrome 扩展中继(推荐)
- 在 Chrome 中打开 LinkedIn 并登录
- 点击 Clawdbot Browser Relay 工具栏图标附加标签页
- 使用
browser工具,设置profile="chrome"
方式 2:独立浏览器
- 使用
browser工具,设置profile="clawd" - 导航到 linkedin.com
- 手动登录(一次性设置)
- 会话将持续保留供后续使用
常用操作
检查连接状态
browser action=snapshot profile=chrome targetUrl="https://www.linkedin.com/feed/"
查看通知/消息
browser action=navigate profile=chrome targetUrl="https://www.linkedin.com/messaging/"
browser action=snapshot profile=chrome
搜索人员
browser action=navigate profile=chrome targetUrl="https://www.linkedin.com/search/results/people/?keywords=QUERY"
browser action=snapshot profile=chrome
查看资料
browser action=navigate profile=chrome targetUrl="https://www.linkedin.com/in/USERNAME/"
browser action=snapshot profile=chrome
发送消息(发送前必须与用户确认!)
- 导航到消息页面或个人资料
- 使用
browser action=act配合点击/输入操作 - 发送前始终确认消息内容
安全规则
- 未经用户明确批准,绝不发送消息
- 未经确认,绝不接受/发送连接请求
- 避免快速自动化操作 — LinkedIn 对检测自动化行为非常严格
- 速率限制:建议每小时最多约 30 次操作
会话 Cookie 方法(高级)
如果浏览器中继不可用,从浏览器中提取li_at Cookie:
- 在浏览器中打开 LinkedIn,登录
- DevTools → Application → Cookies → linkedin.com
- 复制
li_at值 - 安全存储,用于 API 请求
故障排除
- 如果已登出:在浏览器中重新认证
- 如果被限速:等待 24 小时,降低操作频率
- 如果遇到验证码:在浏览器中手动完成,然后继续
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制