安全扫描
OpenClaw
可疑
high confidence该技能的说明声称运行本地自动化脚本并需要云 CLI/凭据,但未包含任何代码、安装规范或声明的凭据,存在可疑的不匹配。
评估建议
不要直接安装或运行此技能。使用前,请要求作者提供实际代码/模板、源代码仓库或主页(当前未列出)。具体要求:(1) 请求 cloud.sh 脚本和所有 Terraform/Ansible/CloudFormation 模板以进行审查;(2) 确认技能运行命令的位置,永远不要在生产主机上运行未知脚本(如 cloud.sh);(3) 需要技能声明所需的二进制文件和确切的环境变量或凭据机制(优先使用短期、最小权限凭据和隔离的测试账户);(4) 审查 IaC 模板以查找硬编码的秘密或破坏性操作(destroy/prod);(5) 优先选择具有可验证源(GitHub 仓库、发布的包)和已识别的维护人员的技能,然后再授予任何云凭据或执行自动化。如果需要此功能,请先获取完整的源代码进行审查或在具有有限凭据的隔离沙盒中运行。...详细分析 ▾
⚠ 用途与能力
名称/描述(多云基础设施自动化)与 SKILL.md 内容一致,但技能未声明所需的二进制文件、环境变量,也未提供任何模板或脚本。一个配置 AWS/GCP/Azure 基础设施的工具理应需要本地脚本/模板和云凭据,但这些在包元数据和文件集中都不存在,存在不一致。
⚠ 指令范围
SKILL.md 指示代理或用户运行 './cloud.sh init aws'、 './cloud.sh apply prod' 等,并引用 Terraform/Ansible 和云 CLI。然而,包中没有 cloud.sh、没有模板,也没有额外的指令或安全保障。因此,指令引用了不存在的文件,并隐式地要求访问云凭据和特权操作,而没有指定如何提供或使用这些凭据。
✓ 安装机制
这是一个仅包含指令的技能,没有安装规范和代码文件,因此它不会自己写入或安装磁盘上的工件(降低安装风险)。然而,这也意味着该包缺乏它指示您运行的实际脚本。
⚠ 凭证需求
SKILL.md 明确要求 Terraform、Ansible 和 AWS/GCP/Azure CLI(实践中需要云凭据),但技能元数据未声明环境变量、主凭据或所需的配置路径。技能未声明它合理需要的任何凭据 —— 这是一个比例和透明度问题。
✓ 持久化与权限
技能未标记为 'always: true',仅可由用户调用。它不请求持久权限,也不修改提供的元数据中的其他技能配置。默认允许自主调用,但在包中未与其他权限提升结合。
安装前注意事项
- 请求 cloud.sh 脚本和所有 Terraform/Ansible/CloudFormation 模板以进行审查。
- 确认技能运行命令的位置,永远不要在生产主机上运行未知脚本(如 cloud.sh)。
- 要求技能声明所需的二进制文件和确切的环境变量或凭据机制(优先使用短期、最小权限凭据和隔离的测试账户)。
- 审查 IaC 模板以查找硬编码的秘密或破坏性操作(destroy/prod)。
- 优先选择具有可验证源(GitHub 仓库、发布的包)和已识别的维护人员的技能,然后再授予任何云凭据或执行自动化。如果需要此功能,请先获取完整的源代码进行审查或在具有有限凭据的隔离沙盒中运行。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/3/5
Cloud Infra Automation 1.0.0 — 初始发布 - 使用基础设施即代码(IaC)自动化云基础设施设置。 - 支持 AWS、Google Cloud Platform 和 Azure。 - 包括 Terraform 模板、Ansible playbook 和 CloudFormation。 - 自动化服务器配置、配置管理和部署管道。 - 提供 Web 应用、数据库、Kubernetes 和无服务器函数的模板。 - 用于初始化、应用和销毁基础设施的快速启动脚本。 - 需要 Terraform、Ansible 和各自的云 CLI。
● 无害
安装命令 点击复制
官方npx clawhub@latest install cloud-infra-automation
镜像加速npx clawhub@latest install cloud-infra-automation --registry https://cn.clawhub-mirror.com
技能文档
介绍
自动化 AWS、GCP 和 Azure 基础设施的配置和管理,使用 Terraform、Ansible 和 CloudFormation 模板。支持功能
- 服务器配置
- 部署管道
- Web 应用
- 数据库
- Kubernetes
- 无服务器函数
快速开始
- 初始化:
./cloud.sh init aws(替换为您的云提供商) - 应用配置:
./cloud.sh apply prod - 销毁:
./cloud.sh destroy
要求
- Terraform
- Ansible
- 各自的云 CLI
注意: 请参考 cn_scan_assessment 中的安全建议和要求 antes 使用此技能。
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制