aliyun-image — 阿里云图像生成与编辑
v1.1.0阿里云百炼图像生成、编辑与翻译,支持文生图、图像编辑(单图、多图融合、风格迁移、物体增删)和图像翻译,保留原始排版,支持多语言转换。
1· 1,046·7 当前·7 累计
安全扫描
OpenClaw
可疑
medium confidence该技能为阿里云DashScope图像生成/翻译客户端,代码与目的相符,但发布元数据缺少必需的API凭证和完整的主页/源代码证明,且客户端可上传本地文件,需谨慎。
评估建议
该包实现了阿里云DashScope图像API,需提供DASHSCOPE_API_KEY。安装前:1) 验证上游仓库;2) 使用最小权限API密钥;3) 避免上传敏感图像;4) 在隔离环境中测试,并监控网络请求。...详细分析 ▾
⚠ 用途与能力
名称/描述、文档和客户端代码均针对阿里云DashScope图像API(生成、编辑、翻译),使用dashscope.aliyuncs.com下的端点,一致。但注册元数据未列出必需环境变量或主凭证,而SKILL.md/README/scripts明确要求DASHSCOPE_API_KEY。技能的源码/主页标记为未知/无,尽管SKILL.md/README中有仓库链接,这是源信息的不一致。
ℹ 指令范围
运行时指令和代码显示正常的API使用:向DashScope端点发送POST请求、异步任务轮询以及对上传文件进行可选的本地文件到Base64编码。指令不要求代理读取无关的系统文件或秘密。重要行为:客户端将读取本地图像文件(如果提供)、编码并上传,并下载生成的图像,这对于图像编辑/翻译是预期的,但带有隐私影响。
ℹ 安装机制
无安装规格(仅指令),降低了安装风险。尽管如此,包中包含client.py,但未提供安装步骤以添加系统二进制文件。这与仅指令的技能一致,但值得注意的是,即使未声明安装,代码文件仍存在。
⚠ 凭证需求
根据SKILL.md/README/scripts,技能需要单一API密钥(DASHSCOPE_API_KEY),与描述的云API使用成比例。但声明的注册要求未列出环境变量或主凭证——明显不匹配。客户端仅使用该单一密钥(无无关凭证),因此请求的权限有限,但元数据中的省略是一个危险信号。
✓ 持久化与权限
always:false和默认调用设置;未请求持久或高级权限。技能不修改其他技能或系统范围的配置。允许自主调用(平台默认),但未与其他高风险标志结合。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.1.02026/2/13
自动同步自GitHub提交56549b0f3120ad01774334791346aabe55431ab1
● 可疑
安装命令 点击复制
官方npx clawhub@latest install aliyun-image
镜像加速npx clawhub@latest install aliyun-image --registry https://cn.clawhub-mirror.com
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制