安全扫描
OpenClaw
可疑
medium confidence该技能的声明目的(云端视频格式化)与运行时行为匹配,但存在关于所需凭据和配置访问的一致性问题,以及几个需要谨慎的说明。
评估建议
该技能似乎实现了合法的云端视频渲染工作流,但在安装前应注意两个不一致点:
1. **凭据不匹配**:注册表列出 `NEMO_TOKEN` 为必需,但运行时说明如果缺少 `NEMO_TOKEN`,技能将请求匿名令牌。请询问发布者哪种方式是预期的,以及是否需要或推荐提供自己的 `NEMO_TOKEN`。
2. **配置路径/系统信息**:`SKILL.md` 前置引用 `~/.config/nemovideo/`,而运行时要求自动检测安装路径以用于 X-Skill-Platform 标头。确认技能是否会读取本地配置文件或系统路径,以及它将如何处理任何找到的数据。
**实践步骤**:仅在信任 `nemovideo.ai` 时提供用户拥有的 `NEMO_TOKEN`;请求发布者关于 `configPath` 和所需环境变量的澄清;考虑在受限/隔离环境中运行技能或监控出站请求(以查看技能发布到 `https://mega-api-prod.nemovideo.ai` 的内容);在发送敏感文件之前。如果发布者无法证明配置路径访问或所需环境变量不匹配,应将技能视为不可信任。...详细分析 ▾
ℹ 用途与能力
该技能的操作(上传视频、请求会话、在云 GPU 上渲染、返回下载 URL)与 LinkedIn 视频格式化服务一致。然而,注册表元数据标记 `NEMO_TOKEN` 为必需环境变量,而 `SKILL.md` 包含一个明确的回退机制,自动生成匿名令牌——注册表声明的要求和实际说明之间的不匹配未解释且可疑。
ℹ 指令范围
指令关于 API 端点、上传流、SSE 处理和头部非常具体,所有这些都直接与远程视频处理相关。几个项目扩展了范围:该技能预计自动检测安装路径以填充 X-Skill-Platform(这意味着读取系统/安装路径),而 `SKILL.md` 前置引用注册表中未反映的配置路径 (`~/.config/nemovideo/`) — 这意味着超出立即请求/响应流程的用户配置文件的读取。
✓ 安装机制
这是一个仅指令的技能,没有安装规范或代码文件,因此它不会在磁盘上写入或执行代码。这降低了安装风险。
⚠ 凭证需求
注册表声明 `NEMO_TOKEN` 为必需的主要凭据,但指令明确描述了当不存在令牌时,通过 API 调用获取匿名 `NEMO_TOKEN`。此外,`SKILL.md` 前置引用一个配置路径 (`~/.config/nemovideo/`),这将授予访问本地配置文件的权限;注册表没有列出任何配置路径。同时要求令牌和描述匿名令牌回退,加上隐藏的配置路径访问,是一个不成比例的和不一致的凭据/配置脚印。
✓ 持久化与权限
该技能未标记为 `always:true`,也不请求持久的高特权。它可以自主调用(平台默认),但没有证据表明它会修改其他技能或全局代理配置。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/4/11
linkedin-video 1.0.0 - 初始发布 - 将原始视频(MP4、MOV、AVI、WebM,最大 500MB)转换为 LinkedIn 优化的 1080p MP4 文件。 - 支持剪辑沉默、添加字幕、格式化和批量编辑。 - 基于云端的视频处理;设置包括无缝身份验证和会话管理。 - 暴露上传、状态、信用和导出视频的工作流。 - 详细的错误处理和 API 映射,用于强大的用户友好操作。
● 无害
安装命令 点击复制
官方npx clawhub@latest install linkedin-video
镜像加速npx clawhub@latest install linkedin-video --registry https://cn.clawhub-mirror.com
技能文档
概述
将原始视频转换为 LinkedIn 准备就绪的视频,支持 MP4、MOV、AVI、WebM 文件(最多 500MB)。功能
- 转换为 LinkedIn 优化的 1080p MP4 文件
- 支持剪辑沉默、添加字幕、格式化和批量编辑
- 基于云端视频处理,包括无缝身份验证和会话管理
- 暴露上传、状态、信用和导出视频的工作流
- 详细的错误处理和 API 映射
使用示例
# 示例命令
linkedin-video --input your_video.mp4 --output linkedin_ready_video.mp4
注意
请参考安全评估和建议以确保安全使用。数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制