安全扫描
OpenClaw
可疑
medium confidence该技能通过第三方 Exa MCP 服务提供网页/代码/公司搜索,但运行指令需要外部 mcporter CLI,并将发送任意查询到 https://mcp.exa.ai,存在潜在数据泄露/隐私风险。注册表元数据和 SKILL.md 对所需二进制文件的描述不一致。
评估建议
["安装前,请考虑:(1) 技能需要 mcporter CLI 并配置/调用远程服务(mcp.exa.ai),请验证信任该域名和 mcporter 二进制文件。(2) 不要在查询中发送机密或私人数据 — 技能会将所有内容转发到外部服务。(3) 注册表元数据未列出所需的 'mcporter' 二进制文件 — 请发布者更正。(4) 如果需要更严格的控制,只启用用户调用该技能(避免自主运行),并先使用非敏感查询进行测试。(5) 如果需要保证,请在使用前审查参考的 GitHub/npm 项目(exa-mcp-server)和 mcp.exa.ai 的任何隐私/安全文档。"]...详细分析 ▾
⚠ 用途与能力
技能的声明目的(通过 Exa MCP 的网页/代码/公司搜索)与调用远程 MCP 服务的指令匹配。然而,SKILL.md 元数据声明了一个所需的二进制文件 'mcporter',而注册表的顶级要求列出 'none' 作为所需的二进制文件 — 这是一致性问题。对于此目的,请求 mcporter 是合理的,但注册表应声明它。
⚠ 指令范围
运行时指令告诉代理运行 mcporter 命令以配置和调用远程端点(https://mcp.exa.ai/mcp),并启用可选工具(爬取、人员搜索、深度研究人员)。这些命令将传输用户查询(以及其中的任何数据)到外部服务。指令不限制或警告发送敏感数据,也不要求对结果进行任何本地验证。爬取和人员搜索功能可以检索或暴露个人可识别信息(PII)和任意网页内容。
ℹ 安装机制
未提供安装规范或代码文件(仅指令),因此技能本身不会将任何内容写入磁盘。风险来自依赖外部二进制文件 (mcporter) 和对 MCP 端点的网络调用,而不是来自安装步骤。技能引用 Exa MCP 的 GitHub/npm 资源,这些资源在这里是合理的但未经验证。
ℹ 凭证需求
技能未声明任何所需的环境变量或凭证,这与 '无需 API 密钥' 一致。然而,由于查询发送到第三方,因此该设计意味着用户提示和任何嵌入的机密信息都可能泄露给该外部服务。未采取任何措施防止敏感数据的意外传输。
ℹ 持久化与权限
always:false(正常)。技能可以自主调用(平台默认)。结合可选的 'deep_researcher' 和爬取/人员搜索工具,自主调用如果允许,将增加可能发送的外部数据量 — 但自主调用本身并不异常。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.12026/1/29
压缩技能:更短的描述(171 个字符 vs 357)、更简洁的 SKILL.md(2.4KB vs 4.5KB)。核心功能未变。
● 无害
安装命令 点击复制
官方npx clawhub@latest install exa-web-search-free
镜像加速npx clawhub@latest install exa-web-search-free --registry https://www.longxiaskill.com
技能文档
用于网页、代码和公司研究的神经网络搜索。无需 API 密钥。
设置
验证 mcporter 是否配置:mcporter list exa
如果未列出:mcporter config add exa https://mcp.exa.ai/mcp
核心工具
web_search_exa
搜索网页以获取当前信息、新闻或事实。mcporter call 'exa.web_search_exa(query: "2026 年最新 AI 新闻", numResults: 5)'
参数:
query- 搜索查询numResults(可选,默认:8)type(可选) - "auto"、"fast" 或 "deep"
get_code_context_exa
从 GitHub、Stack Overflow 中找到代码示例和文档。mcporter call 'exa.get_code_context_exa(query: "React Hooks 示例", tokensNum: 3000)'
参数:
query- 代码/API 搜索查询tokensNum(可选,默认:5000)- 范围:1000-50000
company_research_exa
研究公司以获取商业信息和新闻。mcporter call 'exa.company_research_exa(companyName: "Anthropic", numResults: 3)'
参数:
companyName- 公司名称numResults(可选,默认:5)
高级工具(可选)
通过更新配置 URL 可用六个额外工具:web_search_advanced_exa- 域/日期过滤器deep_search_exa- 查询扩展crawling_exa- 全页提取people_search_exa- 专业个人资料deep_researcher_start/check- AI 研究代理
mcporter config add exa-full "https://mcp.exa.ai/mcp?tools=web_search_exa,web_search_advanced_exa,get_code_context_exa,deep_search_exa,crawling_exa,company_research_exa,people_search_exa,deep_researcher_start,deep_researcher_check"
# 然后使用:mcporter call 'exa-full.deep_search_exa(query: "AI 安全研究")'
提示
- 网页:使用
type: "fast"进行快速查阅,使用"deep"进行深入研究 - 代码:
tokensNum低(1000-2000)用于聚焦,高(5000+)用于全面 - 参见 examples.md 获取更多模式
资源
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制