安全扫描
OpenClaw
可疑
high confidence该技能基本匹配 DeepSeek 聊天客户端,但存在明显不一致性和硬编码 API 密钥在 config.env 中 — 注册元数据未声明所需 API 密钥,声明的必需二进制(curl)与代码(node)不匹配。
评估建议
["请勿使用 config.env 中嵌入的 API 密钥 — 它可能是真实的并暴露在包中。替换为自己的密钥,如果已经使用了包含的密钥,立即旋转/吊销它。","包元数据声称需要 curl,但脚本使用 node;确保使用 node 运行它,并确保环境与运行时期望匹配。","注册元数据未声明 DEEPSEEK_API_KEY 是不一致 — 应该在环境中设置 DEEPSEEK_API_KEY,而不是信任 config.env。","在发送敏感数据之前,独立确认 DeepSeek API 主机名(api.deepseek.com)和项目主页。如果您打算安装或运行此技能,移除捆绑的 config.env,从可信源提供自己的 API 密钥,并验证密钥仅具有所需的最小权限。"]...详细分析 ▾
⚠ 用途与能力
技能的声明目的(DeepSeek 聊天)与实际行为(scripts/chat.js 调用 api.deepseek.com)匹配。然而,注册元数据声称没有必需的环境变量,并列出 curl 作为必需的二进制,而运行时需要 node 和 DEEPSEEK_API_KEY。这些不匹配与声明的包装不一致。
⚠ 指令范围
SKILL.md 指示运行 node scripts/chat.js 并记录 DEEPSEEK_API_KEY。脚本仅将提示发送到 api.deepseek.com 并打印响应(无其他文件读取或奇怪的网络端点)。然而,SKILL.md 和存储库包括一个 config.env,带有明文 API 密钥,这通过将凭据嵌入包中扩展了技能的范围。
✓ 安装机制
没有安装规格(仅指令的技能,带有小助手脚本)。这降低了安装时的风险,因为安装过程中没有下载或提取任何内容。
⚠ 凭证需求
运行时合法地需要一个 DEEPSEEK_API_KEY,但注册元数据未声明任何必需的环境变量或主要凭据 — 这是一致性问题。更糟糕的是,config.env 中包含了明文 API 密钥(DEEPSEEK_API_KEY=sk-058c4513...),这不成比例且风险高,因为它可能是捆绑在技能中的有效秘密。
✓ 持久化与权限
该技能不请求持久的“始终”包含,不修改其他技能,并不需要提升系统权限。默认允许自主调用,但这里没有与其他高风险因素结合。
安装前注意事项
- 请勿使用 config.env 中嵌入的 API 密钥 — 它可能是真实的并暴露在包中。替换为自己的密钥,如果已经使用了包含的密钥,立即旋转/吊销它。
- 包元数据声称需要 curl,但脚本使用 node;确保使用 node 运行它,并确保环境与运行时期望匹配。
- 注册元数据未声明 DEEPSEEK_API_KEY 是不一致 — 应该在环境中设置 DEEPSEEK_API_KEY,而不是信任 config.env。
- 在发送敏感数据之前,独立确认 DeepSeek API 主机名(api.deepseek.com)和项目主页。如果您打算安装或运行此技能,移除捆绑的 config.env,从可信源提供自己的 API 密钥,并验证密钥仅具有所需的最小权限。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/3/8
深度寻求聊天技能的初始发布。- 支持官方 DeepSeek API用于聊天、文件处理和网络搜索- 支持中文- 提供使用说明和环境变量设置- 包括三个模型:深度寻求聊天、深度寻求编码器、深度寻求推理器- 透明的低价每百万令牌
● 可疑
安装命令 点击复制
官方npx clawhub@latest install deepseek-chat
镜像加速npx clawhub@latest install deepseek-chat --registry https://cn.clawhub-mirror.com
技能文档
DeepSeek 官方 API,支持中文对话、文件处理、联网搜索。
环境变量
DEEPSEEK_API_KEY=sk-xxx
使用方法
node scripts/chat.js "你好"
模型
deepseek-chat- 通用对话deepseek-coder- 代码deepseek-reasoner- R1 深度思考
价格
超级便宜:- 输入:¥0.27 / 百万 tokens
- 输出:¥1.10 / 百万 tokens
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制