安全扫描
OpenClaw
安全
high confidence该技能的代码和指令实现了如宣布的银行外汇率监控行为;存在一些文档/指令不匹配(绝对路径和未声明的Python要求),但非恶意。
评估建议
该技能看起来是如其宣称:一个小的Python检查器,获取中国银行外汇率页面,保持本地CSV历史记录,并发出警报/状态键值行。安装或运行前,请注意:(1) SKILL.md 指示运行绝对路径的python3,可能不匹配您的机器——从技能工作空间运行包含的脚本或更新路径。(2) 确保您有python3可用(未在元数据中声明)和允许出站HTTP(S)以便脚本可以访问https://www.boc.cn/sourcedb/whpj/。(3) 脚本将创建/追加本地CSV历史文件(data/boc_fx_history.csv)在技能文件夹中——确认您同意此写操作。(4) 如果计划启用cron,请自己管理cron作业;技能不需要或执行系统范围的更改。(5) 查看/修改THRESH_*值或传递CLI标志用于自定义阈值或历史路径如果需要。如果您想要更强的隔离,运行脚本在沙盒中或检查/执行它手动之前让代理调用它自主地。...详细分析 ▾
ℹ 用途与能力
捆绑的Python脚本获取中国银行外汇率页面,解析英镑/港元/日元汇率,存储本地历史CSV,并发出键值警报输出——这与技能的声明目的相符。小的不匹配:SKILL.md 声称一个“便携式检查器”“应该在任何用户的机器上工作”,但文档指示运行绝对路径(/home/xhp/.openclaw/...),并且包元数据没有声明所需的二进制文件;脚本需要python3,但没有列出所需的二进制文件。
ℹ 指令范围
运行时指令仅限于运行包含的检查器和处理其键值输出。主要关注点是SKILL.md 中的硬编码绝对调用路径可能不在其他系统上存在;否则,指令不请求与外部文件、凭据或超出公共BOC URL的外部端点。
✓ 安装机制
没有安装规格(仅指令),并且技能包括一个本地Python脚本和一个小CSV。没有下载、外部包或存档提取被使用。
✓ 凭证需求
技能声明没有所需的环境变量或凭据,脚本仅对中国银行公共页面进行未经身份验证的HTTPS请求。它写入技能数据文件夹中的本地历史CSV,但不访问或请求无关的秘密。
✓ 持久化与权限
技能不是始终启用,并且不请求提升的平台权限;它写入和追加自己的目录(DEFAULT_HISTORY)中的本地历史CSV。SKILL.md引用cron管理建议,但技能不自动创建或修改提供的文件中的系统cron。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv0.1.12026/3/17
替换本地主机特定工作流程以便携式内置BOC获取器和本地历史存储
● 无害
安装命令 点击复制
官方npx clawhub@latest install fx-monitor
镜像加速npx clawhub@latest install fx-monitor --registry https://cn.clawhub-mirror.com
技能文档
使用捆绑的便携式检查器代替依赖主机特定脚本。
工作流
- 运行
python3 scripts/check_boc_fx.py(从技能工作空间运行)。 - 解析键值输出。
- 根据
STATUS处理结果:
ALERT:发送一条简洁的中文警报消息。
- NO_ALERT:返回 NO_REPLY,除非用户明确请求状态报告。
- ERROR:报告一条简短的中文失败消息,带有 MESSAGE。
输出规则
对于警报消息: - 以【汇率告警】 开头。
- 包括中国银行页面发布时间。
- 自然地提及所有触发条件在一句话中。
- 优先使用词汇模式 英镑现汇卖出价下跌 ... / 港币现汇买入价上涨 ... / 日元现汇卖出价下跌 ...。
- 包括比较值,当可用时。
如果用户请求正常状态报告而非警报运行,包括:
- 是否触发警报
- 当前英镑现汇卖出价
- 当前港元现汇买入价
- 当前日元现汇卖出价
- 页面发布时间
- 是否此运行写入了新历史快照(当相关时,隐式从返回数据中)
捆绑文件
- 检查器脚本:/scripts/check_boc_fx.py
- 默认历史CSV: /data/boc_fx_history.csv
注释
- 检查器直接获取中国银行公共外汇率页面并存储本地快照。 - 第一次成功运行通常创建基线历史行并返回NO_ALERT;基于比较的警报开始一次至少有两个快照存在。
- 如果任务是关于cron管理,请保持仅FX监控cron启用,除非用户要求否则。
- 如果用户想要自定义阈值或另一个历史文件路径,请传递CLI标志而非编辑脚本。数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制