安全扫描
OpenClaw
可疑
high confidence该技能声称为纯本地/JS,无外部API或本地模块,但其代码和文档需要本地Ollama或远程下载,选用本地包和外部依赖路径——要求和行为不一致。
评估建议
["README/SKILL.md声称'无本地模块或外部API',但代码需要或选用本地Ollama服务器、npm包(包括平台特定选用本地二进制)和通过curl从第三方镜像下载的ONNX模型。如果需要严格离线/纯JS行为,该技能不保证。","KimiEmbedding引用绝对axios路径(/usr/lib/node_modules/openclaw/node_modules/axios)并将尝试调用外部API(如果配置KIMI_API_KEY)。该绝对要求脆弱可疑——假设主机文件系统布局并可能失败或被滥用。","ONNX嵌入代码使用execSync/curl进行网络下载。从任意URL下载可以提供恶意二进制或模型文件;检查下载目标并优先使用官方发布主机。","插件将写入文件到您运行它的目录(SESSION-STATE.md,memory/)。在隔离或空目录中运行初始化以避免意外覆盖重要文件。","插件自动将记忆注入代理提示(before_agent_start)。如果启用它,请注意存储的记忆将自动暴露给代理;如果您想要更严格的控制,请在配置中禁用autoRecall/autoCaptur...详细分析 ▾
⚠ 用途与能力
名称/描述宣传'无本地模块或外部API要求'和'纯本地',但代码和README/SKILL.md指示用户运行Ollama、拉取nomic-embed-text并运行npm install。包锁定列表包括@lancedb/lancedb和apache-arrow(选用本地二进制)。ONNX嵌入器使用curl通过网络下载模型文件。这些要求与'无外部API/本地模块'的声明相矛盾。
⚠ 指令范围
运行时指令和插件代码读/写许多工作空间文件(SESSION-STATE.md,MEMORY.md,memory/ *),这对于记忆插件是预期的。然而,SKILL.md和代码还指向网络操作(ollama端点,模型拉取)并引用未在元数据中声明的环境变量(OLLAMA_URL,EMBEDDING_MODEL,OLLAMA_HOST)。插件通过before_agent_start hook自动注入记忆内容——对于记忆工具是预期的,但这意味着提示将自动用作搜索查询(隐私/行为含义)。
⚠ 安装机制
该技能列出无安装规格,但包含package.json和package-lock.json,并明确告诉用户运行npm install。ONNX嵌入组件使用execSync运行curl对第三方镜像(hf-mirror.com)下载模型文件——一个高风险下载机制。锁文件中选用本地二进制的存在(@lancedb平台特定包,apache-arrow)与'无本地模块'的承诺相矛盾。
⚠ 凭证需求
技能元数据声明无所需环境变量,但代码依赖OLLAMA_URL / EMBEDDING_MODEL,并且Kimi嵌入模块将需要KIMI_API_KEY(如果不在场则抛出)。KimiEmbedding还使用绝对路径(/usr/lib/node_modules/openclaw/node_modules/axios)使用axios,这是对主机文件系统的意外引用。这些未声明的环境变量/凭证要求和绝对路径依赖是不成比例的且令人困惑的。
ℹ 持久化与权限
always:false(正常)。插件注册工具和before_agent_start处理程序,可以自主将记忆注入提示——这对于记忆插件是预期的,并增加了其操作范围,但本身不是配置错误。没有证据表明该技能修改其他技能或超出正常插件注册的全局代理配置。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.1.02026/3/1
**本地嵌入现在使用纯JavaScript,删除外部/本地依赖。** - 实现纯JavaScript嵌入;Ollama和外部API不再需要。 - 添加多个嵌入后端(kimi-embedding、onnx-embedding、purejs-embedding、simple-embedding)。 - 更新元数据和文档以反映纯本地、无依赖的设计。 - 调整代码和包设置以实现兼容性和简化设置。 - 对现有记忆数据无破坏性更改。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install elite-longterm-memory-local
镜像加速npx clawhub@latest install elite-longterm-memory-local --registry https://cn.clawhub-mirror.com
技能文档
由于原始SKILL.md内容未提供,以下为示例翻译(实际内容应根据原始SKILL.md进行翻译)
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制