安全扫描
OpenClaw
可疑
high confidence该技能用于下载抖音视频,但包含的Python脚本使用未经清洗的输入运行shell命令(潜在命令注入风险)并依赖外部CLI(agent-browser)。建议在使用前审查或沙盒运行。
评估建议
该技能如声称般工作,但Python脚本使用shell=True并将用户提供的URL和提取的视频URL直接插入命令字符串,造成真实的命令注入风险。安装或调用前:(1)在受限/沙盒环境(VM/容器)中检查或运行脚本;(2)确保agent-browser从可信源安装(npm包完整性);(3)优先修复脚本:使用subprocess.run与参数列表或使用shlex.quote构建命令,验证/清洗URL和video_src,避免shell=True;(4)如果无法审计或修补代码,避免使用不受信任的输入或允许agent自主调用。...详细分析 ▾
✓ 用途与能力
名称/描述与代码和SKILL.md匹配:使用无头浏览器打开抖音页面,提取视频源,通过curl下载。所需工具(agent-browser、curl)在SKILL.md中声明,适当。
ℹ 指令范围
指令和脚本保持在声明的下载目的范围内(打开页面、提取、下载)。然而,脚本接受任意URL,并将用户提供的URL和提取的video_src直接插入shell命令(subprocess.run(..., shell=True)),如果输入包含恶意字符或页面提供意外值,则创建命令注入风险。
✓ 安装机制
无安装规格(仅指令 + 包含脚本)。脚本需要agent-browser和curl,SKILL.md中记录了这一点。没有从不受信任的URL下载内容或由技能自动安装。
✓ 凭证需求
没有请求环境变量、凭证或配置路径。技能的访问需求最小且适合其目的。
✓ 持久化与权限
always为false,技能不请求持久或系统范围权限。它调用外部二进制文件,但不修改其他技能或系统配置。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/3/12
初始发布:通过无头浏览器 + curl下载抖音视频。支持视频页面、搜索模态窗口链接、分享链接和笔记URL。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install douyin-dl
镜像加速npx clawhub@latest install douyin-dl --registry https://cn.clawhub-mirror.com
技能文档
下载抖音短视频,通过无头浏览器绕过反爬虫,提取视频源并通过curl下载。解决yt-dlp与抖音反爬虫的cookie问题。
前置条件
agent-browser(npm i -g agent-browser)curl
用法
python3 scripts/douyin_download.py [--output-dir DIR] [--filename NAME]
支持的URL格式
https://www.douyin.com/video/— 直接视频页面https://www.douyin.com/search/...?modal_id=— 搜索结果页面(含视频模态窗口)https://v.douyin.com/— 分享短链接https://www.douyin.com/note/— 笔记/图片帖子(含视频)
示例
# 基本下载到~/Downloads
python3 scripts/douyin_download.py 'https://www.douyin.com/video/7577715519366576522'# 自定义输出目录和文件名
python3 scripts/douyin_download.py 'https://www.douyin.com/video/7577715519366576522'
-o ~/Videos -f 我的视频
# 从搜索页面URL下载
python3 scripts/douyin_download.py 'https://www.douyin.com/search/关键词?modal_id=7577715519366576522'
工作原理
- 规范化URL → 提取视频ID,构造直接视频页面URL
- 使用
agent-browser(无头Chromium)打开页面 - 提取
元素的currentSrc(CDN直接链接) - 关闭浏览器
- 通过
curl下载MP4文件(带有适当的Referer头)
注意
- 无需登录 — 新的浏览器会话足够
- 视频标题自动检测用于文件名
- 大型视频可能需要30-60秒下载(取决于网络)
- CDN链接有效期约2小时;提取后请及时下载
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制