首页龙虾技能列表 › Aloudata CAN SKILLS - text-to-sql-query — 零售数据库自然语言查询

Aloudata CAN SKILLS - text-to-sql-query — 零售数据库自然语言查询

v1.0.0

直接通过自然语言描述生成 SQL 查询,用于查询零售数据库中的销售、客户、商品等数据。支持自动生成 SQL 并执行,返回结果以 Markdown 表格形式展示。

1· 144·0 当前·0 累计
by @jackyujun·MIT-0
下载技能包
License
MIT-0
最后更新
2026/3/27
安全扫描
VirusTotal
无害
查看报告
OpenClaw
可疑
medium confidence
该技能的使用指南与 Text-to-SQL 网关用例相符,但 SKILL.md 需要 API 密钥(CAN_API_KEY),且注册元数据未声明任何必需凭据。另外,示例中使用的 curl 命令跳过代理,这些不一致和代理跳过的推荐令人担忧。
评估建议
该技能实现了 Text-to-SQL 代理以运行 SELECT 查询,但在信任之前应解决两个问题:1. SKILL.md 需要 API 密钥 CAN_API_KEY,但注册元数据未列出任何必需凭据;2. 提供的 curl 示例使用 --noproxy '*',显式跳过系统代理和监控。额外预防措施包括仅提供最低权限 API 密钥、确认网关安全政策、要求行/列级限制、旋转密钥和使用审计客户。...
详细分析 ▾
用途与能力
名称/描述(零售数据库的 Text-to-SQL)与运行时指令一致(生成 SQL 并 POST 到 JDBC 查询网关)。然而,注册元数据未列出任何必需环境变量或主凭据,而 SKILL.md 明确要求 API 密钥($CAN_API_KEY)。这种不一致是声明的要求和实际指令之间的不协调。
指令范围
指令明确指出向 https://gateway.can.aloudata.com/api/jdbc/query 构建和发送 SQL,并强制执行仅 SELECT 和六表白名单 — 这与声明的目的一致。然而,示例推荐使用 curl --noproxy '*',这会跳过系统代理和监控(潜在的数据外泄/监控规避风险)。SKILL.md 还区分了“强”模型,这些模型可能“决定实现细节”,这可以在运行时超出严格模板的范围内扩展技能的功能。
安装机制
无安装规格和代码文件(仅指令)。这最小化了磁盘执行风险;安装程序没有下载或写入任何内容。
凭证需求
该技能需要 API 密钥(CAN_API_KEY)来调用 JDBC 网关,但注册元数据未声明任何必需环境变量或主凭据 — 直接不一致。单一服务 API 密钥对于此目的是合理的,但由于它允许查询数据库数据,因此是敏感的;SKILL.md 未枚举该密钥的权限范围或谁操作网关。代理跳过的推荐增加了数据可能被外泄到公司监控外的风险。
持久化与权限
always 为 false,并且没有安装脚本或持久组件。该技能不请求永久存在,也不尝试修改其他技能或代理范围内的配置。
安装前注意事项
  1. SKILL.md 需要 API 密钥 CAN_API_KEY,但注册元数据未列出任何必需凭据 — 请要求发布者在元数据中声明 CAN_API_KEY(及其最小范围/权限);
  2. 提供的 curl 示例使用 --noproxy '*',显式跳过系统代理和监控 — 请要求作者删除该选项,使用正常的代理行为,以便您的网络监控和出口控制仍然有效。额外预防措施包括仅提供最低权限 API 密钥、确认网关安全政策、要求行/列级限制、旋转密钥和使用审计客户。如果发布者无法确认上述内容(凭据范围和代理跳过的删除),请将该技能视为不可信任。
安全有层次,运行前请审查代码。

License

MIT-0

可自由使用、修改和再分发,无需署名。

运行时依赖

无特殊依赖

版本

latestv1.0.02026/3/27
● 无害

安装命令 点击复制

官方npx clawhub@latest install text-to-sql-query
镜像加速npx clawhub@latest install text-to-sql-query --registry https://cn.clawhub-mirror.com

技能文档

已提供的 SKILL.md 内容(部分已翻译,代码块和特定指令保持原样)

数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制

免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制

了解定制服务