安全扫描
OpenClaw
安全
high confidence该技能的文件和指令与其声明的目的(调用NVIDIA的NIM Kimi模型分析图像)一致,但存在小的实现和元数据不一致,使用前应注意。
评估建议
该技能如所宣称:对图像进行base64编码并使用Kimi模型发送到NVIDIA的推理API。安装或运行前:1) 检查脚本(已包含)确保端点和模型与意图使用的NVIDIA服务匹配。2) 安装Python requests包(建议在虚拟环境中)。3) 创建专用/有限的NVIDIA API密钥(不要重用敏感生产密钥),考虑将其存储在安全的密钥管理器中而非明文文件;如果必须使用文件,限制其权限(chmod 600)。4) 注意一个小bug:脚本中的扩展名解析预期裸扩展名(如'jpg')但使用os.path.splitext返回'.jpg',导致MIME映射回落到image/jpeg;这是一个正确性问题,不是明显的安全问题。5) 避免发送包含高度敏感数据的图像,除非您信任端点和密钥。如果想要更强的保证,请在隔离环境中运行脚本和/或修改它以从OS凭证存储中读取API密钥。...详细分析 ▾
✓ 用途与能力
名称/描述与实际行为匹配:脚本编码图像并使用Kimi模型将其POST到NVIDIA推理端点(integrate.api.nvidia.com)。所需的运行时(python3和requests库)与代码一致。
⚠ 指令范围
SKILL.md和脚本指示从~/.config/nvidia-kimi-api-key读取用户API密钥(或接受内联输入)。该技能不读取其他系统文件,但它引用了一个在注册元数据(requires.config)中未声明的配置文件路径。该不匹配应被声明,以便用户了解该技能将从其主目录读取文件。
ℹ 安装机制
这是一个仅指令的技能,没有安装规格(风险最低)。SKILL.md元数据包含一个标签为'安装Python依赖项(requests)'的'install'条目,但没有提供命令;包含的脚本需要requests包,因此用户必须手动安装它,否则技能将失败。
ℹ 凭证需求
注册元数据不需要环境变量或云凭证;脚本而是预期用户配置文件中存储的NVIDIA API密钥或内联传递。将密钥作为明文存储在~/.config/nvidia-kimi-api-key是功能性的但不理想的——这与技能的目的成比例,但应作为安全考虑因素进行记录。
✓ 持久化与权限
该技能不请求永久/始终打开的存在,不修改其他技能或系统范围的设置,只读/写用户提供的配置路径。默认启用自主调用,但不与广泛或未解释的权限结合。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.32026/2/18
重新发布
● 可疑
安装命令 点击复制
官方npx clawhub@latest install nvidia-kimi-vision
镜像加速npx clawhub@latest install nvidia-kimi-vision --registry https://cn.clawhub-mirror.com
技能文档
快速图像分析使用Kimi K2.5多模态模型从NVIDIA NIM。
为什么选择这个技能?
- 快速 - NVIDIA NIM推理
- 质量 - Kimi K2.5是一个坚实的视觉模型
- 简单 - 只需传递图像和提示
- 免费层 - 通过NVIDIA build.nvidia.com可用
API设置(重要)
使用该技能时,如果没有找到API密钥,它将自动指导用户完成设置:步骤1:获取免费API密钥
- 访问 https://build.nvidia.com
- 使用GitHub或Google注册/登录
- 搜索“Kimi K2.5”
- 点击模型并获取免费API密钥
步骤2:保存密钥
# 选项A:保存到文件(推荐)
mkdir -p ~/.config
echo 'your-api-key-here' > ~/.config/nvidia-kimi-api-key
# 选项B:直接传递运行
python3 scripts/analyze_image.py photo.jpg "What's this?" sk-your-key-here
首次设置(适用于代理)
当用户尝试在没有API密钥的情况下使用该技能时,脚本将输出明确的设置指令。指导他们:- 访问 https://build.nvidia.com
- 获取他们的免费API密钥
- 将其保存到~/.config/nvidia-kimi-api-key
使用
python3 scripts/analyze_image.py "" [api_key]
示例
# 该图像中有什么?
python3 scripts/analyze_image.py "/path/to/image.jpg" "Describe what's in this image"
# 从截图中提取文本
python3 scripts/analyze_image.py "/path/screenshot.png" "Extract all text"
# 分析一个表情包
python3 scripts/analyze_image.py "/path/meme.jpg" "Explain this meme"
# 带API密钥的内联使用
python3 scripts/analyze_image.py photo.jpg "What's this?" sk-xxxxx
图像格式
支持:png、jpg、jpeg、webp率限
通过NVIDIA NIM的免费层有一些限制,但网站上没有明确文档。请检查 https://build.nvidia.com 以获取您特定密钥的最新限制信息。数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制