安全扫描
OpenClaw
可疑
medium confidence该技能基本如宣称般运作(向 GLM-4.6V 端点发送媒体文件),但元数据和运行指令关于所需秘密和脚本行为(读取和上传任意本地文件到第三方 API)存在不一致,带来隐私/数据泄露风险。
评估建议
此技能会读取本地文件(图片、视频、PDF),进行 base64 编码,发送到 https://open.bigmodel.cn 使用 ZHIPU_API_KEY。安装前,请(1)确认元数据声明 ZHIPU_API_KEY;(2)验证信任远程端点和发布者;(3)避免输入敏感文件;(4)考虑使用临时或作用域 API 密钥并审计 API 使用;(5)如需更高保证,请请求发布者提供源代码或自行审查(相关行为在 scripts/analyze.py 中可见)。接受这些隐私风险和信任端点后,功能一致;否则,请勿安装或使用敏感输入。...详细分析 ▾
⚠ 用途与能力
技能用途(通过 GLM-4.6V 进行多模态分析)与代码和代理配置相符。但注册元数据未列出所需环境变量,而 SKILL.md 和 scripts/analyze.py 需要 ZHIPU_API_KEY — 声明要求不一致。模型命名/上下文也存在小问题(SKILL.md:GLM-4.6V 128K,agent.json/model:'zai/glm-4.6v-flash',脚本 MODEL='glm-4.6v',MAX_TOKENS=4096)
⚠ 指令范围
SKILL.md 和 analyze.py 允许本地文件路径,并会对整个本地文件进行 base64 编码,包含在发送到 https://open.bigmodel.cn/api/paas/v4/chat/completions 的请求中。这种行为与多模态上传器一致,但意味着任意本地文件(包括敏感文档)可能会在没有额外防护或过滤的情况下泄露到远程 API。
ℹ 安装机制
这是一个仅指令的技能,没有安装规格(安装风险最低)。README 提到请求将被自动安装,但没有正式的安装步骤;如果缺少请求,脚本将退出。没有使用外部下载或打包安装程序。
⚠ 凭证需求
运行时需要一个单一的秘密 ZHIPU_API_KEY(作为 Bearer 令牌)用于调用第三方 API,这与其声明的目的相称。但问题在于注册元数据未声明此要求 — 技能应该将 ZHIPU_API_KEY 列为 required.env。为声明的目的要求 API 密钥是预期的,但元数据中的遗漏和发送任意本地文件的能力增加了风险。
✓ 持久化与权限
该技能不请求 always:true,不声明系统配置路径,也不修改其他技能。它可以由用户调用,并可以按照平台默认设置自主调用(此处未标记)。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/3/8
多模态分析器 1.0.0 - 首次发布,带有 GLM-4.6V 驱动的多模态内容理解。- 支持图片 OCR、场景和物体分析、视频摘要 & 关键帧提取、文档(PDF/表格)解析。- 包含深度思考模式用于高级推理。- 命令行界面通过脚本进行内容分析。- 目前一次处理一种模态;视频需要公开可访问 URL。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install multimodal
镜像加速npx clawhub@latest install multimodal --registry https://cn.clawhub-mirror.com
技能文档
使用智谱 GLM-4.6V 模型理解图片、视频、文档内容。
功能
- 图片理解:OCR、场景分析、物体检测、属性识别
- 视频理解:内容摘要、关键帧分析
- 文档理解:PDF、复杂表格解析
- 深度思考模式:开启后进行深层推理分析
使用方式
理解这张图片:[图片 URL 或本地路径]
分析这个视频:[视频 URL]
这个 PDF 讲什么:[PDF URL]
技术细节
- 模型:GLM-4.6V (106B, 128K 上下文)
- API 端点:https://open.bigmodel.cn/api/paas/v4/chat/completions
- 需要:ZHIPU_API_KEY 环境变量
限制
- 不支持同时处理图片+视频+文件(只能选一种模态)
- 视频 URL 需要公网可访问
调用脚本
调用scripts/analyze.py 进行分析:
python scripts/analyze.py --type image|video|file --input --prompt "你的问题"
参数:
--type:输入类型 (image/video/file)--input:URL 或本地文件路径--prompt:分析提示词--thinking:启用深度思考模式--stream:流式输出
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制