安全扫描
OpenClaw
可疑
medium confidence代码大体上符合一个调用 LLM 的本地报告生成器,但在 token 格式、外部验证和未记录的凭据使用方面存在不一致,安装或提供密钥前请复查。
评估建议
安装或运行前请检查:
- 勿在未验证供应商的情况下交出敏感 API key:代码会将你提供的 key POST 到 https://geo-api.yk-global.com 做 token 验证,并向配置的 AI API(默认 OpenAI)发送数据摘要。若想直连 OpenAI,建议自备 OPENAI key 并将 api-base 设为官方 OpenAI URL。
- Token 格式不符:文档宣传 REPORT-* token,但 token_validator 要求 RPT- 前缀,并把其他子串(PRO/MAX)映射到不同 tier——购买或输入付费 token 前请向作者确认 scheme。
- 数据泄露:LLM prompt 包含聚合数值摘要及 df.describe() 输出(不发送行级数据),但仍可能泄露敏感统计信息;先用假数据测试。
- 配额文件:skill 会写 ~/.auto_report_generator/quota.json 记录用量。若在意磁盘写入或多用户环境,请在隔离环境运行。
- 不要直接执行 README/CLAWHUB 中的 r...详细分析 ▾
ℹ 用途与能力
技能名称/描述(使用 AI 分析生成 Excel 报告)与代码一致:解析器、图表、报告生成器和 AI 分析器均存在。然而,文档与代码在 token 格式/前缀上存在分歧(SKILL.md/README 提到 REPORT-* token 和 OPENAI_API_KEY,而 core/token_validator 期望 RPT-* 风格密钥并联系 yk-global)。该不一致未作解释,降低了整体一致性。
ℹ 指令范围
运行时指令指出,代理将使用数据文件和可选 API 密钥调用 scripts/generator.py。代码执行本地数据解析、图表生成、Excel 写入,并可选择将摘要/提示发送到外部 LLM 端点(api_base,默认为 OpenAI)以及第三方验证端点(geo-api.yk-global.com)。这些网络调用符合 AI 功能,但 SKILL 元数据声称无需环境变量,而 AI 使用却需要 API 密钥(README/SKILL.md 提及 OPENAI/DEEPSEEK 密钥)。该技能还会在用户主目录下创建本地配额文件。
✓ 安装机制
注册表中无安装说明(仅指令),但 SKILL.md/README 提供了常用 Python 包的 pip 安装命令(pandas、openpyxl、xlsxwriter、matplotlib、Pillow、requests、numpy)。未出现未知 URL 下载或解压操作,安装方式符合 Python 工具标准。
⚠ 凭证需求
注册表元数据声明无需环境变量,但代码接受/使用 API 密钥(CLI 参数 --api-key 或 README 中的环境变量建议)调用 LLM,并向 geo-api.yk-global.com 执行外部令牌验证。文档声明的令牌前缀(REPORT-FREE / REPORT-STD / REPORT-PRO / REPORT-MAX)与 token_validator 的 VALID_PREFIXES('RPT')不符,且验证器发出引用“91Skillhub”的奇怪提示。这种不匹配,加上远程密钥验证,与简单的本地报告生成器不相称,除非您打算使用供应商的付费套餐。
✓ 持久化与权限
该技能会在用户主目录下创建本地配额文件(~/.auto_report_generator/quota.json),并将验证结果缓存在内存中;它不会请求提升权限,也不会修改其他技能。README 中包含看似危险的清理 rm -rf 命令,这些命令引用了绝对路径——它们只是文档说明,不应盲目运行。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/4/21
Auto Report Generator Pro v1.0.0 – 初始版本 - 从 CSV/Excel 数据生成含 AI 分析、图表与文字摘要的专业报告 - 支持 CLI,参数灵活,可自选模板 - 集成配额管理(免费/付费档)、多 AI 提供商/模型,输出 Excel/PDF - 模块化设计:解析、分析、图表、模板、报告组装独立模块
● 可疑
安装命令
点击复制官方npx clawhub@latest install auto-report-generator-pro
镜像加速npx clawhub@latest install auto-report-generator-pro --registry https://cn.longxiaskill.com