Skill flagged — suspicious patterns detected
ClawHub Security flagged this skill as suspicious. Review the scan results before using.
面试助手
v1.0.0面试准备助手。用户提供简历和岗位JD后,支持两种模式:① 分析考点并生成针对性面试题目和参考答案;② 针对JD个性化修改简历,并说明每处改动的原因。适用于"帮我准备面试"、"根据JD出题"、"帮我改简历"、"简历怎么针对这个岗位优化"等场景。简历和JD支持 PDF/图片/Word/纯文字,自动识别格式。
⭐ 0· 100·0 current·0 all-time
by@jzw6
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
OpenClaw
Suspicious
medium confidencePurpose & Capability
技能的描述(解析简历/JD,生成题目,修改简历)与包内文件一致;需要 python 合理。声明要求 uv 二进制也能解释为脚本用它来安装依赖,但脚本对 uv 的使用有回退逻辑(若 uv 不存在则用 pip),因此把 uv 标为必需有点不必要但不是致命不一致。
Instruction Scope
SKILL.md 明确只会解析用户提供的简历/JD(支持多种格式),并给出运行脚本 parse_input.py 的说明。运行指令和文档没有要求读取系统上其它敏感配置或凭据,流程清晰且与声明目的对齐。
Install Mechanism
存在 install spec 用于提供 uv 二进制,并且脚本在运行时会自动调用 uv pip install 或回退到 pip 来安装 Python 包(requests、pdfplumber、python-docx 等)。自动安装依赖是常见做法,但会触发网络下载并可能改变全局 Python 环境——在对安装来源或受信任度不确定时应谨慎(建议在虚拟环境或沙箱内运行)。
Credentials
仅声明了一个可选的 PADDLEOCR_TOKEN 用于图片/扫描件 OCR,这与功能直接相关。但脚本中有一个默认的 SERVER_URL(https://g4hcg732gdjfofu1.aistudio-app.com)作为 OCR API 的 endpoint,而 SKILL.md 指向的是 aistudio.baidu.com 获取 token。这个默认 SERVER_URL 不是显而易见的官方 PaddleOCR 主域名,若使用图片/扫描 PDF 功能,简历/JD 文件会被 base64 编码并上传到 STRUCT_ENDPOINT(SERVER_URL + '/layout-parsing')。默认 endpoint 与文档提示存在不一致,增加了把用户敏感简历数据发送到第三方/未知主机的风险。
Persistence & Privilege
无 always: true,技能不会自动提升为常驻。脚本只读取其目录下的 .env(或上级目录)以获取可选配置,这属于技能自身范围,没有修改其它技能或系统级配置的行为。
What to consider before installing
要不要安装/运行此次技能前请考虑:
- 功能与期望一致:技能确实是为解析简历/JD 并生成题目或优化简历设计的,主要由 parse_input.py 实现;python 是合理依赖。
- 敏感数据上传:仅在处理图片或扫描版 PDF 时会触发 OCR,并把文件以 base64 上传到脚本使用的 OCR endpoint(STRUCT_ENDPOINT)。SKILL.md 建议使用 PaddleOCR 的 AIStudio token,但脚本默认的 SERVER_URL 看起来不是明显的官方主域名。若你担心隐私,避免上传图片/扫描件,改为直接粘贴文字或先在本地用可信 OCR 工具转换为文本再使用。
- 自动安装依赖:脚本会尝试使用 uv 安装依赖,若不可用会回退到 pip。自动安装会下载并安装 Python 包到运行环境——建议在虚拟环境或隔离容器中运行,避免污染系统 Python 或安装不受信任的软件包。
- 验证与审计建议:
- 检查/修改默认 SERVER_URL:在 .env 中明确设置 PADDLEOCR_SERVER_URL 为你信任的服务或留空以避免远端 OCR。若不信任默认地址,不要填写 PADDLEOCR_TOKEN 并避免触发 OCR 路径。
- 审阅 parse_input.py 源码(已包含),确认没有其它隐藏网络调用;从提供的源码看除了 OCR 上传和可能的 pip 安装外无额外外联逻辑。
- 如需最低风险使用:直接粘贴文字内容或自行在本地做 OCR,再把纯文本交给技能处理。
- 如计划长期使用或加入到生产代理,优先在隔离环境中测试,并确认依赖安装行为与你的安全策略兼容。
总体判断:技能大体上是“看起来做它声称要做的事”,但默认 OCR endpoint 与文档不完全一致且会上传简历内容到远端,所以在信任该远端前把风险视为可疑并采取上面建议的缓解措施。Like a lobster shell, security has layers — review code before you run it.
latestvk97c4hd5ze40az8p5wa1zxztn183md3w
License
MIT-0
Free to use, modify, and redistribute. No attribution required.
Runtime requirements
🎯 Clawdis
Binspython, uv
Install
Install uv
Bins: uv
