Ai Trends Reporter
v1.0.0AI前沿动态和ClawHub技能推荐报告生成器。自动搜索最新AI新闻、对比ClawHub上用户未安装的Skills,生成结构化报告。支持web search和ClawHub搜索。
⭐ 0· 291·6 current·6 all-time
by李知止@lixingxun
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
OpenClaw
Suspicious
medium confidencePurpose & Capability
技能声称搜索 AI 新闻(Brave Search)并对比用户已安装的 ClawHub Skills;要求 BRAVE_API_KEY 和可选 CLAWHUB_TOKEN 与这些功能一致。但元数据声称“Required config paths: none”,而脚本/说明都会读取用户本地的 Skills 目录 ($HOME/.openclaw/workspace/skills/skills)。这是一个文档/metadata 不一致——功能需要访问本地路径,但元数据没有声明。
Instruction Scope
SKILL.md 明确要求:1) 列出/扫描用户已安装的 Skills 目录以判定未安装的推荐;2) 使用 Brave Search API 和可选 ClawHub API 获取候选项。读取本地 Skills 列表是为实现推荐功能所需,因此范围本身合理,但会访问本地用户文件系统(已安装 skill 列表),用户应意识到这会暴露本地已安装技能列表给运行此 skill 的 agent。
Install Mechanism
这是一个 instruction-only 技能(无安装规格),附带一个小的 shell 脚本用于打印/示例化行为。没有远程下载或第三方包安装,风险较低。
Credentials
仅要求 BRAVE_API_KEY(用于 Brave Search)并将 CLAWHUB_TOKEN 标为可选——这与描述一致。没有请求与功能无关的凭据或大量敏感环境变量,比例上合理。但应注意授予的 API key 可能被 agent 用于发起搜索请求并处理结果。
Persistence & Privilege
技能没有请求始终驻留(always:false),也不包含安装脚本或修改其他技能/系统设置的行为。不会自行写入长期凭据或修改平台配置。
What to consider before installing
要点和建议:
- 功能匹配:此技能确实需要 Brave Search API Key(BRAVE_API_KEY)来检索新闻,CLAWHUB_TOKEN 可选以获取更精确的排名,整体目的与所需凭据一致。
- 本地目录访问:SKILL.md 与脚本会读取 $HOME/.openclaw/workspace/skills/skills(已安装的 Skills 列表)。这对生成“未安装的推荐”是合理的,但会暴露您已安装的 skill 名称——在安装前确认您是否愿意让 agent 访问并处理这些信息。
- 元数据不一致:元数据未列出需要访问的本地配置路径(尽管脚本会访问),这可能只是文档疏漏,但在安全评估中应当引起注意。
- 网络与隐私:运行该 skill 时 agent 将对外发起搜索请求(Brave、可能的 ClawHub)。如果您担心查询内容或上下文会被发送到第三方,请限制或审查所提供的 API key 权限,并在可能时使用最小权限/短期 token。
- 建议措施:在信任该 skill 之前(1)审查脚本与 SKILL.md(已做,但可再次检查);(2)仅在受控环境或沙箱中试运行;(3)为 BRAVE_API_KEY 使用可回收/可限制的密钥并在不需要时撤销;(4)仅在确实需要时提供 CLAWHUB_TOKEN;(5)如果对来源(homepage: none, source: unknown)有疑虑,优先选择来源明确的替代品或联系发布者索要更多信息。
总体判断:该技能看起来是为其声明的用途设计的,但存在元数据与实际行为的不一致(访问本地 Skills 目录未申明),因此标为“可疑(suspicious)”并建议在信任并提供 API key 前做额外核查。Like a lobster shell, security has layers — review code before you run it.
latestvk973m822mxs16y8c6edczdrcw5829tdt
License
MIT-0
Free to use, modify, and redistribute. No attribution required.
Runtime requirements
📊 Clawdis
EnvBRAVE_API_KEY
