Skill flagged — suspicious patterns detected
ClawHub Security flagged this skill as suspicious. Review the scan results before using.
Chatgpt Consultation
v1.0.0自动识别复杂或专业问题,调用ChatGPT提供最新、精准的技术咨询和解答,支持手动或自动触发。
⭐ 0· 25·1 current·1 all-time
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
OpenClaw
Suspicious
medium confidencePurpose & Capability
技能宣称只是“调用 ChatGPT 获取咨询”,这与需要连接用户本地 Chrome 会话、运行本地脚本(scripts/auto_chatgpt.js)并读取配置文件 (~/.openclaw/openclaw.json, ../config/auto_gpt_config.json) 的实际需求不一致。清单中没有声明这些配置文件或额外工具,表明用途与所需权限/依赖不匹配。
Instruction Scope
SKILL.md 明确要求以 existing-session 模式连接用户的 Chrome 并重用标签页——这会使技能能够访问用户浏览器会话(可能包含 cookies、登录态、浏览历史等敏感数据)。说明还依赖未随包提供的 scripts/auto_chatgpt.js 与配置文件,权限范围超出单纯“查询 ChatGPT”的最小需求。
Install Mechanism
没有安装规范(instruction-only 风格)且没有远程下载,这是较低的安装风险;但包内包含 agent.js,会在运行时调用本地命令并依赖未包含的本地脚本,实质上要求本地安装/存在额外文件——这一点应在安装前澄清。
Credentials
声明无需环境变量,但 SKILL.md 与 agent.js 均引用本地配置路径(config/auto_gpt_config.json、~/.openclaw/openclaw.json),且代码会调用外部命令启动浏览器和运行脚本。对本地会话和配置文件的访问没有在元数据中声明,所需权限与描述不成比例。
Persistence & Privilege
技能并未请求 always:true,也不声明会修改其他技能或系统设置,权限持续性正常。但它会通过 execSync 启动浏览器并运行本地脚本,结合自动触发条件可能在用户不完全预期时访问本地浏览器会话——应谨慎评估。
What to consider before installing
要点与建议:
- 不一致性:包中缺少 SKILL.md 列出的关键文件(scripts/auto_chatgpt.js 与 config/auto_gpt_config.json)。在安装或启用前,要求作者提供并审计这些文件。
- 浏览器会话风险:技能使用 existing-session 模式连接用户 Chrome,会暴露浏览器会话数据(cookies、登录态)。只有在完全信任技能作者且理解风险时才允许访问或在隔离环境中运行。
- 命令执行风险:agent.js 使用 execSync 串联命令并将用户文本插入命令行(node scripts/auto_chatgpt.js "${prompt}")而未转义,存在命令注入风险。建议在本地审查并改为使用 spawn 或对参数进行严格转义/校验。
- 采取的预防措施:请求作者提供缺失脚本与配置并审计其源代码;在隔离环境(沙箱或非生产机器)中测试;如果无法审计或作者无法提供可信来源,则不要启用技能或授予浏览器会话访问权限。
总体:此技能可能实现其宣称的功能,但实现方式与宣称不一致并带来实质风险——将其评为“可疑 (suspicious)”。agent.js:80
Shell command execution detected (child_process).
Patterns worth reviewing
These patterns may indicate risky behavior. Check the VirusTotal and OpenClaw results above for context-aware analysis before installing.Like a lobster shell, security has layers — review code before you run it.
latestvk9793pgaj6kpfv4azf224vxe2d84250h
License
MIT-0
Free to use, modify, and redistribute. No attribution required.
