Skill flagged — suspicious patterns detected
ClawHub Security flagged this skill as suspicious. Review the scan results before using.
AI全栈量化 Master
v1.0.0提供从QMT行情数据获取、因子构建、回测分析到多智能体协作与实盘交易的全流程AI量化交易解决方案。
⭐ 0· 46·0 current·0 all-time
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
OpenClaw
Suspicious
medium confidencePurpose & Capability
技能的名称与描述(QMT 数据、因子构建、回测、QuestDB、Backtrader、飞书、OpenClaw、多智能体与实盘下单)与 SKILL.md、示例代码和参考文档内容是一致的;引用的工具和步骤都是可理解的组成部分。唯一不一致之处是元数据未声明任何必需的环境变量或主凭据(但文档实际会要求 QMT API token、飞书 App ID/Secret、OpenClaw/大模型 API key 等),这是文档与注册元数据之间的轻度不匹配。
Instruction Scope
SKILL.md 明确指导安装/配置 OpenClaw、QuestDB、飞书机器人并编辑 ~/.openclaw/openclaw.js、在本地读写信号/CSV/JSON 文件、以及配置 QMT token 和飞书凭证。文档包含直接运行远程脚本(PowerShell 的 iwr | iex、curl | bash)和全局 npm 安装的命令,并要求向 OpenClaw 注入飞书凭证和模型 API key。虽然大多数步骤与构建该系统直接相关,但指导执行远程脚本与自动化配置系统文件扩大了风险面。
Install Mechanism
技能本身没有 install spec,但 SKILL.md 建议通过未经签名的远端脚本安装 OpenClaw(例如 raw.githubusercontent.com 的 install.ps1、curl https://openclaw.sh/install.sh | bash,以及 npm install -g openclaw)。这些命令会从网络下载并直接执行代码(extract/execute 风险),应在可信来源和受控环境下验证脚本内容再运行。
Credentials
SKILL.md 明确需要和配置多类凭据(QMT API token、飞书 App ID/Secret、OpenClaw 大模型 API keys、QuestDB 连接信息等),这些对实现量化实盘和飞书联动是合理且必要的。但技能注册信息并未声明任何 required env vars/primary credential,造成声明缺失:在安装或授予权限前,用户应明确哪些密钥会被配置、存放位置和访问权限。
Persistence & Privilege
技能不会强制总是驻留(always:false)。不过文档会引导用户安装并启动 OpenClaw gateway(长期运行的服务)、配置定时任务(每 15 分钟/常驻任务)并在 ~/.openclaw 下保存路由与凭证,这会使系统长期存在并能执行自动交易流程。该长期运行/修改本地配置是功能需要,但在使用真实资金前应谨慎、在隔离环境或沙盒中进行。
What to consider before installing
这套技能看起来是为完整的 QMT → 因子 → 回测 → OpenClaw → 飞书 → 实盘流程设计的,功能与说明一致,但以下几点请务必在安装前考虑:
- 切勿在生产主机或直接对接实盘账户上盲目运行文档中的 iwr | iex 或 curl | bash 命令;这些命令会下载并执行远端脚本。先在隔离环境(虚拟机/容器)中下载并人工审核脚本内容或改为从可信包管理器/发行版安装。
- 文档会要求多个秘密(QMT token、飞书 App ID/Secret、QuestDB 凭据、大模型/API key 等)。确认这些凭据只赋予必要最小权限,妥善保管(不要直接把 token 粘到公共技能目录),优先使用系统/secret 管理工具并限制文件权限。
- 在将任何自动化 Agent(尤其是执行/下单 Agent)连接到实盘之前,先用历史数据和纸面交易在完全隔离的环境中充分测试回测与执行流程,确保没有未来函数、回放偏差或自动下单逻辑错误。
- 如果你计划使用 OpenClaw,优先通过官方渠道(确认域名与仓库所有权)获取安装脚本或使用包管理器(npm)并审查脚本内容。不要信任未验证的第三方托管站点。
- 若你对凭据管理或远程安装不熟,考虑请有经验的运维/安全同事协助部署,或仅使用示例代码离线学习因子与回测流程而不启用实盘/自动化组件。Like a lobster shell, security has layers — review code before you run it.
latestvk972qvyvwbe68nycy6wy83vs2983snm5
License
MIT-0
Free to use, modify, and redistribute. No attribution required.
