Skill flagged — suspicious patterns detected

ClawHub Security flagged this skill as suspicious. Review the scan results before using.

Image Amazon Product Image Suite

v1.0.4

这是一个专为亚马逊电商平台设计的专业产品图片生成技能,确保输出符合亚马逊图片规范,同时兼顾点击率与转化率目标。

0· 494·1 current·1 all-time
bydlazy@dlazyai

Install

OpenClaw Prompt Flow

Install with OpenClaw

Best for remote or guided setup. Copy the exact prompt, then paste it into OpenClaw for dlazyai/image-amazon-product-image-suite.

Previewing Install & Setup.
Prompt PreviewInstall & Setup
Install the skill "Image Amazon Product Image Suite" (dlazyai/image-amazon-product-image-suite) from ClawHub.
Skill page: https://clawhub.ai/dlazyai/image-amazon-product-image-suite
Keep the work scoped to this skill only.
After install, inspect the skill metadata and help me finish setup.
Required binaries: npm, npx
Use only the metadata you can verify from ClawHub; do not invent missing requirements.
Ask before making any broader environment changes.

Command Line

CLI Commands

Use the direct CLI path if you want to install manually and keep every step visible.

OpenClaw CLI

Bare skill slug

openclaw skills install image-amazon-product-image-suite

ClawHub CLI

Package manager switcher

npx clawhub@latest install image-amazon-product-image-suite
Security Scan
Capability signals
Requires sensitive credentials
These labels describe what authority the skill may exercise. They are separate from suspicious or malicious moderation verdicts.
VirusTotalVirusTotal
Benign
View report →
OpenClawOpenClaw
Suspicious
medium confidence
Purpose & Capability
Name/description align with using a third‑party image-generation CLI. Requiring npm/npx to install or run a CLI is reasonable for this purpose. However, the SKILL.md front-matter lists an install command and configLocation (~/.dlazy/config.json) even though the registry metadata declares no required config paths or environment variables — a minor inconsistency.
!
Instruction Scope
The SKILL.md explicitly instructs the agent to execute terminal commands (e.g., dlazy seedream-4.5 --prompt "...") and to upload local files to dlazy's OSS endpoints. That is coherent with a cloud CLI but expands the agent's runtime actions to network I/O and local-file uploads. The file also forbids saving prompts to disk and enforces synchronous single-command execution; these are unusual constraints and should be reviewed. Importantly, the instructions require and describe storing/using an API key (DLAZY_API_KEY or dlazy auth set) and a config file path that are not declared in the registry's required env/config fields.
Install Mechanism
No install spec is registered (instruction-only skill), but metadata suggests installing @dlazy/cli@1.0.6 globally or invoking via npx. Using npx is lower-friction; installing a global npm package is standard but carries the usual risk of running publisher code. The skill points to a GitHub repo and an npm package, which is better than an arbitrary download, but users should audit the repository before global installation.
!
Credentials
SKILL.md requires a dLazy API key (DLAZY_API_KEY or dlazy auth set) and documents a configLocation (~/.dlazy/config.json) that will store that key. The registry metadata, however, lists no required env vars or config paths. Requesting an API key is expected for a cloud service, but the omission from the declared requirements is an incoherence that reduces transparency about secrets the skill will need.
Persistence & Privilege
always is false and there is no sign the skill requests permanent platform-level privileges. The skill does instruct installing a CLI that stores a key in the user's home directory, which is normal for a CLI client and scoped to the user's account rather than the agent platform.
What to consider before installing
This skill appears to do what it says (call a dlazy CLI to generate Amazon-ready images), but there are a few red flags to check before installing or running it: 1) SKILL.md requires a dLazy API key and stores it in ~/.dlazy/config.json, yet the registry shows no required env vars/config paths — assume you will need to create and provide that API key. 2) The agent is expected to execute terminal commands that will upload local files to api.dlazy.com / oss.dlazy.com; only proceed if you are comfortable sending your product images to that service. 3) Prefer using npx for one-off runs rather than global npm install; review the GitHub repo (https://github.com/dlazyai/cli) and the npm package (@dlazy/cli@1.0.6) before use. 4) Do not share your API key publicly, and be ready to rotate/revoke it if you suspect misuse. 5) If you want stronger assurance, ask the skill author to explicitly declare required env vars and config paths in the registry metadata and to explain the rationale for the 'do not save prompts' rule and the synchronous-command constraint.

Like a lobster shell, security has layers — review code before you run it.

Runtime requirements

🤖 Clawdis
Binsnpm, npx
latestvk97b8rg2dk56zkam42g8j9wkvs85mm84
494downloads
0stars
5versions
Updated 1d ago
v1.0.4
MIT-0

身份验证 (Authentication)

所有请求都需要 dLazy API key,通过 CLI 配置:

dlazy auth set YOUR_API_KEY

CLI 会把 key 保存在你的用户配置目录(macOS/Linux 上为 ~/.dlazy/config.json,Windows 上为 %USERPROFILE%\.dlazy\config.json),文件权限仅限当前操作系统用户访问。你也可以用 DLAZY_API_KEY 环境变量按次传入。

获取你的 API Key

  1. 登录或在 dlazy.com 创建账号
  2. 访问 dlazy.com/dashboard/organization/api-key
  3. 复制 API Key 区域显示的密钥

每个 key 都属于你自己的 dLazy 组织,可在同一控制面板随时轮换或吊销

关于与来源 (Provenance)

如果你不希望在系统上长期保留一个全局 CLI,可以按需运行:

npx @dlazy/cli@1.0.6 <command>

如选择全局安装,技能的 metadata.clawdbot.install 字段已固定到 npm install -g @dlazy/cli@1.0.6。安装前建议先到 GitHub 仓库审阅源码。

工作原理 (How It Works)

此技能是 dLazy 托管 API 的轻量封装。调用时:

  • 你提供的提示词与参数会发送到 dLazy API(api.dlazy.com)进行推理。
  • 传入图像 / 视频 / 音频字段的本地文件路径会被 CLI 上传到 dLazy 媒体存储(oss.dlazy.com),以便模型读取 —— 与任何云端生成 API 的流程一致。
  • API 返回的生成结果 URL 由 oss.dlazy.com 托管。

这是标准的 SaaS 调用模式;技能本身不会越权访问网络或文件系统,所有动作都由 dLazy CLI 完成。

亚马逊产品套图

English · 中文

这是一个专为亚马逊电商平台设计的专业产品图片生成技能,确保输出符合亚马逊图片规范,同时兼顾点击率与转化率目标。

核心交付物

该技能覆盖亚马逊产品页面完整视觉体系:

  • 主图(1张):纯白背景产品图,符合亚马逊强制规范
  • 副图(6张):信息图、多角度、生活场景、细节特写等
  • A+页面(8张):品牌故事、卖点展示、使用说明等模块

适用场景

  • 亚马逊详情页主图与副图设计
  • 产品信息图、生活场景图、细节图制作
  • A+ Brand Content 页面模块设计

步骤 0:任务规划(必须)

在开始任何输出前,先建立任务计划,至少包含:

  • 确认输出范围与图片数量
  • 生成并确认主图视觉基准
  • 生成副图并收敛风格一致性
  • 生成 A+ 模块并完成整套交付

执行规则:

  • 同时仅允许一个 in_progress,其余任务标记为 pendingcompleted
  • 每完成一个阶段,更新计划状态。
  • 用户要求返工、改款或新增素材时,新增或重排任务并回到对应阶段。

自适应执行流程

根据用户需求自动选择交付路径:

  • 完整套图:主图(1)+ 副图(6)+ A+(8)= 12-17 张
  • 仅产品图:主图(1)+ 副图(6)= 7 张
  • 仅 A+ 页面:A+ 模块 = 8 张
  • 需求不明确:先生成主图,再建议副图与 A+ 方案

生成顺序原则:

  1. 确认图片方案和数量
  2. 先生成主图(建立视觉基准)
  3. 基于主图生成副图(保持一致性)
  4. 生成 A+ 内容(如需要)

图片规格要求

通用要求

  • 最小尺寸:1000px × 1000px
  • 标准比例:1:1(主图与副图)
  • 移动端文字:不小于 30pt

主图强制规范

必须满足:

  • 纯白背景:RGB(255,255,255)
  • 产品占画面至少 85%
  • 真实产品照片质感
  • 产品完整居中、光线均匀

禁止出现:

  • 文字、Logo、水印
  • 装饰图形、误导性配件
  • 服装类的人台模特

副图类型与用途

类型用途设计要点
信息图突出卖点、功能对比4-6 个卖点,标注线指向功能,图标增强视觉
多角度展示产品不同视角光线一致、背景干净,通常 2 张
细节特写展示材质与工艺微距构图,强调质感
生活场景展示真实使用场景目标用户、真实环境,通常 2 张
变体展示展示颜色或款式选项全部变体统一排列与尺度
包装内容展示包装内含物配件完整且清晰可辨
尺寸参考展示真实大小用常见物品作比例参照

A+ 页面模块结构(8 模块)

  1. 英雄横幅(21:9):品牌形象
  2. 痛点/场景(3:2):引发共鸣
  3. 卖点/功能矩阵(3:2):核心优势
  4. 关键成分/技术(3:2):技术背书
  5. 功效数据/对比(3:2):数据证明
  6. 使用方法(3:2):操作指导
  7. 多变体/家族照(3:2):产品线展示
  8. 品牌背书/资质(21:9):信任建立

A+ 设计要点:

  • 嵌入文字建议大于 30pt(平台压缩后仍可读)
  • 关键信息避免位于外围 5% 区域(应对移动端裁切)
  • 模块间保持叙事连续,避免信息跳跃

转化率参考策略

  • 生活场景图:常见提升约 +18%
  • 信息图:常见提升约 +8%
  • 细节特写:常见提升约 +6%
  • 7 张图对比 4 张图:常见提升约 +32%
  • 优化图片组合:互动率最高可提升约 +30%

以上数据用于优先级参考,不作为固定承诺。

多图一致性规则

  • 主图优先:先产出主图再展开后续图片
  • 引用主图:副图与 A+ 生成均以主图为视觉锚点
  • 外观一致:颜色、材质、结构细节保持一致
  • 风格一致:背景语言、配色、字体、图标风格统一

执行计划

当用户调用该技能时,按以下顺序推进:

  1. 确认输出范围:完整套图 / 仅产品图 / 仅 A+
  2. 收集产品信息:产品图或描述、核心卖点、目标用户
  3. 生成主图:建立视觉与材质基准
  4. 逐步生成副图:按目标选择图型并逐张交付
    1. 生成 A+ 页面:按 8 模块团队品牌叙事
  1. 迭代优化:根据反馈调整构图、文案层级与信息密度

输出格式

  • 当前阶段与目标产物
  • 图片清单(已完成 / 待生成)
  • 主图一致性检查结论
  • 下一步待确认项
  • 当前 todo 状态(阶段、已完成项、待处理项)

🛠️ 执行与生成指南 (CRITICAL EXECUTION INSTRUCTIONS)

你是可以执行终端命令的智能 Agent!

【严格禁止行为】

  • 严禁:将提示词保存到任何文件中(如 txt, md)。
  • 严禁:要求用户自己去第三方平台(如 Midjourney)生成图片。
  • 严禁:一次性批量生成所有图片,或一次性执行多个命令。

【必须遵循的交互与执行流程】 你必须严格分步执行,并在每一步停下来等待用户回复:

  1. 第一步:主动收集需求。当用户提出需求时,不要做任何设计和生成,先向用户提问(如产品特点、目标人群、想要几张图等)。必须等待用户回答。
  2. 第二步:输出草案并请求确认。根据用户的回答,制定套图计划,并输出第一张图的提示词草案。询问用户:“是否确认这个提示词,可以开始生成第一张图了吗?” 必须等待用户回答“确认”。
  3. 第三步:单次执行终端命令。用户确认后,你必须使用终端执行命令(如 dlazy seedream-4.5 --prompt "..."),每次只能执行一个生成命令。重要:必须使用同步命令,绝不要在命令末尾加 &,绝不要使用 &&,这是在 Windows PowerShell 下运行!
  4. 第四步:交付与循环。命令返回结果后,把图片 URL 发给用户,并询问“对这张满意吗?我们可以继续生成下一张了吗?”。收到确认后再继续下一步。

Comments

Loading comments...