Skill flagged — suspicious patterns detected

ClawHub Security flagged this skill as suspicious. Review the scan results before using.

量子密信对话机器人接入openclaw

v1.0.1

量子密信即时通讯渠道插件。将 OpenClaw 接入量子密信平台,实现 AI 智能回复、多账号管理、安全配对等功能。支持文本、图片、文件、图文消息,群聊和私聊。

0· 123·0 current·0 all-time

Install

OpenClaw Prompt Flow

Install with OpenClaw

Best for remote or guided setup. Copy the exact prompt, then paste it into OpenClaw for mildniu/quantum-im-bot.

Previewing Install & Setup.
Prompt PreviewInstall & Setup
Install the skill "量子密信对话机器人接入openclaw" (mildniu/quantum-im-bot) from ClawHub.
Skill page: https://clawhub.ai/mildniu/quantum-im-bot
Keep the work scoped to this skill only.
After install, inspect the skill metadata and help me finish setup.
Required binaries: node
Use only the metadata you can verify from ClawHub; do not invent missing requirements.
Ask before making any broader environment changes.

Command Line

CLI Commands

Use the direct CLI path if you want to install manually and keep every step visible.

OpenClaw CLI

Bare skill slug

openclaw skills install quantum-im-bot

ClawHub CLI

Package manager switcher

npx clawhub@latest install quantum-im-bot
Security Scan
VirusTotalVirusTotal
Benign
View report →
OpenClawOpenClaw
Suspicious
medium confidence
Purpose & Capability
名称/描述、配置项(robotId/key/host/webhookPort 等)以及代码(建立 webhook、接收消息、调用外部 API 上传/发送媒体、代理回复)在功能上是一致的:这是一个为量子密信实现的 OpenClaw 渠道插件,所请求的 node 二进制和 package.json 依赖与其用途相符。
!
Instruction Scope
处理入站/出站消息和附件时,代码会对 mediaUrl/ctx.mediaUrl 做为本地文件路径调用 fs.statSync 和 fs.readFileSync 并将内容上传到外部主机。若 mediaUrl 的来源不受信任(例如可由外部用户构造或由 agent 动态提供),插件会读取任意文件并把它通过网络发送到第三方——这超出了常规的“仅发送用户上传媒体”的假设。SKILL.md 没有明确告知这一行为或给出保护建议(例如只允许受信任路径或检验来源),因此存在范围/数据泄露风险。同时,代码在日志中打印上传/发送的响应体,可能暴露敏感内容或密钥。
Install Mechanism
没有可疑的远程下载或未审查的 install URL;安装流程是将扩展放到 ~/.openclaw/extensions 并执行 npm install,package.json 仅包含常见依赖(zod)和 dev 依赖。要求 Node >=22,安装机制与插件用途相称。
Credentials
插件不要求平台环境变量,但需要在 OpenClaw 配置中提供 robotId 与 key(这是合理的、必要的凭据)。风险在于:默认 host 指向 imtwo.zdxlz.com(第三方服务),未告知该主机的信任级别;此外插件会在日志中记录上传/发送的原始响应体,可能泄露敏感信息。如果你将 robotId/key 或回调 URL 放在全局配置中,请考虑其可见性和访问控制。
Persistence & Privilege
不使用 always:true;只有在 Gateway 运行上下文才会启动 webhook 服务。插件没有尝试修改其他插件或系统范围配置,也不驻留为平台总是启用的高权限组件。
What to consider before installing
主要风险点是媒体发送路径:在回复/出站情况下插件会把媒体路径当成本地文件路径读取并上传到配置的 host(默认 imtwo.zdxlz.com)。在安装前请: - 审核 host(imtwo.zdxlz.com)是否为你信任的服务端点;如不信任,请改为你控制的服务器地址。 - 确认 robotId 与 key 存放位置的权限,避免非授权访问配置文件。 - 如果你允许外部用户或不受信任的 agent 把 mediaUrl 传入,注意可能导致任意本地文件被读取并上报,应限制可接受的路径或验证来源。 - 在受限/隔离环境(容器或专用服务器)中运行此插件以减轻潜在文件外泄影响。 - 如需更高信心,审计或复核插件代码(尤其是处理 mediaUrl、上传和日志记录部分)并添加必要的输入校验与敏感信息过滤。

Like a lobster shell, security has layers — review code before you run it.

Runtime requirements

📱 Clawdis
Binsnode
latestvk97dzaqjckkzzey90r419h3vqs83qprn
123downloads
0stars
2versions
Updated 1mo ago
v1.0.1
MIT-0

量子密信渠道插件 (Quantum IM)

将 OpenClaw 接入量子密信即时通讯平台。

功能特性

功能说明
📝 文本消息支持普通文本、@提及、富文本
🖼️ 图片消息自动上传发送,支持多种格式
📎 文件消息自动上传发送(≤30MB)
📰 图文消息支持链接卡片展示
👥 群聊支持群消息接收与回复
🔐 安全配对私聊配对码验证机制
📊 多账号支持多个量子密信账号

何时使用

使用此插件:

  • 需要接入量子密信即时通讯平台
  • 需要 AI 智能回复量子密信消息
  • 需要管理多个量子密信账号
  • 需要群聊或私聊安全控制

不使用此插件:

  • 使用其他 IM 平台(微信/Telegram/飞书等)
  • 仅需单向消息推送(用量子推送脚本即可)

快速开始

1. 安装插件

# 从 ClawHub 安装
openclaw plugins install clawhub:quantum-im

# 安装依赖
cd ~/.openclaw/extensions/quantum-im
npm install

2. 配置 OpenClaw

编辑 ~/.openclaw/openclaw.json

{
  "channels": {
    "quantum-im": {
      "enabled": true,
      "robotId": "你的机器人 ID",
      "key": "你的回调密钥",
      "host": "http://imtwo.zdxlz.com",
      "webhookPort": 3777,
      "webhookPath": "/quantum-im",
      "dmSecurity": "pairing",
      "allowFrom": [],
      "agent": "main"
    }
  },
  "plugins": {
    "entries": {
      "quantum-im": {
        "enabled": true
      }
    }
  }
}

3. 配置量子密信后台

在量子密信机器人管理后台,设置回调 URL:

http://<你的服务器 IP>:3777/quantum-im

4. 重启网关

openclaw gateway restart
openclaw channels status

配置选项

字段类型必填默认值说明
robotIdstring-量子密信机器人 ID
keystring-回调 URL 中的密钥
hoststringhttp://imtwo.zdxlz.com量子密信 API 主机
webhookPortnumber3777webhook 监听端口
webhookPathstring/quantum-imwebhook 路径
dmSecuritystringpairing私聊安全策略
allowFromstring[][]手机号白名单
agentstringmain处理消息的智能体

私聊安全策略

策略说明推荐场景
pairing新联系人需要配对码验证✅ 推荐,平衡安全与便利
allowlist只有白名单中的手机号可发消息🔒 高安全,内部使用
open任何人都可以发消息⚠️ 慎用,可能被骚扰

白名单配置示例:

{
  "dmSecurity": "allowlist",
  "allowFrom": ["13800138000", "13900139000"]
}

测试

测试 Webhook 接收

curl -X POST http://localhost:3777/quantum-im \
  -H "Content-Type: application/json" \
  -d '{
    "type": "text",
    "callBackUrl": "",
    "phone": "18800001111",
    "textMsg": { "content": "Hello OpenClaw!" }
  }'

成功响应: {"success": true}

检查状态

# 检查插件
openclaw plugins list

# 检查渠道
openclaw channels status

# 检查端口
ss -tlnp | grep 3777

常见问题

Q: 收不到消息怎么办?

  1. 确认插件已启用:plugins.entries.quantum-im.enabled = true
  2. 检查端口监听:ss -tlnp | grep 3777
  3. 检查网关日志:openclaw logs --follow | grep quantum
  4. 验证回调 URL 配置正确

Q: 配对码怎么获取?

首次联系时系统自动发送配对码提示。输入配对码完成验证后即可正常通信。

Q: 如何配置多账号?

accounts 中添加多个账号配置,每个账号使用不同的 webhookPort。


故障排查

问题可能原因解决方法
端口未监听插件未启用enabled: true
收不到消息回调 URL 错误检查量子密信后台
发送失败API Key 错误检查 robotId 和 key
网关启动失败配置错误openclaw doctor --fix

相关资源


许可证

MIT License © 2026 Michael Johnny

Comments

Loading comments...