Skill flagged — suspicious patterns detected

ClawHub Security flagged this skill as suspicious. Review the scan results before using.

虾皮A股涨跌停股分析

v1.0.2

分析A股涨跌停股票,识别热点板块和龙头股。触发词:涨停、跌停、炸板、涨跌停分析、涨停板、涨停股、跌停股、炸板股。适用场景:短线热点追踪、市场情绪判断、龙头股识别。不适用场景:个股深度分析、长线投资研究、技术指标详解。

0· 108·0 current·0 all-time
by三水清@ksky521
Security Scan
VirusTotalVirusTotal
Pending
View report →
OpenClawOpenClaw
Suspicious
medium confidence
Purpose & Capability
Functionality (fetching zt/dt/zb data from daxiapi and aggregating by industry) matches the name/description and legitimately requires an API token. However, the skill registry metadata lists no required env vars/credentials while SKILL.md explicitly instructs setting DAXIAPI_TOKEN / configuring a token — an inconsistency between declared requirements and actual instructions.
!
Instruction Scope
SKILL.md instructs the agent/user to run npx daxiapi-cli@latest commands and to persist a token via the CLI or environment. That means the agent will download and execute remote code at runtime and will store/use a credential. The instructions do not ask to read unrelated local files, but running @latest without verification grants broad discretion to execute arbitrary package code.
!
Install Mechanism
There is no formal install spec, but the runtime workflow relies on npx daxiapi-cli@latest. Using npx with @latest pulls code from the public npm registry at runtime, which increases risk (unreviewed remote code execution). The skill provides no guidance to pin or verify the package or its provenance.
!
Credentials
Although the registry metadata declares no required env vars, the documentation requires a DAXIAPI_TOKEN and recommends persisting it (CLI config or .env). Requesting and storing a token is proportionate for this data service, but the metadata mismatch and lack of guidance on token scope/permissions and safe handling are concerning.
Persistence & Privilege
The skill does not request always:true and does not declare system-wide modifications. It suggests persisting a token via the CLI or .env (normal for API clients) but does not ask to change other skills or global agent settings.
What to consider before installing
This skill appears to do what it says (fetch and analyze limit‑up/down data) but has two red flags: (1) the SKILL.md tells you to run npx daxiapi-cli@latest which downloads and executes code from npm at runtime, and (2) it requires an API token (DAXIAPI_TOKEN) even though the metadata doesn't declare it. Before installing/use: verify the reputation of daxiapi/daxiapi-cli and the package maintainer; prefer pinning a specific package version instead of @latest; inspect the daxiapi-cli source (or run it in an isolated/sandbox environment) to ensure it does only the expected API calls; limit token permissions if possible and avoid committing it to repos; consider generating a dedicated, revocable token for this use. If you cannot verify the npm package or don't want to run remote code, do not install/use the skill.

Like a lobster shell, security has layers — review code before you run it.

latestvk972xf1r4sctaz6z4tnfrfkaqs84jn4n
108downloads
0stars
3versions
Updated 1w ago
v1.0.2
MIT-0

涨跌停分析 Skill

分析A股市场涨跌停股票池,识别热门行业、板块和龙头股,判断市场情绪和短线热点。

Overview(功能概述)

使用大虾皮 API 获取涨停、跌停、炸板三类股票数据,统计板块热度分布,识别核心热点题材和龙头股,为短线投资提供参考。

When to Use(何时使用)

当用户需要以下功能时触发:

  • 分析当日涨停、跌停、炸板股票
  • 识别热点板块和炒作题材
  • 寻找龙头股和连板股
  • 判断市场情绪和赚钱效应

具体触发词:涨停、跌停、炸板、涨跌停分析、涨停板、涨停股、跌停股、炸板股

When Not to Use(何时不使用)

以下场景不应使用本 Skill:

  • 个股深度分析(财报、估值、基本面研究)
  • 长线投资标的研究
  • 技术指标详细解读
  • 债券、基金、期货等其他品种分析

Process(流程主体)

Step 0: 前期准备

触发条件:首次使用或 Token 未配置

跳过条件:Token 已配置且有效,确认已经配置了Token则跳过该步骤

完成标准:API 调用正常,无认证错误

执行步骤

步骤 0.1:检查 Token 配置状态

npx daxiapi-cli@latest config get token

步骤 0.2:如未配置,获取 Token

  1. 提示用户访问 daxiapi.com 个人主页
  2. 开通 API Token 功能
  3. 获取生成的 Token

步骤 0.3:配置 Token

# 方式一:通过 CLI 配置(推荐)
npx daxiapi-cli@latest config set token YOUR_TOKEN_FROM_DAXIAPI

# 方式二:设置环境变量
export DAXIAPI_TOKEN=YOUR_TOKEN_FROM_DAXIAPI

步骤 0.4:验证配置

npx daxiapi-cli@latest zdt --type zt

如返回正常涨停数据,则配置成功。


Step 1: Agent 循环(获取+分析)

目标:获取涨跌停数据并进行深入分析

推荐维度(根据用户需求选择):

维度CLI 命令分析重点优先级
涨停股daxiapi zdt --type zt热点板块、龙头股
跌停股daxiapi zdt --type dt市场风险、杀跌板块
炸板股daxiapi zdt --type zb资金分歧、情绪转折
板块统计统计各板块涨停数量热点集中度
连板分析分析涨停统计字段(zt_days)持续性、龙头识别

数据筛选与分析要点

  • 涨停股数据:股票代码、名称、涨停天数、所属行业、概念、CS强度、SCTR排名
  • 板块热度统计优先按行业字段聚合,统计各行业涨停数量并降序排列;概念字段作为补充,用于识别跨行业的热点题材
  • 龙头股识别:连板股(统计字段中 N == M 且 N >= 2)为核心关注标的
  • 排除噪音概念:排除无意义标签,包括机构重仓、AB股、涨跌停、昨日高振幅、昨日高换手等时效性标签

循环流程

每次循环包含

  1. 获取数据

    • 执行 CLI 命令获取涨跌停数据
    • 检查数据完整性(股票名称、代码、涨停天数、板块、概念等)
    • 处理异常情况
  2. 分析数据

    • 按行业字段聚合统计涨停数量,概念字段作补充
    • 识别连板股和龙头股(统计字段 N == M 且 N >= 2)
    • 分析 CS(Close-to-EMA Strength)强度
    • 判断市场情绪(涨停/跌停数量对比)
    • 炸板分类:区分高低位炸板(连板数 ≥ 3 为高低位炸板,是重要风险信号;连板数 < 3 为低位炸板,属资金分歧)

灵活性

  • ✅ 可根据用户需求聚焦涨停或跌停分析
  • ✅ 可根据数据质量调整分析深度
  • ✅ 可结合市场环境解读热点含义

完成标准

  • 涨跌停数据已获取
  • 板块分布统计完成
  • 龙头股/连板股已识别
  • 关键发现已记录

Step 2: 汇总报告

目标:整合分析结果,生成结构化报告

执行步骤

  1. 整理发现:汇总涨跌停数据和板块统计结果
  2. 提炼结论:识别核心热点板块和龙头股
  3. 生成报告:按照模版格式化输出

报告要求

  • ✅ 结论先行(热点板块和龙头股)
  • ✅ 数据支撑(引用具体涨停数量和涨幅)
  • ✅ 逻辑清晰(因果明确)
  • ✅ 格式规范
  • ✅ 必填项完整:核心结论、关键数据、分析维度、投资建议、免责声明
  • ✅ 选填项按需输出:后续关注点、风险提示

完成标准

  • 报告包含所有必填部分
  • 数据引用准确
  • 结论有理有据

Report Template(报告模版)

涨跌停分析报告

报告日期:[YYYY-MM-DD] 数据日期:[YYYY-MM-DD](收盘后更新,必填具体交易日)


一、核心结论(必填)

[一句话总结当日涨跌停格局和核心热点,不超过 50 字。示例:今日市场情绪强势偏多,53涨1跌,医药/中药与电子元件为最热行业,汇源通信(5连板)领衔高度板,炸板率23%封板意愿尚可。]

二、关键数据(必填)

指标数值说明
涨停股数量[值]当日涨停股票数量
跌停股数量[值]当日跌停股票数量
炸板股数量[值]当日炸板股票数量
炸板率[值%]炸板数÷(涨停数+炸板数),>30% 表示封板意愿偏弱
热点板块[板块]涨停股最多的行业(按行业字段聚合)
连板股数量[值]统计字段 N==M 且 N≥2 的真连板股数量

三、分析维度(必填)

维度1:行业热度分布

按行业字段聚合统计,降序排列;无行业标注的股票单独归入"未分类"。概念字段作为补充,用于识别跨行业热点题材。

行业涨停数量代表股票核心概念(排除噪音标签)
[行业1][数量][股票][概念]
[行业2][数量][股票][概念]

跨行业热点题材:[列出在概念字段中出现频次≥2的题材,排除昨日高振幅、昨日高换手、机构重仓、AB股等噪音标签]


维度2:龙头股清单

仅列入统计字段满足 N==M 且 N≥2 的真连板股。N≠M 的股票(如"6天3次")不是真连板,不计入本表,可在维度4炸板分析中单独说明。

股票名称代码连板数CSSCTR所属行业核心概念(排除噪音标签)
[名称][代码][N连板][值][值][行业][概念]

维度3:市场情绪分析

  • 涨跌停比例:[涨停数]:[跌停数]
  • 炸板率:[值%],封板意愿[强/尚可/偏弱]
  • 情绪判断:[偏多/偏空/分歧]
  • 数据支撑:[引用具体数据,如"53:1的涨跌停比,炸板率23%低于30%警戒线"]

维度4:炸板股分类

炸板股按连板数分为两类,风险等级不同:

高位炸板(连板数≥3,重要风险信号)

股票名称代码统计字段CSSCTR风险说明
[名称][代码][N天M次涨停][值][值]高位炸板,需警惕资金出逃风险

若无高位炸板,注明"今日无高位炸板"。

低位炸板(连板数<3,属资金分歧)

[简要说明低位炸板数量及整体特征,无需逐一列出。示例:其余 X 只炸板股统计字段均为"0天0次",属今日首次冲板未封住,风险等级较低,主要反映个股资金分歧。]


四、投资建议(必填)

[根据涨跌停分析给出的短线关注建议,注意避免绝对化表述。需涵盖:①当前最强连板龙头的持续性判断;②跨行业共振题材的扩散方向;③高位炸板的风险提示。]

五、后续关注点(可选,精简输出)

  • [最高连板股能否继续封板,是市场情绪的重要风向标]
  • [热点题材是否有更多个股跟进,关注板块合力]
  • [可能扩散的关联题材]

六、风险提示(可选,精简输出)

  • 涨停股波动剧烈,追高风险大
  • 高位炸板股存在明显资金分歧,谨慎参与
  • 连板股持续性不确定,注意止盈止损
  • 本分析仅供参考,不构成投资建议

七、免责声明(必填)

本报告使用大虾皮(daxiapi.com)数据 + AI 生成,仅供参考,不构成投资建议。

Quality Checks(质量检查)

Red Flags(危险信号)

危险信号说明处理方式
🔴 数据缺失涨跌停数据无法获取明确说明,建议稍后重试
🔴 数据过期数据非当日更新提醒用户数据时效性
🔴 绝对化表述使用"一定涨"等词汇改为"可能"、"大概率"
🔴 免责声明缺失未包含免责声明强制补充免责声明
🔴 风险提示缺失未提示追高风险强制补充风险提示

Verification(验证要求)

必须验证

  • 包含核心结论
  • 包含关键数据(涨停数、跌停数、炸板率、热点板块、连板股数量)
  • 维度1:行业热度分布已按行业字段聚合,噪音概念已排除
  • 维度2:龙头股清单仅包含 N==M 且 N≥2 的真连板股
  • 维度3:市场情绪分析包含涨跌停比例和炸板率判断
  • 维度4:炸板股已区分高位(≥3)和低位(<3)两类
  • 包含免责声明
  • 风险提示已包含

Common Pitfalls(常见陷阱)

陷阱说明避免方法
绝对化表述使用"肯定涨停"等表述改为"可能"、"大概率"
忽视风险提示只讲机会不讲风险强制补充追高风险提示
过度预测预测明日走势改为情景分析或概率判断
概念筛选不当包含无意义概念标签排除机构重仓、AB股等
数据时效忽视使用非当日数据做判断明确标注数据更新时间

Gotchas(避坑案例)

  • 401 认证失败(Token 缺失或失效)

    • 错误表现:401 UnauthorizedAuthentication failed
    • 修复动作:执行 npx daxiapi-cli@latest config get token 检查配置;若为空或失效,执行 npx daxiapi-cli@latest config set token YOUR_TOKEN_FROM_DAXIAPI 重新配置
  • 空数据返回(非交易日/市场冷清)

    • 错误表现:返回空数组或无数据
    • 修复动作:向用户说明当日市场情况(可能非交易日或市场情绪低迷),建议结合其他市场数据综合判断
  • 429 请求频率超限

    • 错误表现:429 Too Many Requests
    • 修复动作:等待 30-60 秒后重试
  • 无效类型参数

    • 错误表现:参数 'type' 必须是 zt、dt 或 zb
    • 修复动作:使用正确的类型参数 zt(涨停)、dt(跌停)、zb(炸板)

Key Principles(重要原则)

  1. 结论先行:开头即给出涨跌停格局和热点板块判断
  2. 风险提示:涨停股追高风险大,必须提示
  3. 中性表述:不使用绝对化词汇
  4. 数据支撑:所有结论引用具体数据
  5. 免责声明:所有报告必须包含免责声明
  6. 概念筛选:排除无意义概念标签(机构重仓、AB股等)

Error Handling(错误处理)

常见错误

错误码说明处理方式
401认证失败检查 Token 配置
404API 不存在检查命令拼写
429请求频率超限等待后重试
500服务器错误稍后重试

错误报告格式

## ⚠️ 分析过程中遇到问题

**错误类型**:[错误类型]
**错误描述**:[具体描述]
**建议**:[解决方案]

References

详细文档请参考:

Comments

Loading comments...