BitSoulStockSkill

v1.0.31

BitSoul旗下all-in-one的A股市场综合skill,提供股票筛选策略,内置上百种行业常见量化指标, 基于MOE混合因子专家模型的股票买卖点计算判断,个股风险判定,关键指标计算,数据回测,提供准确全面且免费的股票价格与股票历史信息,板块信息与相关交易数据,提供大v交易观察等信息聚合功能

5· 2.8k·0 current·1 all-time
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
VirusTotalVirusTotal
Benign
View report →
OpenClawOpenClaw
Benign
medium confidence
Purpose & Capability
名称/描述为 A 股数据与量化分析工具,声明依赖 python3 与 BITSOUL_TOKEN,并列出 info.aicodingyard.com 与 finance.sina.com.cn 作为网络端点;文件集中包含数据抓取、因子挖矿、回测与指标计算等模块,所需环境与二进制与功能相符。
Instruction Scope
SKILL.md 明确要求从环境变量或显式 env 文件读取 BITSOUL_TOKEN,并在许多场景强制使用后端 API(例如 random_alpha_backtest()、get_trade_signal() 等),禁止“自己”重算某些回测逻辑,且要求输出严格格式化结果。此行为会把分析流程和数据决策交给远端/内置实现,降低代理端的自主计算,但并不直接表明恶意;用户应注意这些强制调用会把查询与 token 提交到远端服务。
Install Mechanism
无安装规范(instruction-only 安装),但包内包含大量 Python 脚本,会在运行时下载基础数据包(data_1.0.bin)并对其处理/解密。没有发现可疑第三方下载 URL 的 install 步骤,但运行期间会向声明的服务器拉取数据与基础包,用户应接受运行时网络访问和磁盘写入(SQLite 缓存等)。
Credentials
仅申明并使用 BITSOUL_TOKEN(主凭证),以及可选的 BITSOUL_TOKEN_ENV_FILE 与 BITSOUL_CACHE_DIR。没有要求与股票分析无关的额外密钥或系统配置,凭证请求与技能目的比例合理。
Persistence & Privilege
技能未标记 always:true,允许自主模型调用为默认设置(正常)。代码会在本地创建/使用缓存目录与 SQLite 数据库,但没有迹象显示其修改其他技能或系统范围配置。
Assessment
要点与建议: - 该 skill 会把你的 BITSOUL_TOKEN 发往其后端(info.aicodingyard.com 等)以获取数据与运行模型;确保该 token 权限有限且来自你信任的服务。若担心隐私或权限,优先使用一次性/受限权限的 token。 - 包含本地数据下载与解密流程(data_1.0.bin 与 scripts/decrypt_patch.py)。decrypt_patch.py 使用基于 Python random 的流式掩码,属于弱加密/自定义加密实现——它用于解密/隐藏数据包,但并不是标准强加密。若你关心下载内容,建议先检查 assets/config.json(查看 base_url)和 scripts/remote_api.py(查看实际请求的远端域名与参数)以确认要下载的文件与端点。 - SKILL.md 强制在若干情形下调用远端 API(例如因子挖矿、get_trade_signal),并要求直接输出服务返回的 summary_text 等字段。换言之,很多决策逻辑托管给远端/内置实现,代理不会本地重新计算或审查原始回测细节,可能影响透明性。 - 运行时会在本地创建 SQLite 缓存和写入缓存目录(默认为临时目录下的 BitSoulStockSkill 子目录,或 BITSOUL_CACHE_DIR 指定)。如果你对磁盘写入敏感,可在隔离环境或容器中运行并指定独立缓存路径。 如果你想更高的信心: - 在安装/运行前查看 assets/config.json(确认 base_url)和 scripts/remote_api.py(查看具体 HTTP 请求与是否有额外 header/文件读写)。 - 在受控环境(容器或虚拟机)中首次试运行,并使用受限/一次性 token。若发现请求发向非声明域名,应立刻停止使用。 综上:从可见工件来看,该 skill 在目的、所需权限与实现上总体一致,属于“内部连贯”(benign),但由于包含远端数据下载和自定义解密逻辑,且在若干场景强制将决策交给后端,实现透明性有限,因此我把信心水平定为中等;如需更高置信度,请提供或审查 remote_api.py 和 assets/config.json 的具体内容。

Like a lobster shell, security has layers — review code before you run it.

latestvk971nsnj83pvw3vdebtz26fx7s83ccxk

License

MIT-0
Free to use, modify, and redistribute. No attribution required.

Runtime requirements

📈 Clawdis
Binspython3
EnvBITSOUL_TOKEN
Primary envBITSOUL_TOKEN

Comments