安全扫描
OpenClaw
安全
high confidence此技能仅读取本地配置文件获取目标 openid,用于通过平台消息工具发送 QQ 消息,不请求额外凭证或安装代码,内部逻辑与声明目的一致。
评估建议
该技能如所宣称,读取本地 config.json 获取 openid,利用代理的消息工具发送到指定 QQ 账号/群。安装前请确认:(1) 感舒适将目标 openid 存储在本地配置文件中,不放置秘密;(2) 验证 'message' 工具的可信度;(3) 使用自己的账号/群测试,避免意外广播;(4) 如果不希望代理无明确批准发送消息,请在代理/平台级别保持自动调用禁用。若需更多保证,请向技能作者询问示例路径的理由和是否读取其他文件系统位置。...详细分析 ▾
✓ 用途与能力
名称和描述声称 QQ 消息推送;SKILL.md 仅要求读取本地 config.json 获取 openid,并使用平台 'message' 工具发送到 qqbot:c2c:... 或 qqbot:group:.... 未请求无关二进制文件、云凭证或其他服务,因此所需功能与目的相符。
✓ 指令范围
运行时指令范围窄:读取技能的 config.json,构造目标字符串,并调用 'message' 工具发送文本或媒体。SKILL.md 不指示读取任意系统文件或向 QQ 消息通道外的外部端点发送数据。注意:文档提供示例本地路径 — 技能预期一个本地配置文件,并指示编辑它以获取用户的 openid。
✓ 安装机制
无安装规范和代码文件 — 仅指令。由于技能安装程序没有下载或写入磁盘上的内容,因此这是最低风险的安装姿态。
✓ 凭证需求
技能未声明任何必需的环境变量、凭证,其 config.json 只包含一个 openid 占位符。请求的访问权限与功能成比例(发送消息到指定的 QQ 目标)。
ℹ 持久化与权限
always 为 false(正常)。技能允许正常的自动调用(disable-model-invocation 为 false),这是平台默认设置;由于技能可以发送消息,用户应意识到代理可能会自主调用它来推送消息。技能未请求持久的系统范围权限或修改其他技能。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/4/4
qq-bot-connect 1.0.0 初始版本发布 - 支持向 QQ 用户/群聊发送文本和富媒体消息 - 提供消息格式与 target/channel 参数规范 - 配置方法详述,支持自定义 openid 和 groupid - 附带常见问题和操作流程 - 包含触发词
● 无害
安装命令 点击复制
官方npx clawhub@latest install qq-bot-connect
镜像加速npx clawhub@latest install qq-bot-connect --registry https://cn.clawhub-mirror.com
技能文档
QQBot Connect QQ 机器人消息推送技能。... (由于长度限制,完整的 cn_skill_md_content 部分未全文翻译,如需请提供更多空间或指定重点翻译部分)
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制