安全扫描
OpenClaw
安全
high confidence该技能为纯指令型集成,指示 agent 使用 Membrane CLI 操作 Mercado Pago;其需求与指令均围绕该目的,不会索取无关密钥或系统访问权限。
评估建议
该技能与其用途内部一致,但在安装/使用前:
1)确认 @membranehq npm 包为官方 CLI(查看包页与仓库)——全局安装 npm 包会在本机执行代码。
2)如不想向 PATH 添加文件,优先使用 `npx @membranehq/cli`,避免全局安装。
3)Membrane 将保管 Mercado Pago 的授权;仅为你信任的账户创建连接,测试时建议使用权限受限的账户。
4)若不希望代理在未经明确批准的情况下执行付款/退款,请谨慎授予其自主调用权限。如需更多保障,先向发布者索取确切 npm 包链接及 Membrane 连接器文档再继续。...详细分析 ▾
✓ 用途与能力
名称/描述(Mercado Pago integration)与说明一致(使用 Membrane CLI 连接至 ‘mercado-pano’ 连接器,列出/创建/执行操作)。未请求无关的环境变量、二进制文件或配置路径。
✓ 指令范围
SKILL.md 仅聚焦规定范围:指导安装/运行 Membrane CLI、登录、创建连接、发现并执行 action;不指导读取任意文件、抓取环境变量或向意外端点发送数据;但会指导需要用户操作的交互式/无头登录流程。
ℹ 安装机制
该技能没有打包的安装规范(仅含说明)。README 指示通过 `npm install -g` 安装 @membranehq/cli 或使用 `npx`。全局安装 npm 包会在主机运行代码并写入磁盘——这对 CLI 集成属预期行为,但仍值得注意。该包位于 @membranehq 作用域(合理),安装前请验证官方包;若不想全局安装,优先使用 `npx` 或带作用域的安装方式。
✓ 凭证需求
该技能未声明必需的环境变量或主凭据。身份验证由 Membrane 代理(登录流程及服务器端凭据存储)。说明中未索取无关凭据或机密。
ℹ 持久化与权限
该技能并非始终启用(always: false),可由用户调用。允许模型调用(默认),这对技能而言属正常。请注意,一旦建立 Membrane 连接,代理(调用此技能时)即可在您的 Mercado Pago 账户上执行操作(付款、退款)——请确保信任所连接的账户,并尽可能限制权限。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/4/22
从membranedev/application-skills自动同步
● 无害
安装命令
点击复制官方npx clawhub@latest install mercado-pago
镜像加速npx clawhub@latest install mercado-pago --registry https://cn.longxiaskill.com
技能文档
Mercado Pago 是拉丁美洲流行的在线支付平台,类似 PayPal,支持企业和个人在线收付款,广泛用于拉美电商交易。
Mercado Pago 概览
- Payment
- Installment
- Refund
- Point of Sale
- Merchant Order
使用 Mercado Pago
本技能通过 Membrane CLI 与 Mercado Pago 交互,自动处理认证与凭证刷新,专注集成逻辑。安装 CLI
``bash
npm install -g @membranehq/cli@latest
` 认证
`bash
membrane login --tenant --clientName=
`
交互模式会打开浏览器;无头环境将打印授权 URL,用户完成登录后执行:
`bash
membrane login complete
`
加 --json 输出机器可读 JSON。
Agent Types: claude、openclaw、codex、warp、windsurf 等,用于适配不同工具链。 连接 Mercado Pago
`bash
membrane connect --connectorKey mercado-pago
`
用户在浏览器完成认证,输出新连接 ID。 列出已有连接
`bash
membrane connection list --json
` 搜索操作
用自然语言描述意图搜索:
`bash
membrane action list --connectionId=CONNECTION_ID --intent "QUERY" --limit 10 --json
`
始终在特定连接上下文中搜索。结果含 id、name、description、inputSchema、outputSchema。 常用操作
用 npx @membranehq/cli@latest action list --intent=QUERY --connectionId=CONNECTION_ID --json 发现可用操作。 创建操作(若无合适)
`bash
membrane action create "DESCRIPTION" --connectionId=CONNECTION_ID --json
`
状态为 BUILDING 时轮询:
`bash
membrane action get --wait --json
`
--wait 最长 --timeout 秒(默认 30),直到状态非 BUILDING。
READY:可执行。
CONFIGURATION_ERROR 或 SETUP_FAILED:查看 error 字段。
执行操作
`bash
membrane action run --connectionId=CONNECTION_ID --json
`
传参:
`bash
membrane action run --connectionId=CONNECTION_ID --input '{"key": "value"}' --json
`
结果在响应的 output 字段。 最佳实践
- 优先用 Membrane 与外部应用通信——预置操作含认证、分页、错误处理,省 token 更安全。
先发现再构建——用 membrane action list --intent=QUERY` 找现成操作,避免手写 API 调用。
- 让 Membrane 管理凭证——不要向用户索要 API key,用连接即可,服务端全程托管无本地密钥。