安全扫描
OpenClaw
可疑
medium confidence技能的动作(下载视频、提取音频、调用Whisper)与描述一致,但元数据未列出必需的OpenAI API密钥和一些运行时配置期望——此不匹配和一些安装建议值得谨慎对待。
评估建议
此技能似乎做了它声称的(下载视频、提取音频、使用Whisper转录、分析帧),但清单遗漏了它需要OpenAI API密钥,并可能读/写 ~/.openclaw/openclaw.json。安装或运行前:1) 确认授予Exec权限下载任意URL(版权风险);2) 创建有限/测试OpenAI密钥;3) 避免在关键系统上使用 --break-system-packages 安装pip;4) 审核存储在 ~/.openclaw/openclaw.json 的任何秘密;5) 请求发布者更新元数据声明OPENAI_API_KEY和配置路径。若需更高保证,先在沙盒中手动运行工作流。...详细分析 ▾
✓ 用途与能力
名称和描述与运行时指令一致:下载(yt-dlp)、提取音频(ffmpeg)、转录(Whisper)和分析帧对于视频分析工具是连贯和预期的。
⚠ 指令范围
SKILL.md 指示代理使用yt-dlp下载任意URL,运行ffmpeg/ffprobe和调用Whisper API。它还引用从 ~/.openclaw/openclaw.json 存储/读取OpenAI API密钥,并提到获取弹幕/字幕 — 此技能因此读/写主目录配置并将执行任意命令行工具。这些运行时文件和exec操作比注册元数据指示的更广泛,应披露。
ℹ 安装机制
无安装规格(仅指令),降低了下载风险。然而,指令告诉用户运行 pip3 install --break-system-packages yt-dlp,并通过包管理器安装ffmpeg; --break-system-packages 标志可以改变系统Python包装,可能不理想。总体安装操作合理但需要手动审查。
⚠ 凭证需求
注册元数据声称没有必需的环境变量或配置路径,但 SKILL.md 明确要求OPENAI_API_KEY(或在 ~/.openclaw/openclaw.json 中的条目)用于Whisper。这种不匹配是重要的:技能需要私有API密钥,并将读/写主目录配置文件,但这在元数据中未声明。
✓ 持久化与权限
always 为 false,没有安装强制进行持久、系统范围的更改,超出推荐将密钥放在 ~/.openclaw/openclaw.json。技能在清单中未请求特殊平台级权限。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv0.1.02026/3/11
视频内容分析器技能初次发布。- 支持从Bilibili、Douyin和YouTube下载视频。- 使用ffmpeg提取音频,通过OpenAI Whisper API转录语音为文本。- 分析视频结构、钩子、节奏和关键内容元素。- 输出包含完整转录、视频结构分析、钩子分析和内容亮点的综合报告。- 需要yt-dlp、ffmpeg和OpenAI API密钥正常运行。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install video-content-analyzer
镜像加速npx clawhub@latest install video-content-analyzer --registry https://cn.clawhub-mirror.com
技能文档
自动下载视频并用AI分析内容,提取完整的语音文案,分析视频结构和节奏。... (由于原始内容过长,仅提供开头部分,请根据需要自行补充完整的中文SKILL.md内容)
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制