安全扫描
OpenClaw
安全
high confidence该技能的声明目的(捕获、OCR、验证和存档发票)与文件和指令一致;它是一个仅指令的技能,操作在本地 ~/invoices/ 存储中,不请求凭据或安装代码。
评估建议
该技能在内部与其发票管理目的一致,但在启用前请审查以下内容:
- 存储和备份:技能在 ~/invoices/ 下存储原始和派生文件;确认您对该路径感到舒适,确保备份已加密且保留策略符合您的法律需求。
- 电子邮件和门户访问:电子邮件监控和URL下载是可选的,但需要您提供凭据或连接器。仅在您信任代理并了解它将访问哪个帐户时才配置这些。
- OCR和VAT验证:文档提到'视觉模型'和VIES API,但没有说明处理是在本地执行还是发送到第三方服务。请询问(或测试)OCR和VIES请求的执行位置;发送发票图像到外部可能会泄露敏感数据。
- 使用非敏感数据进行测试:在将真实或机密发票放入自动化流程之前,使用编辑或虚假发票运行试验,以验证命名、去重、验证逻辑和数据流。
- GDPR/PII:发票可能包含个人数据。使用编辑或限制导出,并确认导出目的地符合您管辖区域的规则。
- 保留和删除:技能的规则是永远不删除原始文件;如果您需要不同的保留策略,请准备手动策略或在批量导入之前修改行为。如果技能需要访问电子邮件/远程服务,则要求明确、可审计的配置,并验证网络调用(OCR/VIES)转到受信任的端点。...详细分析 ▾
✓ 用途与能力
名称/描述与指令一致:捕获、OCR/解析、验证、组织和搜索发票。没有意外的必需二进制文件、环境变量或安装步骤会与所述目的相矛盾。
ℹ 指令范围
SKILL.md/process.md 明确允许可选的电子邮件集成、从URL下载发票以及将文档发送到'视觉模型'进行OCR和到VIES API进行VAT验证。这些操作对于发票处理是一致的,但可能导致更广泛的数据访问(电子邮件收件箱、网络传输)。该技能没有指定OCR/VIES调用是否在本地运行或将数据发送到外部服务,这会影响隐私/数据外泄风险。
✓ 安装机制
仅指令的技能,没有安装规范和代码文件。这种最小的脚印与所述行为一致,并降低了安装风险(安装程序没有将任何内容写入磁盘)。
ℹ 凭证需求
该技能声明没有必需的环境变量或凭据,这是合理的。然而,实用的功能(电子邮件扫描、门户下载、VIES验证、远程OCR)将需要用户提供凭据或在技能外启用连接器。该技能读取/写入用户的 ~/invoices/ 文件并处理可能敏感的个人数据(发票),因此在启用集成之前,应考虑数据流和凭据管理。
✓ 持久化与权限
always 为 false 且该技能是用户可调用;它不请求永久平台存在或对其他技能的修改。它仅写入自己的声明文件夹结构并跟踪自己的状态文件,这适合其功能。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.12026/2/11
完全重写:现在管理收到的发票(OCR、提取、存档)
● 可疑
安装命令 点击复制
官方npx clawhub@latest install invoices
镜像加速npx clawhub@latest install invoices --registry https://cn.clawhub-mirror.com
技能文档
发票管理技能
触发条件
使用时:当用户收到发票(电子邮件、照片、PDF)并希望自动组织时。关键区别: 本技能 管理 收到的发票。invoice 技能 创建 发票用于发送。
存储结构
~/invoices/
├── inbox/ # 待处理文件(等待提取)
├── archive/ # 按年/月组织的存档
│ └── 2026/
│ └── 02/
│ └── 2026-02-13_Hetzner_INV-12345_89.50.pdf
├── providers/ # 提供商元数据
│ └── index.json
├── entries.json # 所有发票元数据(可搜索)
└── state.json # 处理状态
快速参考
| 主题 | 文件 |
|---|---|
| 捕获和提取工作流 | process.md |
| 提取字段 | extraction.md |
| 搜索查询和报告 | search.md |
| 国家法律要求 | legal.md |
流程摘要
- 捕获 — 接收发票(电子邮件附件、照片、直接PDF)。复制到
inbox/。 - 提取 — 如果需要,使用OCR,解析字段(提供商、日期、金额、税款)。
- 验证 — 检查必需字段,检测重复项。
- 组织 — 重命名,移动到
archive/YYYY/MM/,更新entries.json。 - 确认 — 显示提取的数据,允许更正。请参阅
process.md获取详细工作流。
关键规则
- 永不删除原始文件 — 永久保留PDF。法律要求(根据国家不同,4-6年)。
- 检测重复项 — 同一发票号 + 提供商 = 重复项。提醒,不覆盖。
- 验证税务数学 — 基础 + 税务应等于总计。标记不一致。
- 提供商归一化 — “HETZNER ONLINE GMBH” = “Hetzner”。维护提供商别名。
警报
- 待处理发票在收件箱中超过48小时
- 支付到期在7天内
- 不寻常的金额(同一提供商平均金额高50%以上)
- 缺失预期的定期发票
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制