安全扫描
OpenClaw
可疑
high confidence该技能主要符合 LLM 推理工具的特征,但存在多个不一致的细节(环境变量名不匹配、包名不一致、支付流程声明未实现),安装前应谨慎。
评估建议
["环境变量不匹配:SKILL.md 和注册表预期使用 `L402_API_BASE_URL`,但代码使用 `NAUTDEV_BASE_URL`,默认为 `https://api.nautdev.com`。如果设置 `L402_API_BASE_URL`,技能可能会忽略并继续发送数据到默认主机。请注意,提示和敏感内容可能会发送到远程服务。","支付流程不明确:README/SKILL.md 承诺 L402 微支付/发票,但代码仅将请求转发到 API 并返回 API JSON。工具中没有明确的发票处理或 UX;请与上游包确认 API 返回内容(可能嵌入发票)并确认支付完成方式 antes 依赖承诺的按请求付款行为。","包装不一致:包/README 名称和作者不同(Blue-Trianon-Ventures vs @vbotholemu)。这可能表示发布不当或分叉;安装前请验证 npm 包所有者、源仓库和发布的 tarball 内容。","数据暴露风险:该技能按设计发送提示和消息历史到外部服务。除非您已验证远程提供者的隐私模型和可信度,请勿使用机密、私有数据或无法公开共享的内容。","推...详细分析 ▾
⚠ 用途与能力
名称/描述承诺基于 L402 微支付的匿名 LLM 推理。代码实现了对外部 API 的聊天/生成/模型调用(一致)。然而,包/README/SKILL.md 使用不同的包名 (@blue-trianon vs @vbotholemu) 和环境变量名;这些不一致降低了信任,表明包装不当或错误。
⚠ 指令范围
SKILL.md 强调微支付/发票流程并声明 `L402_API_BASE_URL` 为必需。运行时代码仅向 `BASE_URL` 的 `/api/v1/llm/*` 发送 JSON,不在工具代码中实现明确的支付处理或发票呈现逻辑(仅返回远程 API 的响应)。SKILL.md 指示使用 `L402_API_BASE_URL`,但源代码使用 `NAUTDEV_BASE_URL` — 因此,技能将默认为 `https://api.nautdev.com`,除非设置 `NAUTDEV_BASE_URL`。
ℹ 安装机制
注册表中无安装规范;SKILL.md 预期通过 npx 运行,与包含的 package.json 一致。这是标准的 npm/mcp 模式(中等风险)。没有从任意 URL 直接下载;依赖项小且典型 (@modelcontextprotocol/sdk, zod)。
⚠ 凭证需求
声明的必需环境变量是 `L402_API_BASE_URL`,但代码读取 `NAUTDEV_BASE_URL`,默认为硬编码的 `https://api.nautdev.com`。此不匹配可能导致技能发送所有请求到默认主机,即使用户设置了 `L402_API_BASE_URL`,这令人意外,可能会将提示泄露到该主机。仅请求一个环境变量(合理),但使用错误的变量是有问题的。
✓ 持久化与权限
always:false 和默认模型调用设置。技能不请求持久的系统范围更改或额外权限,也不修改其他技能的配置。
⚠ dist/index.js:7
环境变量访问与网络发送结合。
⚠ src/index.ts:7
环境变量访问与网络发送结合。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/4/1
初始发布
● 无害
安装命令 点击复制
官方npx clawhub@latest install mcp-llm-inference
镜像加速npx clawhub@latest install mcp-llm-inference --registry https://cn.clawhub-mirror.com
技能文档
匿名 LLM 推理 — 通过 Lightning 网络按请求付款。
设置
{
"mcpServers": {
"llm-inference": {
"command": "npx",
"args": ["-y", "@vbotholemu/mcp-llm-inference"],
"env": {
"L402_API_BASE_URL": "https://api.nautdev.com"
}
}
}
}
工具
chat_completion 多回合聊天,包含消息历史。
generate_text 单提示文本生成。
list_models 发现可用模型和定价。
支付
通过 Lightning 网络的 L402 微支付驱动。每个请求返回一个 Lightning 发票 — 支付后获取响应。约 10 萨特/请求。使用场景
- 代理需要无 API 密钥管理的 LLM 访问
- 匿名推理(无身份要求)
- 无需计费门户的按用量付款
- 代理到代理的服务消费
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制