安全扫描
OpenClaw
可疑
medium confidence该技能的文档和运行指令要求 API 密钥并安装 npm 包,但注册元数据未声明所需凭据或提供安装规格,导致包的实际行为不可验证。
评估建议
该技能作为金融 SDK 可能合理,但注册元数据和 SKILL.md 不一致:文档要求 API 密钥并指示 'npm install' 一个 npm/GitHub 包,但技能包未声明凭据或安装步骤。建议在安装或运行前自行验证 npm 包和 GitHub 仓库,检查包内容、确认发布者和提交历史,审查包调用网络端点。将 API 密钥视为秘密,使用最小权限/测试密钥,避免在未审查的包中粘贴生产凭据。建议在隔离环境(容器/沙盒)中运行 MCP 服务器或 npm install,并监控出站网络流量。若需让代理使用此技能,建议通过平台管理的秘密提供凭据,而非粘贴到提示中。...详细分析 ▾
⚠ 用途与能力
README/SKILL.md 描述了一个需要 apiKey 的 API 支持的 SDK(链接到 api.prismapi.ai、npm 和 GitHub),但注册元数据未声明所需凭据或安装规格。要求用户/代理执行 'npm install' 并使用 apiKey 调用 PrismClient 与声明的要求不一致。
ℹ 指令范围
SKILL.md 指示代理/用户安装 prismapi-sdk、导入 PrismClient 并调用多个端点(包括克隆/构建 MCP 服务器)。这些指令调用网络端点(npm 注册表、api.prismapi.ai、GitHub),这对于 SDK 是预期的,但由于技能包不包含代码,代理将在运行时结束外部代码的获取和执行 — 这是元数据未明确披露的内容。
ℹ 安装机制
注册表中没有安装规格;而是 SKILL.md 告诉用户运行 'npm install prismapi-sdk' 并克隆 GitHub 的 MCP 服务器。从 npm 安装和克隆 GitHub 是常见的,但这意味着可能运行任意的 postinstall 脚本或第三方包行为。文档中没有直接从不信任 URL 下载的红旗,但安装被委托给外部源,并未被技能元数据固定/验证。
⚠ 凭证需求
SDK 明确期望 apiKey(README 显示 PrismClient({ apiKey: 'your-api-key' }) 和 '获取您的 API 密钥' 指令),但技能元数据未声明所需的环境变量或主凭据。这种疏漏是不成比例的,防止了平台对凭据的自动处理;同时,也隐藏了 SDK 调用 api.prismapi.ai 所需的重要秘密。
✓ 持久化与权限
always 为 false,技能不请求系统范围的配置或持久权限。技能建议克隆/运行本地的 MCP 服务器,但这由用户发起,不由注册元数据自动持久。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv0.2.12026/2/26
v0.2.1 - 优化 OpenClaw/Claude 的精英智能金融 SDK 以提高 SEO
● 无害
安装命令 点击复制
官方npx clawhub@latest install prismapi-sdk
镜像加速npx clawhub@latest install prismapi-sdk --registry https://cn.clawhub-mirror.com
技能文档
精英智能金融工具包。为 AI 代理、Claude 代码、Cursor 或自主交易机器人提供的即插即用市场智能。
快速开始
cd node_modules
npm install prismapi-sdk
import { PrismClient } from 'prismapi-sdk';
const prism = new PrismClient({ apiKey: 'your-api-key' });
// 解析任何符号到规范数据(低于 50ms)
const btc = await prism.resolve('BTC');
// → { canonical: 'BTC', name: 'Bitcoin', price: 71514.84, confidence: 0.97 }
// 为交易代理批量解析
const assets = await prism.resolveBatch(['BTC', 'ETH', 'AAPL', 'SOL']);
// 获取家族(包装代币、衍生品)
const family = await prism.getFamily('BTC');
// → [BTC, WBTC, cbBTC, tBTC, renBTC]
关键特性
| 特性 | 描述 |
|---|---|
| 规范解析 | 解析任何标记、合约或符号到单一真相源 |
| 低于 50ms 延迟 | 缓存优先架构与 4 层解析 |
| 100+ 端点 | 加密货币、DeFi、股票、外汇、宏观、预测 |
| 家族分组 | BTC → WBTC, cbBTC, tBTC 在一个查询中 |
| MCP 原生 | 为 OpenClaw、Claude、函数调用构建 |
- 解析 (12 端点) - 符号消歧、批量解析、家族分组
- 加密货币 (35+ 端点) - 价格、市场、OHLCV、元数据
- 传统金融 (30+ 端点) - 股票、ETF、外汇、金融数据
- DEX (25+ 端点) - 对、池、趋势代币
- DeFi -收益、协议、TVL
- 预测 - Polymarket、Kalshi、体育赔率
安全注意事项
- 只读 API — 只获取公共市场数据
- 无钱包访问 — 不与钱包或私钥交互
- 无交易 — 无法执行交易
- 仅数据 — 返回 JSON 市场数据
链接
- 文档: https://prismapi.ai/docs
- npm: https://www.npmjs.com/package/prismapi-sdk
- GitHub: https://github.com/Strykr-Prism/PRISM-OS-SDK
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制