安全扫描
OpenClaw
可疑
medium confidence技能声明的目的(基于 ffmpeg 的精修)和所需二进制文件匹配,但运行时指令调用了未包含的 PowerShell 脚本(scripts/master_media.ps1),且没有安装步骤来获取它,这一不一致性存在风险,需要在使用前澄清。
评估建议
在获取并检查实际脚本之前,不要运行提供的 PowerShell 命令。SKILL.md 期望一个不包含在此包中的文件 scripts/master_media.ps1;从外部仓库获取该脚本(或直接运行它)可能会执行任意命令。安装或运行前应采取的步骤:1)从元数据中获取 GitHub 仓库 URL 并自行克隆;2)检查 scripts/master_media.ps1 中是否有网络调用、文件操作或调用其他二进制文件;3)验证脚本中的任何 ffmpeg 命令仅进行本地重新编码/重新封装,不上传数据;4)避免在不受信任的脚本上运行带有 -ExecutionPolicy Bypass 的 PowerShell — 如果可能,运行在沙盒化的 VM 或隔离环境中;5)更好地从官方仓库获取代码并确认其完整性(提交哈希、维护者)而不是运行来自未指定源的缺失脚本。如果作者可以在包中提供缺失的脚本或提供明确的安装步骤来获取签名/验证的版本,请重新评估;否则,视该包为不完整且潜在风险。...详细分析 ▾
⚠ 用途与能力
名称/描述(CLI 音频精修)与声明的要求(ffmpeg 和 powershell)一致。然而,SKILL.md 明确运行位于 {baseDir}/scripts/master_media.ps1 的本地脚本。该脚本不包含在包中,也没有安装规格来获取它,因此技能无法按其声明的功能执行,需要获取/执行外部代码。
ℹ 指令范围
指令仅限于运行一个本地 PowerShell 脚本,后者预计会调用 ffmpeg;没有声明的步骤会泄露数据或读取无关的系统凭证。然而,推荐的命令使用 -ExecutionPolicy Bypass 并运行外部脚本文件 — 应该审计从外部获取的 PowerShell 脚本,因为它们可以执行任意 I/O、网络活动或生成其他进程。
⚠ 安装机制
没有安装规格(仅指令),本身风险较低。但 README 和 SKILL.md 暗示一个具有 scripts/ 目录的仓库;打包的文件不包括所引用脚本。缺失的脚本意味着操作员在使用前需要从所引用 GitHub URL(或其他源)克隆/下载代码 — 该下载步骤在包中未指定或未验证,是潜在的供应链风险。
✓ 凭证需求
技能不请求环境变量或凭证,只需要 ffmpeg 和 powershell,这对于 Windows ffmpeg 包装器是合适的。没有请求无关的秘密或配置路径。
✓ 持久化与权限
技能不请求持久存在(always:false)并使用默认自动调用。它不会尝试修改其他技能或在提供的指令中修改系统范围的设置。
安全有层次,运行前请审查代码。
运行时依赖
🖥️ OSWindows
版本
latestv1.0.22026/2/23
更新技能描述为英文。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install audio-mastering-cli
镜像加速npx clawhub@latest install audio-mastering-cli --registry https://cn.clawhub-mirror.com
技能文档
音频精修 CLI
name: audio-mastering-cli description: 使用 ffmpeg 实现无参考音频精修,支持音频/视频输入,输出精修后的 WAV/MP3 或重新封装的 MP4。 metadata: {"openclaw":{"emoji":"🎚️","homepage":"https://github.com/alesys/openclaw-skill-audio-mastering-cli","os":["win32"],"requires":{"bins":["ffmpeg","powershell"]}}}
# 音频精修 CLI
当用户想要通过 CLI 无参考音频精修文件时使用此技能。
支持的输入格式
- 音频:
wav、aiff、flac、mp3、m4a - 视频:
mp4、mov、m4v、mkv、webm
工作流
- 验证输入文件存在。
- 执行:
powershell -ExecutionPolicy Bypass -File "{baseDir}/scripts/master_media.ps1" -InputFile "<文件路径>" -MakeMp3 - 输出结果:
<基名>_master.wav
- MP3 精修版(如果 -MakeMp3):<基名>_master.mp3
- 如果输入为视频:<基名>_master.mp4,包含原始视频流 + AAC 320k 精修音频
- 报告音量/真峰值日志。
应用的音频链
highpass+lowpass- 轻度 EQ 校正/增强
acompressoralimiterloudnorm两次处理(保守的多平台目标)
可选验证
ffmpeg -hide_banner -i "<精修文件.wav>" -af "loudnorm=I=-14:TP=-1:LRA=7:print_format=summary" -f null NUL
注意事项
- 对于视频:保留原始视频流(
-c:v copy),仅替换音频。 - 如果 EQ 中有内部剪切警告,请降低输入或 EQ 增益,然后重新导出。
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制