安全扫描
OpenClaw
可疑
medium confidence该技能的指令与其声明的目的(运行 Anyone 网络 SOCKS5 代理)一致,但要求安装和运行一个未经审查的 npm 包,会将代理/网络流量路由到第三方匿名网络——这是一个连贯但潜在高风险的操作,需要谨慎。
评估建议
该技能与其声明的目的(运行 Anyone 网络 SOCKS5 代理)一致,但需要安装和运行一个未经审查的 npm 包,会路由流量通过第三方匿名网络。安装或运行前:1) 验证包的源——检查 npm 包、GitHub 存储库、维护者、最近发布和问题;2) prefer 在隔离环境(容器、VM 或沙盒)中安装,而不是在机器或运行代理的主机上全局安装;3) 将包版本固定,并如果可能,验证完整性(校验和);4) 审计包代码(尤其是安装/后安装脚本)或依赖经过审查的镜像;5) 了解一旦运行,代理可以承载任何代理流量(包括如果您不限制路由的机密信息)——在信任客户端/网络之前,不要路由敏感请求;6) 考虑记录/监控网络使用情况,并在您的控制下手动启动代理,而不是让代理自动启动。如果您无法验证包和其维护者,请将该技能视为高风险,并避免在生产或特权主机上安装。...详细分析 ▾
✓ 用途与能力
名称/描述、声明的依赖项(在 SKILL.md 中的 @anyone-protocol/anyone-client)以及运行时指令全部一致:该技能的目的就是运行一个本地 SOCKS5 代理,通过 Anyone 网络路由流量,SKILL.md 展示了如何安装和启动该客户端。
⚠ 指令范围
SKILL.md 指示代理/操作员全局安装 npm 包并启动一个本地 SOCKS5 代理,该代理“跨请求持久化”。运行此类代理允许任意流量(包括潜在敏感代理数据)通过 Anyone 网络路由。指令不需要或请求无关的本地文件或凭据,但它们给予广泛的自由来路由流量和持久化代理,如果包或网络是恶意的或配置错误,这可能会被滥用。
⚠ 安装机制
注册表条目中没有正式的安装规格;相反,SKILL.md 告诉您运行 npm install -g 和 npx 来安装 @anyone-protocol/anyone-client。从 npm 安装和执行代码是中等风险的操作,因为包可以包含任意代码和后安装钩子。SKILL.md 不固定版本、不提供校验和/完整性,也不指向包的已验证源存储库。
✓ 凭证需求
该技能不请求环境变量、系统配置路径或无关凭据。请求的功能(网络代理)不需要在提供的元数据中添加额外的机密信息。
ℹ 持久化与权限
always:false(正常)。然而,指令指出一旦启动,代理将“跨请求持久化”。虽然该技能不请求 always:true 或系统级配置更改,但持久化代理可以长期改变代理的网络行为。默认允许自主调用(disable-model-invocation:false),这与持久化代理结合,会增加如果包或网络是恶意的,爆炸半径。
安装前注意事项
- 验证包的源——检查 npm 包、其 GitHub 存储库、维护者、最近发布和问题;
- prefer 在隔离环境(容器、VM 或沙盒)中安装,而不是在机器或运行代理的主机上全局安装;
- 将包版本固定,并如果可能,验证完整性(校验和);
- 审计包代码(尤其是安装/后安装脚本)或依赖经过审查的镜像;
- 了解一旦运行,代理可以承载任何代理流量(包括如果您不限制路由的机密信息)——在信任客户端/网络之前,不要路由敏感请求;
- 考虑记录/监控网络使用情况,并在您的控制下手动启动代理,而不是让代理自动启动。如果您无法验证包和其维护者,请将该技能视为高风险,并避免在生产或特权主机上安装。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv0.1.02026/1/28
已删除 package.json 和 package-lock.json 文件。技能文档和核心功能保持不变。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install anyone-proxy
镜像加速npx clawhub@latest install anyone-proxy --registry https://cn.clawhub-mirror.com
技能文档
简介
该技能通过本地 SOCKS5 代理路由请求,启用 IP 地址屏蔽并访问 Anyone 网络的隐藏服务。利用 Anyone 协议 VPN 网络,实现代理服务。安装和使用
- 全局安装 npm 包:
npm install -g @anyone-protocol/anyone-client - 启动本地 SOCKS5 代理:
npx @anyone-protocol/anyone-client start-proxy
注意
- 请确保您信任 Anyone 网络和安装的包。
- 对于敏感请求,请在信任客户端/网络之前,限制路由流量。
# 原始 YAML frontmatter 保留(不翻译) ...(保持原始内容,不进行翻译)...
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制