安全扫描
OpenClaw
可疑
medium confidence该技能基本如名所示(连接Mercury、Stripe和LLM用于分类),但注册元数据与运行时指令/代码存在不一致,且一些实现选择需要在安装前谨慎考虑。
评估建议
["安装前确认注册元数据遗漏:预计提供MERCURY_API_TOKEN(或MERCURY_API_KEY)、STRIPE_API_KEY和OPENROUTER_API_KEY;仅提供只读/受限的Stripe和Mercury密钥。","审查和控制技能运行位置:它写入本地数据库`.data/sqlite/cfo.db`——将其存储在具有适当权限和备份的目录中。","考虑在隔离/预发环境中首先运行技能,并根据需要限制网络访问。","注意脚本调用openrouter.ai(LLM)并将交易文本发送用于分类——如果包含敏感客户数据,您可能需要编辑或避免使用OpenRouter步骤。","代码将尝试导入本地Langfuse追踪助手(如果存在)——确保您知道是否存在此工具以及它报告的内容。","如果继续,请使用最小权限API密钥,如果可能在Mercury上白名单IP,并在测试后旋转密钥。"]...详细分析 ▾
ℹ 用途与能力
功能(Mercury + Stripe + OpenRouter用于分类、局部SQLite存储、cron自动化)与“AI CFO”描述相符。但注册元数据报告“Required env vars: none”,而SKILL.md和两个脚本明确要求MERCURY_API_TOKEN(或MERCURY_API_KEY)、STRIPE_API_KEY和OPENROUTER_API_KEY。这种元数据不匹配可能导致缺失安全审查或在运行时出现意外的凭据提示。
ℹ 指令范围
运行时指令和代码的范围是从Mercury和Stripe获取数据、调用openrouter.ai进行分类、将结果存储在.data/sqlite/cfo.db中,并可选运行每日cron作业。SKILL.md或代码中没有指令读取无关系统文件。一个注意事项:ai_cfo.py尝试从../../../tools/lf_trace导入Langfuse追踪助手(如果存在)——如果环境中存在此助手,它将用于追踪API/LLM调用(潜在遥测)。
✓ 安装机制
未提供安装规格(仅指令及包含的Python脚本)。包中没有下载或存档提取步骤,因此安装期间没有获取任意内容。
ℹ 凭证需求
请求的凭据(Mercury银行令牌、Stripe API密钥、OpenRouter API密钥)与声明的功能成比例。技能文档指出,Stripe/Mercury密钥应为只读/受限。 不一致之处在于,注册元数据省略了这些要求,尽管代码强制执行它们(在ai_cfo.py中,STRIPE和OPENROUTER通过_env()要求;Mercury令牌是必需的,否则回退到替代名称)。
✓ 持久化与权限
该技能未标记为always:true,并不尝试更改其他技能或系统范围的代理设置。它在技能目录内的本地SQLite数据库.data/sqlite/cfo.db中持久存储数据,文档中仅建议使用cron(用户驱动)。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/2/16
AI CFO初始发布——自动化和集中化您的商业财务智能。集成Mercury银行和Stripe用于实时财务数据。自动每日现金位置、P&L报表、收入和支出跟踪。提供现金流预测、燃料率/速率警报和跑道计算。包括分类支出分析、预算跟踪和异常检测。生成周度/月度执行报告并支持每日自动化。安全存储财务数据在本地SQLite数据库中。
● 可疑
安装命令 点击复制
官方npx clawhub@latest install ai-cfo
镜像加速npx clawhub@latest install ai-cfo --registry https://cn.clawhub-mirror.com
技能文档
全能AI首席财务官 for Agent6ix LLC 连接Mercury银行和Stripe,提供实时商业智能。每日现金位置、自动利润表、收入跟踪、分类支出、现金流预测、燃料率警报和周度财务报告。
命令
| 命令 | 描述 |
|---|---|
dashboard | 全面财务仪表盘 — 账户余额、月度收入、燃料率、跑道 |
transactions | 最近交易(含AI分类) |
pnl | 任意日期范围的利润表 |
cashflow | 现金流分析(含30/60/90天预测) |
revenue | Stripe收入细分 — 月度收入、新增vs重复、流失 |
expenses | 分类支出(含趋势和异常检测) |
report | 周度/月度执行财务报告 |
budget | 设置和跟踪按类别的预算 |
runway | 燃料率和跑道计算 |
invoice | 未结的Stripe发票和账龄 |
| 变量 | 必需 | 描述 |
|---|---|---|
MERCURY_API_TOKEN | 是 | Mercury银行API令牌(只读) |
STRIPE_API_KEY | 是 | Stripe秘密密钥(受限、只读) |
OPENROUTER_API_KEY | 是 | 用于AI交易分类 |
python3 scripts/ai_cfo.py dashboard
python3 scripts/ai_cfo.py transactions --days 30
python3 scripts/ai_cfo.py pnl --start 2026-01-01 --end 2026-01-31
python3 scripts/ai_cfo.py cashflow
python3 scripts/ai_cfo.py revenue
python3 scripts/ai_cfo.py expenses --days 30
python3 scripts/ai_cfo.py report --period weekly
python3 scripts/ai_cfo.py budget --set Marketing 5000
python3 scripts/ai_cfo.py runway
python3 scripts/ai_cfo.py invoice
每日自动化
# 添加到cron表中以每日8点执行简报
python3 scripts/cfo_cron.py
数据存储
所有数据存储在.data/sqlite/cfo.db:
- 分类交易
- 预算分配
- 每日快照
- 月度P&L快照
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制