安全扫描
OpenClaw
可疑
medium confidence该技能的运行时指令基本符合基于 CLI 的视频生成用例,但存在若干不一致和风险指令——最关键的是,它要求代理收集并存储用户 API 密钥,而注册表元数据并未声明任何凭据需求,且安装流程前后不一致。
评估建议
此技能似乎调用第三方 dlazy CLI 创建视频,与其描述一致,但安装/使用前请注意三点:
1. SKILL.md 让代理要求你在聊天中粘贴 dlazy API 密钥并运行 `dlazy auth set <key>`。除非完全信任代理和平台,否则切勿在公开聊天中粘贴敏感 API 密钥;优先使用平台的密钥存储或本地运行 CLI。
2. 注册表未声明任何必需凭据,而技能却需要 API 密钥;在凭据要求明确前,请联系发布者或避免使用该技能。
3. SKILL.md 建议全局安装 `@dlazy/cli`,但注册表无正式安装规范;安装前请在 npm(或 GitHub)验证包来源,并优先手动检查或在受控环境安装。
若决定继续,请询问:
- `dlazy auth set` 将 API 密钥存储在何处?
- 技能是否支持无凭据的 dry-run 模式?
- 能否本地运行 CLI,仅向代理提供生成的 URL,而非通过聊天发送密钥?...详细分析 ▾
ℹ 用途与能力
名称/描述(使用 Wan 2.6 R2V 从参考图像生成视频)与 CLI 命令文档(dlazy wan2.6-r2v)及所需二进制文件(npm/npx)一致,支持安装 CLI。但 SKILL.md 内元数据包含 npm install -g @dlazy/cli@1.0.5,而 registry 无此安装规范——该不匹配需澄清。
⚠ 指令范围
SKILL.md 指示 agent 运行 dlazy CLI 并读取图片路径/URL(符合预期)。但它同时强制 agent 在聊天中要求用户提供 dlazy API key,并执行 `dlazy auth set <key>` 保存,这意味着 agent 将接收用户秘密。要求用户“发给你”范围过宽,增加凭据泄露/外泄风险,且该行为在注册元数据中既无约束也未记录。
ℹ 安装机制
注册表元数据中未提供 install spec,但 SKILL.md 的内嵌元数据建议通过 npm 全局安装 @dlazy/cli。仅含指令的技能通常不会执行安装;在 SKILL.md 内出现安装命令(却未列为显式 install spec)属于不一致,可能被代理或操作者误用,导致意外的全局 npm 安装。
⚠ 凭证需求
注册表未声明任何必需的环境变量或主凭证,但说明却明确要求 dlazy API 密钥(错误处理及恢复流程提示用户获取并输入 API 密钥)。这种缺失极不合理:技能实际上需要密钥,却未将其列为必需凭证或 primaryEnv。
ℹ 持久化与权限
该 skill 并非始终启用,也未声明 config 路径。但指令要求 agent 执行 `dlazy auth set <key>`,这会将凭据持久化到 dlazy CLI 的配置(本地文件系统)—— 一种在注册元数据中未记录的持久化方式。若用户未被明确告知密钥存储位置及如何撤销,将带来中等风险。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.02026/4/22
- dlazy-wan2.6-r2v(v1.0.0)首次发布。 - 使用 Wan 2.6 R2V 模型,实现从参考图像生成精准连续视频。 - 提供命令行选项:prompt、图像输入(最多 10 张)、尺寸、时长、镜头类型、水印及高级控制。 - 内置清晰的错误处理提示与 agent 提示,应对缺失 API key 或额度不足。 - 成功时返回视频 URL。
● 无害
安装命令
点击复制官方npx clawhub@latest install dlazy-wan2-6-r2v
镜像加速npx clawhub@latest install dlazy-wan2-6-r2v --registry https://cn.longxiaskill.com
技能文档
- | -------------------------- | ---------------------------------------------------------- |
ok: false, code: "unauthorized", message: "API key is missing or invalid" |
| 501 | 缺少必填参数 | error: required option '--prompt ' not specified |
| 502 | 本地文件读取错误 | Error: Image file/Video file not found: C:\path\to\your\file |
| 503 | API 请求失败(余额不足) | ok: false, code: "insufficient_balance" |
| 503 | API 请求失败(服务器错误) | HTTP status code error (500 server crash) |
| 504 | 异步任务执行失败 | === Generation Failed === / {后端返回的具体错误原因,例如 "Prompt violates safety policy"} | 代理关键指令:
1. 若返回code: "insufficient_balance",必须明确告知用户余额不足并引导充值:https://dlazy.com/dashboard/organization/settings?tab=credits
2. 若返回code: "unauthorized"或提示缺少 API key,必须告知用户前往 https://dlazy.com/dashboard/organization/api-key 获取并发送给你;收到后使用dlazy auth set保存并继续任务。