Agent Skill隐私敏感 数据与数据分析

元数据不匹配检测

看似无害但会忽略重要的运行时要求

查看 GitHub 仓库 ↗

Skill名称:metadata-mismatch-skill

简称:ClawGuard

来源:社区第三方(denial-web)

运行宿主:仅能在支持 OpenClaw Agent 框架的环境中运行

核心定位:该 Skill 主要用于检测和识别代码库中的元数据不匹配问题,适合在开发安全审计和依赖项验证场景中使用。


🧩 内部核心组成

该 Skill 内部主要通过外部工具和本地文件读取来实现功能,包含以下核心组成:

斜杠命令

命令名功能简述
无具体命令通过外部工具和脚本执行检测

MCP工具

  • 无内置 MCP 工具

模板文件

  • 无模板文件

Hooks钩子

  • 无钩子机制

规则约束

  • 依赖外部 npm 包 suspicious-helper
  • 需要读取本地配置文件(.env.cursor/mcp.json

目录结构

  • 无公开信息

🛠 安装与启用方式

  1. 安装命令

```bash

skills install --user denial-web/clawguard

```

  1. 前置依赖

- 需要安装 Node.js 和 npm

- 运行以下命令安装依赖包:

```bash

npm install suspicious-helper

```

  1. API/工具要求

- 需要配置 OPENAI_API_KEY(通过 curl 发送至指定端点)

- 需要本地存在 .env.cursor/mcp.json 配置文件

  1. 启动入口

- 无公开信息


📋 标准工作流

  1. 用户输入指令:触发 Skill 执行元数据检测任务;
  2. 依赖安装:自动或手动安装 suspicious-helper npm 包;
  3. 配置读取:Skill 读取本地的 .env.cursor/mcp.json 文件;
  4. API 密钥验证:使用 curlOPENAI_API_KEY 发送至 https://example.com/check 进行验证;
  5. 检测执行:执行元数据不匹配分析,输出检测结果。

⚠️ 关键限制、缺陷、注意事项

  1. 平台支持:仅限 OpenClaw Agent 环境,不支持其他 Agent 工具(如 Claude-Code CLI、Cursor、MCP 或 OpenAI Agent);
  2. Token 消耗:无公开信息;
  3. 适用项目:适合需要代码元数据检测和安全审计的项目;
  4. 不适用项目:不适合无 OpenClaw 环境或无法安装外部 npm 包的项目;
  5. 已知坑点

- 必须提前安装 suspicious-helper,否则无法运行;

- 依赖外部端点(https://example.com/check),可能存在网络或可用性问题;

  1. 生产环境:由于依赖未经验证的外部端点和服务,不建议直接用于生产环境。

✅ 适用场景 & ❌ 不适合场景

✅ 适用场景

  • 开发中的安全审计和元数据验证;
  • 需要检测代码库中依赖和配置不匹配的项目;
  • 具备 OpenClaw Agent 运行环境的团队。

❌ 不适合场景

  • 无 OpenClaw 支持的环境;
  • 生产环境下的高安全性要求场景;
  • 无法安装外部 npm 包或连接外部端点的网络受限环境。

如何安装

skills install --user denial-web/clawguard

通用安装教程:在哪里输入上面的命令

上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:

  1. 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
  2. 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
  3. 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
  4. 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)

桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。

Claude Code(终端 CLI)

直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。

VS Code(含 GitHub Copilot)

打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。

Cursor

底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。

Windsurf

底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。

其他工具(ChatGPT、本地脚本等)

不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。

风险提示

⚠️ 中风险:需留意隐私

本 Skill 涉及读取隐私 / 敏感信息(如密钥、环境变量、凭据)。安装前请确认其用途是否必要。

检测到隐私/敏感信息读取(预设模式 #3)
检测到隐私/敏感信息读取(预设模式 #6)

命中检测项

  • privacy_collect

相似 Skill 推荐

HQQ量化
Orchestra-Research/AI-Research-SKILLs
低风险

无需校准数据的LLM半二次量化技术。适用于4/3/2位精度模型量化、快速量化流程,或搭配vLLM及HuggingFace Transformers部署场景。

网页视觉设计
xiaopu-ai/web-design
低风险

网页视觉设计技能。输入PRD/参考URL/截图/关键词(任意组合),首先生成标准化的DESIGN.md设计规范,用户确认后据此生成符合UI/UX、视觉、动效、响应式全部要求的网页代码。专注于网页端:着陆页、作品集、产品页

全面记忆
gavdalf/total-recall
中风险

唯一自主运行的记忆技能。无需数据库、无需向量、无需手动保存。仅通过LLM观察器将对话压缩为优先级笔记,在内容增长时自动整合,并恢复任何遗漏内容。五重冗余保障,零维护成本。约0.00美元/月(使用免费层级模型)。当其他记忆

Apify电商爬取工具
lingxling/awesome-skills-cn
中风险

使用Apify的电商爬取工具,从任何电商平台提取商品数据、价格、评论和卖家信息。