SKILLEMALL.ai

FF everclaw

Первый в своем роде ИИ-инференс с открытым исходным кодом — GLM-5 по умолчанию, Claude только в качестве резервного варианта. Владейте своим инференсом навсегда через децентрализованную сеть Morpheus. Делайте ставки на токены MOR, получайте доступ к GLM-5, GLM-4.7 Flash, Kimi K2.5 и более чем 30 моделям с постоянным инференсом путем рециркуляции поставленных MOR. Маршрутизатор моделей с открытым исходным кодом по умолчанию направляет все уровни в Morpheus — Claude включается только в качестве запасного варианта, когда это необходимо. Включает загрузку Morpheus API Gateway для запуска без конфигурации, прокси, совместимый с OpenAI, с автоматическим управлением сеансами, автоматические повторные попытки со свежими сеансами, классификацию ошибок, совместимую с OpenAI, для предотвращения каскадных замедлений, ротацию аутентификации с несколькими ключами v2 с проактивным мониторингом баланса DIEM и реактивным сторожевым таймером 402, Gateway Guardian v5 с прямыми пробными запросами инференса curl (устраняет спам Signal), проактивный мониторинг кредитов Venice DIEM, автоматический выключатель для зависших субагентов, самовосстанавливающуюся перезагрузку, постоянно работающий прокси-маршрутизатор с автоперезапуском launchd, интеллектуальный архиватор сеансов, трехсменную циклическую систему выполнения (v2 с 15-минутными циклами выполнения), круглосуточную конфигурацию питания для macOS, встроенные навыки безопасности, управление кошельком без зависимостей через macOS Keychain, клиент оплаты x402 для платежей USDC между агентами и читатель реестра агентов ERC-8004 для обнаружения доверенных агентов на Base.

машинный переводПоказать оригиналСкрыть оригинал«Open-source first AI inference — GLM-5 as default, Claude as fallback…»

Open-source first AI inference — GLM-5 as default, Claude as fallback only. Own your inference forever via the Morpheus decentralized network. Stake MOR tokens, access GLM-5, GLM-4.7 Flash, Kimi K2.5, and 30+ models with persistent inference by recycling staked MOR. Open-source first model router routes all tiers to Morpheus by default — Claude only kicks in as an escape hatch when needed. Includes Morpheus API Gateway bootstrap for zero-config startup, OpenAI-compatible proxy with auto-session management, automatic retry with fresh sessions, OpenAI-compatible error classification to prevent cooldown cascades, multi-key auth rotation v2 with proactive DIEM balance monitoring and reactive 402 watchdog, Gateway Guardian v5 with direct curl inference probes (eliminates Signal spam), proactive Venice DIEM credit monitoring, circuit breaker for stuck sub-agents, nuclear self-healing restart, always-on proxy-router with launchd auto-restart, smart session archiver, three-shift cyclic execution engine (v2 with 15-minute execution loops), 24/7 always-on power configuration for macOS, bundled security skills, zero-dependency wallet management via macOS Keychain, x402 payment client for agent-to-agent USDC payments, and ERC-8004 agent registry reader for discovering trustless agents on Base.

Не рекомендуетсянизкая оценка F
ClawHub Agent Skills автор: DavidAJohnston v0.10.0 80 файлов тело ≈ 19 426 токенов Открыть источникclawhub.ai проанализирован 2 дн назад

Первый в своем роде ИИ-инференс с открытым исходным кодом — GLM-5 по умолчанию, Claude только в качестве резервного варианта.

Как процесс F 55/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: references/acquiring-mor.md, references/models.md, references/troubleshooting.md

ИнтеграцияИИ и агентытип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
F
37/100
безопасность, качество, тесты
Безопасность 60%
40
Качество 40%
32
Прогон на моделях
не было
Процессный рейтинг
F
55/100
Не запустится
Скилл ссылается на файлы, которых нет в архиве: references/acquiring-mor.md, references/models.md, references/troubleshooting.md
Инструменты и файлы вес 18
0
Стоимость исполнения вес 6
10
Согласованность вес 8
40
три самых слабых из десяти параметров · все десять

Чем это грозит

Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.

Опасные команды средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Скилл содержит команды, которые удаляют файлы, переписывают диски или исполняют код, скачанный из сети. Агент может выполнить их без вопроса, если считает, что так требует инструкция.

Автору

Замените разрушительные команды на безопасные аналоги с подтверждением, ограничьте область действия конкретной папкой и не тяните код через curl | bash: укажите версию и контрольную сумму.

Рискованное назначение средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Назначение скилла само по себе рискованное: работа с кошельками, паролями браузера, наступательная безопасность. Даже честная реализация даёт агенту доступ к тому, что стоит денег.

Автору

Объясните в description, зачем нужен доступ и как он ограничен; добавьте тесты, которые показывают отказ на опасных запросах.

Широкие права средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.

Автору

Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.

Как улучшить

  1. Сократите description до 1024 символов.
  2. Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
  3. В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
Для прогона на моделях — необязательно
  • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
  • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

Находки guard · 36

✓ Критических и высоких находок нет

Средние и низкие: 36
  • средняя Опасные команды cmd-pipe-to-shell SKILL.md:167
    Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла)
    curl -fsSL https://get.openclaw.ai | bash
    security-скилл
  • средняя Рискованное назначение intent-wallet-secrets SKILL.md:385
    Работает с секретами криптокошелька (сид-фраза / приватный ключ) — классическая цель стилеров
    The proxy-router needs your wallet private key. **Never store it on disk.** Inject it at runtime from 1Password:
  • средняя Широкие права meta-agent-memory-dump templates/flavors/androidclaw/HEARTBEAT.md
    В скилле есть файлы памяти агента / рабочего пространства (30) — похоже на дамп с личными данными или токенами
    templates/flavors/androidclaw/HEARTBEAT.md, templates/flavors/androidclaw/SOUL.md, templates/flavors/bitcoinclaw/HEARTBEAT.md, templates/flavors/bitcoinclaw/SOUL.md, templates/flavors/bookingclaw/HEAR
  • средняя Рискованное назначение intent-wallet-secrets templates/flavors/bitcoinclaw/workflows.md:48
    Работает с секретами криптокошелька (сид-фраза / приватный ключ) — классическая цель стилеров
    Agent walks through a security checklist: seed phrase backup verified, multisig setup reviewed, hardware wallet firmware current, passphrase recorded separately. Never asks to see or input actual secr
  • средняя Опасные команды cmd-pipe-to-shell templates/flavors/deepseekclaw/TOOLS.md:8
    Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла)
    curl -fsSL https://ollama.ai/install.sh | sh
    security-скилл
  • средняя Опасные команды cmd-pipe-to-shell templates/flavors/installopenclaw/TOOLS.md:15
    Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла)
    curl -fsSL https://installopenclaw.xyz | bash
    security-скилл
  • низкая Опасные команды cmd-pipe-to-shell README.md:16
    Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (документация security-скилла; хост вендора самого скилла)
    curl -fsSL https://get.everclaw.xyz | bash
    security-скиллvendor-host
  • низкая Опасные команды cmd-pipe-to-shell README.md:49
    Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (строка таблицы в документации; документация security-скилла)
    | **OpenClaw** | `curl -fsSL https://get.openclaw.ai \| bash` | Agent runtime |
    таблицаsecurity-скилл
  • низкая Опасные команды cmd-pipe-to-shell-known-host README.md:276
    Установщик через pipe в shell с известного хоста (всё равно выполняет удалённый код) (строка таблицы в документации; документация security-скилла)
    | Install (script) | `curl -fsSL https://raw.githubusercontent.com/profbernardoj/everclaw/main/scripts/install-everclaw.sh \| bash` |
    таблицаsecurity-скилл
  • низкая Опасные команды cmd-privilege README.md:300
    Повышение привилегий / права на запись для всех (строка таблицы в документации; документация security-скилла)
    | Restore power defaults | `sudo bash skills/everclaw/scripts/always-on.sh --restore` |
    таблицаsecurity-скилл
  • низкая Рискованное назначение intent-wallet-secrets SKILL.md:14
    Работает с секретами криптокошелька (сид-фраза / приватный ключ) — классическая цель стилеров (в кавычках — упоминание, а не команда)
    description: "Morpheus wallet private key — injected at runtime from 1Password or macOS Keychain. NEVER stored on disk."
    в кавычках
  • низкая Рискованное назначение intent-wallet-secrets SKILL.md:23
    Работает с секретами криптокошелька (сид-фраза / приватный ключ) — классическая цель стилеров (в кавычках — упоминание, а не команда)
    - name: "Wallet Private Key"
    в кавычках
  • низкая Опасные команды cmd-pipe-to-shell SKILL.md:138
    Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell) (строка таблицы в документации; документация security-скилла)
    | **OpenClaw** | `curl -fsSL https://get.openclaw.ai \| bash` | Agent runtime |
    таблицаsecurity-скилл
  • низкая Опасные команды cmd-pipe-to-shell-known-host SKILL.md:145
    Установщик через pipe в shell с известного хоста (всё равно выполняет удалённый код) (документация security-скилла)
    curl -fsSL https://raw.githubusercontent.com/profbernardoj/everclaw/main/scripts/install-with-deps.sh | bash -s -- --check-only
    security-скилл
  • низкая Опасные команды cmd-pipe-to-shell-known-host SKILL.md:151
    Установщик через pipe в shell с известного хоста (всё равно выполняет удалённый код) (документация security-скилла)
    curl -fsSL https://raw.githubusercontent.com/profbernardoj/everclaw/main/scripts/install-with-deps.sh | bash
    security-скилл
  • низкая Опасные команды cmd-pipe-to-shell-known-host SKILL.md:170
    Установщик через pipe в shell с известного хоста (всё равно выполняет удалённый код) (документация security-скилла)
    curl -fsSL https://raw.githubusercontent.com/profbernardoj/everclaw/main/scripts/install-with-deps.sh | bash
    security-скилл
  • низкая Опасные команды cmd-pipe-to-shell-known-host SKILL.md:264
    Установщик через pipe в shell с известного хоста (всё равно выполняет удалённый код) (документация security-скилла)
    curl -fsSL https://raw.githubusercontent.com/profbernardoj/everclaw/main/scripts/install-everclaw.sh | bash
    security-скилл
  • низкая Утечка данных read-dotenv SKILL.md:395
    Чтение файла .env (документация security-скилла)
    source .env
    security-скилл
  • низкая Опасные команды cmd-background-process SKILL.md:404
    Запуск фонового / автозапускаемого процесса (документация security-скилла)
    nohup ./proxy-router > ./data/logs/router-stdout.log 2>&1 &
    security-скилл
  • низкая Утечка данных net-credential-use SKILL.md:413
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)
    curl -s -u "admin:$COOKIE_PASS" http://loca…082/healthcheck
    security-скилл
  • низкая Утечка данных net-credential-use SKILL.md:435
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)
    curl -s -u "admin:$COOKIE_PASS" -X POST \
    security-скилл
  • низкая Утечка данных net-credential-use SKILL.md:450
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)
    curl -s -u "admin:$COOKIE_PASS" -X POST \
    security-скилл
  • низкая Утечка данных net-credential-use SKILL.md:493
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)
    curl -s -u "admin:$COOKIE_PASS" "http://loca…082/v1/chat/completions" \
    security-скилл
  • низкая Утечка данных net-credential-use SKILL.md:533
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)
    curl -s -u "admin:$COOKIE_PASS" -X POST \
    security-скилл
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:620
    Строка, похожая на токен (может быть id, хеш или секрет) (строка таблицы в документации)
    | Diamond | `0x6a…30a` |
    таблица
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:621
    Строка, похожая на токен (может быть id, хеш или секрет) (строка таблицы в документации)
    | MOR Token | `0x74…8e3` |
    таблица
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:1424
    Строка, похожая на токен (может быть id, хеш или секрет) (строка таблицы в документации)
    | USDC (Base) | `0x83…913` |
    таблица
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:1527
    Строка, похожая на токен (может быть id, хеш или секрет) (строка таблицы в документации)
    | Identity | `0x80…432` |
    таблица
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:1528
    Строка, похожая на токен (может быть id, хеш или секрет) (строка таблицы в документации)
    | Reputation | `0x80…b63` |
    таблица
  • низкая Опасные команды cmd-privilege SKILL.md:1976
    Повышение привилегий / права на запись для всех (документация security-скилла)
    sudo bash skills/everclaw/scripts/always-on.sh
    security-скилл
  • низкая Опасные команды cmd-privilege SKILL.md:1979
    Повышение привилегий / права на запись для всех (документация security-скилла)
    sudo bash skills/everclaw/scripts/always-on.sh --restore
    security-скилл

Ещё 5 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.

Просканировано файлов: 80. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

По спецификации Agent Skills

  • ошибка description-long description 1302 символов, лимит 1024
  • предупреждение body-long тело SKILL.md ≈ 19426 токенов (рекомендуется < 5000); вынесите детали в references/
  • предупреждение missing-ref ссылка на отсутствующий файл: references/acquiring-mor.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/models.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/troubleshooting.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/api.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/economics.md
  • заметка frontmatter-key неизвестное поле фронтматтера "homepage"

Процессный рейтинг: все десять параметров 55/100

Не запустится. Скилл ссылается на файлы, которых нет в архиве: references/acquiring-mor.md, references/models.md, references/troubleshooting.md
  • 0Инструменты и файлы. Не хватает 5 файла(ов): references/acquiring-mor.md, references/models.md, references/troubleshooting.md
  • 10Стоимость исполнения. Тело инструкции 19426 токенов: вытесняет саму задачу из окна
  • 40Согласованность. Имя во frontmatter (everclaw) не совпадает с папкой (everclaw-inference)
  • 50Когда включается. Не сказано, при каком запросе скилл включается
  • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
  • 70Входы и предусловия. Входные данные и предусловия перечислены
  • 85Шаги. Шагов: 197, расплывчатых формулировок: 2
  • 100Ошибки и развилки. Развилок: 9, есть раздел про ошибки
  • 100Повторный запуск. Изменяющие операции проверяют текущее состояние
  • 100Отчётность по ходу. Скилл сообщает о ходе работы
  • medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
  • low Разделов верхнего уровня: 33. Похоже на несколько доменов в одном скилле
  • low Ответ описан самодельной разметкой (12 тегов): типизированный вызов надёжнее

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +3Длина description 1302: рекомендуется 120–800 символов
  • -2Ссылки на localhost: у другого пользователя не заработает
  • -239 эмодзи в инструкциях: шум для модели
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +4Структура: 166 заголовков
  • +3Пошаговые инструкции: 197 пунктов
  • +3Формат ответа описан явно
  • +4Есть примеры (81 блоков кода)

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 32.

Внешние проверки

ClawHub: suspicious
This skill mostly matches its stated always-on decentralized inference purpose, but it bundles high-impact wallet, persistence, remote reinstall, device-fingerprinting, and unrelated repository-rewrite tools that need careful review before installation.
LLM: suspicious (high) · VirusTotal: suspicious · 28 мая 2026 г.