SKILLEMALL.ai

F API (Stripe, OpenAI, Notion & 100+ more)

REST API reference for 147 services. Authentication patterns, endpoints, rate limits, and common gotchas.

Не рекомендуетсяесть критические или высокие находки безопасности · низкая оценка F
ClawHub Agent Skills автор: mbrown4123 v1.0.0 MIT-0 25 файлов тело ≈ 1 238 токенов открыть источник ↗ проанализирован 25 ч назад
ИнтеграцияNotionStripeИнфраструктураИИ и агентытип и темы размечены автоматически по тексту скилла
JSON
F
29/100
Общая оценка
Безопасность 60%
0
Качество 40%
73
Тесты бонус
0

Чем это грозит

Скилл содержит фрагменты, которые в чужих руках стоят денег или данных. Ниже, что рискует потерять тот, кто установит, и что должен сделать автор.

Утечка данных
Если установить

Инструкции или скрипты отправляют данные наружу: переменные окружения, ключи, содержимое файлов, историю чата. Вы можете не заметить этого в диалоге, потому что агент выполнит отправку как «часть задачи».

Автору

Если отправка не нужна для задачи, уберите её: каталоги помечают такие скиллы как подозрительные и снимают с выдачи. Если нужна, назовите адрес явно, объясните, что именно уходит, и дайте пользователю выключатель.

Как улучшить

  1. Разберите находки высокой серьёзности: каждая стоит 18 баллов безопасности. Если это ложное срабатывание, добавьте id правила в guard.allow в spec.yaml.
  2. Добавьте evals/evals.json с 4–6 реальными запросами и ожидаемыми ответами: тогда полная проверка использует ваши кейсы, а не черновик модели.
  3. Добавьте spec.yaml с триггерами и утверждениями (skilltest init): это контракт поведения для CI.

Находки guard · 51

  • высокая Утечка данных exfil-webhook-url apis/communication.md:719
    URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес)
    https://api.telegram.org/bot{TOKEN}
Средние и низкие: 50
  • средняя Утечка данных net-credential-use apis/communication.md:671
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl -X POST "https://discord.com/api/webhooks/$WEBHOOK_ID/$WEBHOOK_TOKEN" \
  • средняя Утечка данных net-credential-use apis/communication.md:724
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.telegram.org/bot$TELEGRAM_BOT_TOKEN/sendMessage" \
  • средняя Утечка данных net-credential-use apis/communication.md:731
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.telegram.org/bot$TELEGRAM_BOT_TOKEN/sendMessage" \
  • средняя Утечка данных net-credential-use apis/communication.md:742
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.telegram.org/bot$TELEGRAM_BOT_TOKEN/sendPhoto" \
  • средняя Утечка данных net-credential-use apis/communication.md:750
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.telegram.org/bot$TELEGRAM_BOT_TOKEN/getUpdates?offset=0&limit=10"
  • средняя Утечка данных exfil-secret-in-url apis/crm.md:238
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (в кавычках — упоминание, а не команда)
    curl "https://api.pipedrive.com/v1/deals?api_token=…"
    в кавычках
  • средняя Утечка данных net-credential-use apis/crm.md:238
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.pipedrive.com/v1/deals?api_token=…"
  • средняя Утечка данных exfil-secret-in-url apis/crm.md:249
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (в кавычках — упоминание, а не команда)
    curl "https://api.pipedrive.com/v1/deals?api_token=…&status=open&limit=50"
    в кавычках
  • средняя Утечка данных net-credential-use apis/crm.md:249
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.pipedrive.com/v1/deals?api_token=…&status=open&limit=50"
  • средняя Утечка данных exfil-secret-in-url apis/crm.md:254
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (в кавычках — упоминание, а не команда)
    curl -X POST "https://api.pipedrive.com/v1/deals?api_token=…" \
    в кавычках
  • средняя Утечка данных net-credential-use apis/crm.md:254
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl -X POST "https://api.pipedrive.com/v1/deals?api_token=…" \
  • средняя Утечка данных exfil-secret-in-url apis/crm.md:267
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (в кавычках — упоминание, а не команда)
    curl "https://api.pipedrive.com/v1/persons/123?api_token=…"
    в кавычках
  • средняя Утечка данных net-credential-use apis/crm.md:267
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.pipedrive.com/v1/persons/123?api_token=…"
  • средняя Утечка данных exfil-secret-in-url apis/crm.md:272
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (в кавычках — упоминание, а не команда)
    curl -X POST "https://api.pipedrive.com/v1/activities?api_token=…" \
    в кавычках
  • средняя Утечка данных net-credential-use apis/crm.md:272
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl -X POST "https://api.pipedrive.com/v1/activities?api_token=…" \
  • средняя Утечка данных net-credential-use apis/database.md:453
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl --digest -u "$ATLAS_PUBLIC_KEY:$ATLAS_PRIVATE_KEY" \
  • средняя Утечка данных net-credential-use apis/database.md:461
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl --digest -u "$ATLAS_PUBLIC_KEY:$ATLAS_PRIVATE_KEY" \
  • средняя Утечка данных net-credential-use apis/productivity.md:869
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.trello.com/1/members/me?key=…&token=…"
  • средняя Утечка данных net-credential-use apis/productivity.md:886
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.trello.com/1/boards/$BOARD_ID?key=…&token=…"
  • средняя Утечка данных net-credential-use apis/productivity.md:891
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.trello.com/1/boards/$BOARD_ID/lists?key=…&token=…"
  • средняя Утечка данных net-credential-use apis/productivity.md:896
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl "https://api.trello.com/1/boards/$BOARD_ID/cards?key=…&token=…"
  • средняя Утечка данных net-credential-use apis/productivity.md:901
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис)
    curl -X POST "https://api.trello.com/1/cards?key=…&token=…" \
  • низкая Утечка данных exfil-secret-in-url apis/auth-providers.md:362
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    https://test.stytch.com/v1/public/oauth/google/start?public_token=…
    заглушка
  • низкая Утечка данных exfil-webhook-url apis/communication.md:671
    URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)
    curl -X POST "https://discord.com/api/webhooks/$WEBHOOK_ID/$WEBHOOK_TOKEN" \
    заглушка
  • низкая Утечка данных exfil-webhook-url apis/communication.md:724
    URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)
    curl "https://api.telegram.org/bot$TELEGRAM_BOT_TOKEN/sendMessage" \
    заглушка
  • низкая Утечка данных exfil-webhook-url apis/communication.md:731
    URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)
    curl "https://api.telegram.org/bot$TELEGRAM_BOT_TOKEN/sendMessage" \
    заглушка
  • низкая Утечка данных exfil-webhook-url apis/communication.md:742
    URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)
    curl "https://api.telegram.org/bot$TELEGRAM_BOT_TOKEN/sendPhoto" \
    заглушка
  • низкая Утечка данных exfil-secret-in-url apis/database.md:206
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl "https://$PROJECT_ID.firebaseio.com/users/user123.json?auth=…"
    заглушка
  • низкая Утечка данных net-credential-use apis/database.md:206
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — переменная конфигурации)
    curl "https://$PROJECT_ID.firebaseio.com/users/user123.json?auth=…"
    переменный хост
  • низкая Утечка данных exfil-secret-in-url apis/database.md:211
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl -X PUT "https://$PROJECT_ID.firebaseio.com/users/user123.json?auth=…" \
    заглушка
  • низкая Утечка данных net-credential-use apis/database.md:211
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — переменная конфигурации)
    curl -X PUT "https://$PROJECT_ID.firebaseio.com/users/user123.json?auth=…" \
    переменный хост
  • низкая Утечка данных exfil-secret-in-url apis/database.md:217
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl -X PATCH "https://$PROJECT_ID.firebaseio.com/users/user123.json?auth=…" \
    заглушка
  • низкая Утечка данных net-credential-use apis/database.md:217
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — переменная конфигурации)
    curl -X PATCH "https://$PROJECT_ID.firebaseio.com/users/user123.json?auth=…" \
    переменный хост
  • низкая Утечка данных exfil-secret-in-url apis/media.md:613
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (адрес назначения — известный публичный сервис; в кавычках — упоминание, а не команда)
    curl "https://www.googleapis.com/youtube/v3/videos?id=…&part=…&key=…"
    известный сервисв кавычках
  • низкая Утечка данных net-credential-use apis/media.md:613
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — известный публичный сервис)
    curl "https://www.googleapis.com/youtube/v3/videos?id=…&part=…&key=…"
    известный сервис
  • низкая Утечка данных exfil-secret-in-url apis/media.md:630
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (адрес назначения — известный публичный сервис; в кавычках — упоминание, а не команда)
    curl "https://www.googleapis.com/youtube/v3/videos?id=…&part=…&key=…"
    известный сервисв кавычках
  • низкая Утечка данных net-credential-use apis/media.md:630
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — известный публичный сервис)
    curl "https://www.googleapis.com/youtube/v3/videos?id=…&part=…&key=…"
    известный сервис
  • низкая Утечка данных exfil-secret-in-url apis/media.md:635
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (адрес назначения — известный публичный сервис; в кавычках — упоминание, а не команда)
    curl "https://www.googleapis.com/youtube/v3/search?q=cats&type=video&maxResults=10&key=…"
    известный сервисв кавычках
  • низкая Утечка данных net-credential-use apis/media.md:635
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — известный публичный сервис)
    curl "https://www.googleapis.com/youtube/v3/search?q=cats&type=video&maxResults=10&key=…"
    известный сервис
  • низкая Утечка данных exfil-secret-in-url apis/media.md:640
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (адрес назначения — известный публичный сервис; в кавычках — упоминание, а не команда)
    curl "https://www.googleapis.com/youtube/v3/channels?id=…&part=…&key=…"
    известный сервисв кавычках
  • низкая Утечка данных net-credential-use apis/media.md:640
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — известный публичный сервис)
    curl "https://www.googleapis.com/youtube/v3/channels?id=…&part=…&key=…"
    известный сервис
  • низкая Утечка данных exfil-secret-in-url apis/media.md:645
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (адрес назначения — известный публичный сервис; в кавычках — упоминание, а не команда)
    curl "https://www.googleapis.com/youtube/v3/playlistItems?playlistId=…&part=…&maxResults=50&key=…"
    известный сервисв кавычках
  • низкая Утечка данных net-credential-use apis/media.md:645
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (адрес назначения — известный публичный сервис)
    curl "https://www.googleapis.com/youtube/v3/playlistItems?playlistId=…&part=…&maxResults=50&key=…"
    известный сервис
  • низкая Утечка данных exfil-secret-in-url apis/productivity.md:869
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl "https://api.trello.com/1/members/me?key=…&token=…"
    заглушка
  • низкая Утечка данных exfil-secret-in-url apis/productivity.md:886
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl "https://api.trello.com/1/boards/$BOARD_ID?key=…&token=…"
    заглушка
  • низкая Утечка данных exfil-secret-in-url apis/productivity.md:891
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl "https://api.trello.com/1/boards/$BOARD_ID/lists?key=…&token=…"
    заглушка
  • низкая Утечка данных exfil-secret-in-url apis/productivity.md:896
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl "https://api.trello.com/1/boards/$BOARD_ID/cards?key=…&token=…"
    заглушка
  • низкая Утечка данных exfil-secret-in-url apis/productivity.md:901
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    curl -X POST "https://api.trello.com/1/cards?key=…&token=…" \
    заглушка
  • низкая Утечка данных net-credential-use credentials.md:38
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (хост вендора самого скилла)
    curl https://api.stripe.com/v1/charges -H "Authorization: Bearer $API_KEY"
    vendor-host
  • низкая Утечка данных net-credential-use credentials.md:41
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (хост вендора самого скилла)
    curl https://api.stripe.com/v1/charges -H "Authorization: Bearer $STRIPE_PROD_API_KEY"
    vendor-host

Просканировано файлов: 25. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

Lint

  • предупреждение name-format name должен быть в kebab-case (строчные буквы, цифры, дефисы)
  • заметка frontmatter-key неизвестное поле фронтматтера "slug"
  • заметка frontmatter-key неизвестное поле фронтматтера "homepage"
  • заметка frontmatter-key неизвестное поле фронтматтера "changelog"

Процессная зрелость 49/100

  • 0Результат и критерий готовности. Не сказано, что считать результатом
  • 0Входы и предусловия. Не сказано, что нужно иметь на входе
  • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
  • 20Когда включается. Не сказано, при каком запросе скилл включается
  • 30Повторный запуск. Изменяющих операций: 5, без проверки текущего состояния
  • 40Согласованность. Имя во frontmatter (API (Stripe, OpenAI, Notion & 100+ more)) не совпадает с папкой (api-tmp)
  • 60Инструменты и файлы. Используются инструменты (web), но во frontmatter они не объявлены
  • 100Шаги. Шагов: 26
  • 100Ошибки и развилки. Развилок: 1, есть раздел про ошибки
  • 100Стоимость исполнения. Тело инструкции 1238 токенов
  • low Разделов верхнего уровня: 12. Похоже на несколько доменов в одном скилле

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +3Длина description 105: рекомендуется 120–800 символов
  • +3Формат ответа не описан: модель каждый раз решает сама
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +4Структура: 13 заголовков
  • +3Пошаговые инструкции: 26 пунктов
  • +4Есть примеры (2 блоков кода)

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 73.

Внешние проверки

ClawHub: suspicious
This is a documentation-only API reference, but it includes many copy-ready examples for high-impact live actions without consistent safety warnings.
LLM: suspicious (high) · VirusTotal: · 29 мая 2026 г.