BD 1688-to-ozon
Автоматический сбор товаров с 1688 и выгрузка на платформу OZON
машинный переводПоказать оригиналСкрыть оригинал«1688 商品自动采集并上传到 OZON 平台…»
1688 商品自动采集并上传到 OZON 平台
Автоматический сбор товаров с 1688 и выгрузка на платформу OZON
Как процесс D 49/100 · Процесс не доведён — слабые места: результат и критерий готовности, когда включается, входы и предусловия
Как улучшить
- Скажите в description, КОГДА применять скилл («используй, когда…», примеры запросов): это главный сигнал для агента.
Для прогона на моделях — необязательно
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 10
✓ Критических и высоких находок нет
Средние и низкие: 10
-
низкая Секреты в коде
secret-high-entropy-tokenconfig/config.json:27Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)"secretKey": "F0Ns…JUJ"
в кавычках -
низкая Секреты в коде
secret-password-literalMIGRATION_REPORT.md:194Захардкоженный пароль / ключ (возможно, пример) (значение-заглушка)- ✅ OZON API (clientId: 2129141, apiKey: c458…...)
заглушка -
низкая Секреты в коде
secret-high-entropy-tokenscripts/index.js:79Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)process.env.FEISHU_APP_SECRET = 'G9Td…FcV';
в кавычках -
низкая Секреты в коде
secret-high-entropy-tokenscripts/lib/logger.js:138Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)const appSecret = process.env.FEISHU_APP_SECRET || config?.feishu?.appSecret || 'G9Td…FcV';
в кавычках -
низкая Утечка данных
exfil-secret-in-urlscripts/lib/ocr.js:46Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)const tokenUrl = `https://aip.baidubce.com/oauth/2.0/token?grant_type=…&client_id=…&client_secret=…
заглушка -
низкая Утечка данных
net-credential-usescripts/lib/ocr.js:47Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (в кавычках — упоминание, а не команда)const tokenResponse = execSync(`curl -s "${tokenUrl}"`, { encoding: 'utf-8' });в кавычках -
низкая Утечка данных
exfil-secret-in-urlscripts/lib/ocr.js:53Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)const ocrUrl = `https://aip.baidubce.com/rest/2.0/ocr/v1/general_basic?access_token=…
заглушка -
низкая Утечка данных
exfil-secret-in-urlscripts/lib/step2-img.js:108Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)const uploadUrl = `https://api.imgbb.com/1/upload?key=…
заглушка -
низкая Утечка данных
exfil-secret-in-urlscripts/lib/step2-img.js:246Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)const uploadUrl = `https://api.imgbb.com/1/upload?key=…
заглушка -
низкая Утечка данных
exfil-secret-in-urlscripts/lib/step2-img.js:340Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)const uploadUrl = `https://api.imgbb.com/1/upload?key=…
заглушка
Просканировано файлов: 36. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
description-shortdescription короче 40 символов: модели не хватит сигнала для срабатывания - предупреждение
description-no-whendescription не говорит, КОГДА применять скилл (нет "use when / используй когда") - заметка
frontmatter-keyнеизвестное поле фронтматтера "triggers" - заметка
frontmatter-keyнеизвестное поле фронтматтера "read_when"
Процессный рейтинг: все десять параметров 49/100
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 0Когда включается. Не сказано, при каком запросе скилл включается
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 75Шаги. Шагов: 3
- 100Инструменты и файлы. Инструменты объявлены во frontmatter
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 373 токенов
- 100Повторный запуск. Изменяющих операций нет
- 100Отчётность по ходу. Скилл сообщает о ходе работы
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Длина description 23: рекомендуется 120–800 символов
- +3Формат ответа не описан: модель каждый раз решает сама
- +1Лицензия не указана
- +2Инструкции на одном языке
- +4Структура: 7 заголовков
- +3Пошаговые инструкции: 3 пунктов
- +4Есть примеры (4 блоков кода)
- +3Все 1 скриптов описаны в инструкциях
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 62.
Внешние проверки
ClawHub: suspicious
The skill matches its stated e-commerce automation purpose, but it bundles real-looking credentials and can publish products or send product data to external services with weak safeguards.
LLM: suspicious (high) · VirusTotal: · 29 мая 2026 г.