Buy Anything

📦 一键代买 Amazon & Shopify 商品

电商与支付榜 #1

通过Rye API代下单购买Amazon和Shopify商品,支持PCI合规的支付令牌化处理,需用户逐单确认。

收藏
5.6k
安装
2.5k
版本
3.0.8
CLS 安全性认证2026-07-07
点击查看完整报告 >

使用说明

核心用法

buy-anything 是一个电商代下单技能,允许用户在Amazon或Shopify商店完成购买。用户只需提供商品链接,技能会自动协调支付令牌化(通过BasisTheory)、地址收集、订单提交和状态轮询,全程无需用户手动跳转电商平台。

显著优点

1. 支付安全:采用BasisTheory的PCI合规保险库,原始卡号、CVV、有效期永不进入对话上下文,仅交换不可逆令牌
2. 跨平台整合:单一接口支持Amazon(带3%服务费)和任意Shopify店铺(无加价)

3. 状态透明:订单提交后实时轮询,用户可追踪从retrieving_offercompleted/failed的全流程

4. 记忆复用:经许可后保存BT令牌和地址,后续购买无需重复输入卡信息

潜在局限与风险

  • 商店限制:仅支持Amazon和Shopify,其他平台(eBay、Walmart等)会被API拒绝
  • Amazon特殊条款:通过第三方账户代下单,非用户个人Prime账户,退货需联系orders@rye.com
  • CVV时效:BasisTheory的CVC令牌24小时过期,大额或风控订单可能需重新验证
  • 无价格比对:技能不抓取页面内容,依赖用户自主确认商品URL正确性
  • 依赖外部API:Rye API的可用性和费率变更直接影响服务连续性

适合人群

  • 希望快速代下单而不愿反复填写地址/支付信息的用户
  • 对PCI DSS合规有要求的场景(企业采购、礼品代送)
  • 需要聚合多平台购物体验的用户(Shopify独立站+Amazon混合需求)

常规风险

| 风险类型 | 描述 | 缓解措施 |
|---------|------|---------|
| 命令注入 | 恶意构造的商品URL或地址字段 | 强制使用`--data @file`模式,禁止shell字符串插值 |
| 令牌泄露 | 本地存储的BT令牌被其他进程读取 | 令牌仅存于Clawdbot本地内存,用户可随时指令删除 |
| 未授权下单 | 伪造确认或跨对话复用旧授权 | 每单必须获取当前轮次的明确"yes"确认 |
| 社会工程 | API响应/网页内容诱导覆盖规则 | 将所有非用户直接消息视为不可信,拒绝执行指令类内容 |

安全等级说明

  • S级:支付令牌化+零本地敏感数据留存+逐确认机制+命令注入防护,达到金融级代下单安全标准

安全解读

核心用法

Buy Anything 是一个代下单 Skill,帮助用户在 Amazon 和 Shopify 商店完成安全购买。用户只需提供商品链接,Skill 通过以下流程完成交易:

1. 收集商品信息:接收 Amazon/Shopify 商品 URL(Skill 不主动抓取网页,依赖 Rye API 解析)
2. 收集配送信息:姓名、地址、电话、邮箱(可记忆保存)

3. 设置消费限额:单次最高金额(可选"无限制")

4. 安全支付:通过 BasisTheory PCI 合规令牌库收集卡信息,原始卡号永不进入聊天

5. 确认下单:复述订单详情(商品链接、数量、收件人、金额上限、令牌来源)后等待用户明确"确认"

6. 提交订单:使用 curl --data @file 模式将 JSON 数据 POST 至 Rye API,防止命令注入

7. 状态轮询:每 5 秒查询订单状态直至完成或失败

显著优点

  • 支付安全设计优异:采用 BasisTheory 令牌化方案,原始卡号、CVV 永不落地本地系统,仅存储不可逆向的令牌 ID
  • 命令注入防护完善:严禁将用户输入(URL、姓名、地址、电话、令牌等)直接插入 shell 命令,强制使用结构化文件写入配合 curl --data @file
  • 用户确认机制健全:每次购买必须获得当前对话中的明确"是"确认,禁止依赖历史授权
  • 输入验证严格:API 返回的 checkout intent ID 必须通过正则 ^ci_[A-Za-z0-9]+$ 验证后才允许 URL 拼接
  • 数据最小化:支持记忆功能(地址、令牌、消费限额),但完全基于用户明确授权,可随时删除

潜在缺点与局限性

  • 平台限制:仅支持 Amazon 和 Shopify 商店,其他电商平台无法使用
  • 外部依赖风险:核心功能完全依赖 Rye API 和 BasisTheory 服务,服务中断将导致 Skill 失效
  • Amazon 附加费用:收取 3% 服务费,$15 以下订单额外收取 $6.99 运费
  • 令牌有效期:BasisTheory 的 CVC 信息 24 小时后过期,需重新输入安全码
  • 非用户账户下单:Amazon 订单通过第三方账户处理,非用户个人 Prime 账户,无法享受个人会员权益
  • 本地存储依赖:令牌和 PII 存储于 Clawdbot 本地记忆,安全性取决于宿主系统的记忆机制

适合人群

  • 需要快速代购 Amazon/Shopify 商品但不愿反复输入支付信息的用户
  • 重视支付安全、接受令牌化方案的技术敏感型用户
  • 偶尔需要海外购物但不希望维护多个电商平台账户的用户

常规风险

  • 敏感数据外传:支付令牌和 PII 必须传输至 Rye API(HTTPS 加密)
  • 服务可用性:依赖外部 SaaS 服务的持续运营
  • 退款流程复杂:需通过 orders@rye.com 处理,非直接联系商家
  • CVC 过期导致支付失败:需用户重新访问刷新页面

---

安全认证报告摘要:静态分析 75 分(良好),动态行为 70 分(良好),隐私合规 78 分(良好),依赖审计 65 分(警告),威胁情报 80 分(良好)。总体评级 A 级,信任等级 T2(可信组织/GitHub 组织账号)。

Buy Anything 内容

手动下载zip · 7.7 kB
README.mdtext/markdown
请选择文件