Vapi AI

✨ Vapi AI

Vapi AI

收藏
5.2k
安装
2.1k
版本
0.1.0
CLS 安全性认证2026-07-14
点击查看完整报告 >

使用说明

安全解读

核心用法

Vapi Skill 是一个面向 Vapi.ai 平台的 API-first 管理工具,允许 OpenClaw 代理通过 REST API 或可选 CLI 对语音 AI 资源进行全生命周期管理。核心功能覆盖五大模块:

1. Assistants(语音助手):创建、更新、列举 AI 语音代理,支持配置模型提供商(OpenAI/GPT-4o-mini 等)、语音合成(ElevenLabs 等)、工具调用与 Webhook
2. Calls(通话管理):发起外呼、查询通话状态、结束通话,支持双向号码绑定

3. Phone Numbers(号码管理):购买、配置与关联电话号码资源

4. Tools(函数调用):创建可复用的外部工具,供助手在对话中调用

5. Webhooks(事件回调):配置服务端事件接收,实现实时通话状态同步

技术实现上,Skill 采用极简设计:187 行代码、零第三方依赖,仅使用 Node.js 内置 fetch API。提供双模式运行:VAPI_MODE=api(默认,REST 优先)或 VAPI_MODE=cli(交互式 CLI 优先)。

显著优点

  • 安全合规:API Key 严格环境变量隔离(VAPI_API_KEY),无硬编码;全链路 HTTPS/TLS 1.2+ 加密;通过 GDPR/CCPA 数据最小化审计
  • 来源可信:由 ClawHub 平台 colygon 维护,T2 级可信来源,无已知 CVE 漏洞
  • 零依赖攻击面:无 npm 第三方包,消除供应链投毒风险
  • 企业就绪:支持 MCP 文档服务器集成(Cursor/Windsurf/VSCode),提升开发体验
  • 灵活部署:REST helper 脚本可运行于任意 Node 环境,CLI 模式适合本地调试

潜在局限

  • 功能边界:Skill 本身为轻量级封装,复杂业务逻辑(如通话录音分析、实时语音流处理)需额外开发
  • 成本敏感:Vapi 为商业 SaaS,通话按量计费,高频调用需配合速率限制
  • CLI 可选风险:文档提及 curl | bash 安装 CLI 方式,虽为可选且已标注风险,但新手可能误操作
  • 地域合规:Vapi 服务主要面向北美/欧洲市场,部分地区语音合成与号码资源受限

适合人群

  • 需快速搭建语音客服、外呼系统的开发团队
  • 已使用 Vapi 平台,希望通过 OpenClaw 实现代理化运维的工程师
  • 追求供应链安全的组织(零依赖设计契合金融、医疗等强监管场景)

常规风险与缓解

| 风险类型 | 具体场景 | 缓解措施 |
|---------|---------|---------|
| 凭证泄露 | `VAPI_API_KEY` 环境变量暴露 | 使用 Gateway Secret 或 Vault 注入,日志脱敏,定期轮换 |
| 意外计费 | `calls:create` 高频调用 | 实施速率限制,生产环境添加人工确认层 |
| 远程脚本执行 | 用户误执行 `curl | bash` | Skill Card 已标注风险;优先使用 REST 模式,执行前审查脚本 |
| API 可用性 | Vapi 服务端故障 | 实现重试与熔断逻辑,监控 `api.vapi.ai` 健康状态 |

认证摘要

  • 安全等级:S(92 分)
  • 静态分析:95 分,无 eval/exec/system,无代码混淆
  • 动态行为:90 分,仅标准 fetch,无危险文件/进程操作
  • 依赖审计:100 分,零第三方依赖
  • 网络分析:85 分,仅官方 HTTPS 端点
  • 隐私合规:95 分,环境变量隔离,符合 GDPR/CCPA
  • 威胁情报:90 分,来源可信,无恶意模式

认证有效期建议 6 个月,用户应结合自身安全策略定期复查。

Vapi AI 内容

bin文件夹
手动下载zip · 5.2 kB
vapi-api.mjstext/javascript
请选择文件