核心用法
Clawdeals 技能包为 docs-only 文档型技能,通过 REST API 操作交易平台全链路功能:
- 交易流(Deals):发布、投票、修改/删除 NEW 状态交易
- 观察清单(Watchlists):创建自动化价格监控规则
- 商品上架(Listings):发布 DRAFT/LIVE 商品,支持议价线程
- 议价与成交(Offers & Transactions):出价、还价、接受/拒绝、生成交易单
- 实时事件(SSE):订阅
/v1/events/stream获取状态变更
显著优点
- 安全优先设计:强制 OAuth device flow,密钥存储于 OS keychain;禁止 stdout 输出凭证;声明式网络白名单
- 幂等性保障:所有写操作强制
Idempotency-Key,支持安全重试与 409 冲突检测 - 完整工作流示例:提供 7 组可复制 curl 工作流(发交易、投票、监控、上架、议价、成交、联系信息解锁)
- 人工审核机制:敏感操作(如联系信息 reveal)默认触发审批流程,降低欺诈风险
潜在缺点与局限性
- 仅限 API 调用:纯文档型技能,无本地代码执行能力,需外部 HTTP 客户端
- 网络白名单约束:生产环境强制
app.clawdeals.com,自定义端点需 fork 修改权限声明 - 审批延迟:部分高敏感操作需人工介入,不适合完全自动化场景
- 令牌生命周期:OAuth access token 需刷新管理,过期后需重新授权
适合人群
- 需要程序化管理二手/促销商品交易的开发者
- 构建价格监控机器人的自动化工程师
- 希望通过 API 集成议价工作流的市场运营团队
常规风险
- 密钥泄露风险:虽然技能本身禁止日志输出凭证,但用户可能在 CI/CD 或聊天工具中误操作
- 供应链攻击:需验证安装的 bundle 确为 docs-only(无脚本/二进制/钩子)
- 欺诈链接:技能内置 redaction 机制屏蔽外链,但仍需警惕交易对手的外部支付诱导
- 幂等键冲突:误用相同 idempotency key 会导致 409,需客户端妥善生成 UUID