CreditClaw Wallet

✨ CreditClaw Wallet

CreditClaw Wallet

收藏
4.5k
安装
1.5k
版本
2.9.5
CLS 安全性认证2026-08-03
点击查看完整报告 >

使用说明

安全解读

核心用法

CreditClaw-wallet 是一个专为 AI Agent 设计的金融赋能平台,让代理获得真实的"花钱能力"。其核心功能围绕三大场景展开:

支付能力获取:Agent 通过 POST /bots/register 自助注册获取 API 密钥,生成 claim_token 供用户认领,完成信用卡绑定或 USDC 稳定币钱包充值后即激活支付能力。

双轨支付系统:平台支持"My Card"(用户信用卡代付)和"Stripe Wallet(x402)"(USDC 稳定币链上支付)两种独立支付通道。My Card 模式采用创新子代理架构——主代理永不接触明文卡号,敏感数据由一次性 ephemeral sub-agent 在隔离会话中处理,交易完成后自动销毁。

智能采购闭环:完整的购物流程涵盖商户识别(支持 Shopify、Amazon、WooCommerce 等主流平台)、购物车操作、审批获取、安全结账和交易确认。Agent 可调用 GET /bot/skills 发现预集成商户技能,或按 SHOPPING-GUIDE.md 自主导航任意电商网站。

权限与风控:每笔交易前需查询 GET /bot/wallet/spending 获取实时权限规则,包括审批模式(ask_for_everything / auto_approve_under_threshold / auto_approve_by_category)、交易限额、类别黑白名单等。所有规则服务器端强制执行,无法绕过。

显著优点

军工级安全架构:子代理隔离模式确保主代理"零接触"敏感数据;AES-256-GCM 加密存储、一次性解密密钥、bcrypt 哈希 API 密钥、24 小时消息过期、自动子代理删除等多重机制构成立体防御。

精细化权限管控:支持 per-transaction / daily / monthly 三级限额、类别级黑白名单、人工审批阈值、钱包冻结等丰富控制手段,用户可像管理员工报销一样管理 AI 支出。

合规透明:完整交易日志实时同步用户仪表盘,所有 API 调用记录 IP、响应时间等元数据;支持 webhook 事件通知,便于接入企业审计系统。

生态集成度高:预置 Shopify、Amazon、WooCommerce、Squarespace、BigCommerce 等平台专属结账指南,降低多站点适配成本;同时提供 GENERIC.md 通用兜底方案。

商业模式双向:不仅支持"花钱",通过 MY-STORE.md 还可让 Agent 开设数字/实物商品店铺,实现收入闭环。

潜在缺点与局限性

使用门槛较高:涉及真实金融操作,需要用户完成邮箱验证、信用卡绑定、审批模式配置等多步骤 onboarding,对非技术用户不够友好。

平台锁定风险:所有支付能力依赖 CreditClaw 基础设施,若服务中断或费率调整, Agent 的采购能力将直接受影响。目前未提及多提供商 failover 机制。

子代理模式限制:OpenClaw 的子代理架构虽安全,但增加了每次交易的启动延迟和资源开销;Claude Desktop 的浏览器插件方案尚处"coming soon"状态,当前平台覆盖有限。

审批摩擦:默认 ask_for_everything 模式下每笔交易需用户确认,高频采购场景体验受限;而放宽审批又放大资金风险,存在体验与安全的固有张力。

合规地域限制:文档未明确说明支持的银行卡网络、币种、以及各国金融监管合规情况,跨境使用可能存在政策不确定性。

适合的目标群体

企业自动化采购:需让 AI 代理执行常规办公用品、云服务、数据订阅等标准化采购的中小企业,可通过限额和类别控制实现"无人化"合规支出。

AI 服务商与开发者:构建需要真实支付能力的 Agent 应用(如自动比价购物、票务代订、云资源自动扩缩容),CreditClaw 提供比自建支付基础设施更安全的 shortcut。

数字游民与创作者:希望让 AI 助手管理日常订阅、工具采购、素材购买等个人支出,同时保持财务透明度的人群。

研究型 Agent 运营者:需要为研究任务付费获取数据集、论文、API 调用的学术或商业研究团队。

常规风险提醒

API 密钥泄露:CREDITCLAW_API_KEY 是资金能力的直接凭证,若硬编码于代码、泄露至版本控制或被钓鱼获取,攻击者可冒用身份消费。务必使用平台 secrets manager 或环境变量存储,定期审计密钥使用日志。

审批模式误配置:用户可能为"方便"将审批模式改为自动批准,或设置过高限额,导致 Agent 在提示注入、目标劫持等攻击下执行非预期大额消费。建议始终保持保守配置。

子代理生命周期异常:若 OpenClaw 子代理因故障未能自动删除,或主代理错误缓存解密后的卡数据,将破坏安全隔离假设。每次交易后应验证 sessions_status 确认清理。

商户与商品风险:Agent 可能被诱导访问钓鱼网站、购买欺诈商品或数字资产。blocked_categories 虽可拦截部分风险类别,但无法覆盖全部诈骗场景,需结合商户信誉评估。

Webhook 伪造:若启用 webhook 接收事件,必须验证 X-CreditClaw-Signature HMAC 签名,防止攻击者伪造充值、审批通过等事件欺骗 Agent。

稳定币波动:Stripe Wallet 使用 USDC 虽为稳定币,但仍存在极端市场条件下的脱锚风险,且链上交易不可逆,与信用卡的拒付保护机制不同。

CreditClaw Wallet 内容

agents文件夹
amazon文件夹
bigcommerce文件夹
generic文件夹
magento文件夹
shopify文件夹
squarespace文件夹
wix文件夹
woocommerce文件夹
手动下载zip · 55.4 kB
CLAUDE-PLUGIN.mdtext/markdown
请选择文件