Qwen Code

✨ Qwen Code

Qwen Code

收藏
2.9k
安装
1.2k
版本
1.2.0
CLS 安全性认证2026-07-14
点击查看完整报告 >

使用说明

安全解读

核心用法

本 Skill 为 Qwen Code CLI 的包装层,采用「workdir + background」模式实现非交互式后台任务管理。核心流程:

1. 启动任务bash workdir:~/project background:true yieldMs:30000 command:"qwen -p '任务描述'" → 返回 sessionId
2. 监控进度process action:log sessionId:XXX 查看实时输出

3. 轮询完成process action:poll sessionId:XXX 检查状态

4. 交互输入process action:write sessionId:XXX data:"y" 响应提问

5. 终止任务process action:kill sessionId:XXX 强制结束

支持模型切换(qwen3-coder-plus 等)、YOLO 自动批准模式、JSON 输出头less模式,以及 GitHub Actions CI/CD 集成。

显著优点

  • 零侵入设计:纯 Markdown + 示例脚本,不直接执行代码,仅包装已安装的 CLI
  • 灵活的工作目录控制workdir 参数确保 Agent 在指定目录上下文运行,避免"灵魂文档"误读
  • 完善的会话管理:原生支持 OpenClaw process 协议,可异步监控、中断、交互
  • 多模型支持:可指定阿里云服务端模型(qwen3.5-plus/coder-plus/max 等)
  • 明确的权限边界:代码生成需用户确认,YOLO 模式仅限 workspace 使用

潜在缺点与局限性

  • 外部依赖强:必须预装 @qwen-code/qwen-code npm 包,且需阿里云 API Key 或 OAuth 认证
  • 网络依赖:完全云端模型,离线环境不可用
  • T3 来源风险:个人开发者维护(UserB1ank),缺乏企业级 SLA 保障
  • 无内置输入校验:包装脚本对 qwen CLI 的参数转发无过滤,依赖外部 CLI 自身的安全机制
  • 异步调试门槛:后台模式需理解 session 生命周期,新手可能混淆 poll/log/write 的时序

适合人群

  • 已使用阿里云 Qwen 系列的开发者
  • 需要批量代码审查、重构的 DevOps 团队
  • 追求「后台长任务 + 异步监控」自动化工作流的用户
  • OpenClaw/Claude Code 生态的技能集成者

常规风险

| 风险点 | 说明 | 缓释措施 |
|--------|------|---------|
| CLI 未安装 | 未运行 `npm install -g @qwen-code/qwen-code` | Skill 前置检查 `anyBins: ["qwen"]` |
| 认证失效 | Token 过期或 API Key 错误 | 文档提供 `auth login` 和 env 变量两种方案 |
| YOLO 误操作 | `--yolo` 自动批准可能导致非预期修改 | 明确限制仅在 `agents.defaults.workspace` 使用 |
| 会话孤儿化 | 后台进程未正常结束 | 提供 `process action:kill` 清理手段 |
| 个人维护风险 | T3 来源,更新不可控 | 建议锁定版本,关注 GitHub 仓库动态 |

安全等级依据

CLS-Certify v2.1.0 评分 95/100 (S 级)

  • 静态/动态分析满分:纯 Markdown,无可执行风险代码
  • 依赖审计满分:无第三方 runtime 依赖
  • 网络 90 分:3 个外部 URL 均为可信域名(阿里云、OpenClaw、Qwen 官方)
  • 威胁情报 85 分:T3 来源扣分,无恶意指标

Qwen Code 内容

assets文件夹
examples文件夹
references文件夹
scripts文件夹
手动下载zip · 20.8 kB
basic-task.example.shtext/x-shellscript
请选择文件