核心用法
该 Skill 提供 NDA(保密协议)模板起草与填充功能,支持两种部署路径:
1. Remote MCP 路径(零安装)
- 用户无需本地环境,直接调用托管服务
- 调用
list_templates获取可用模板清单 - 用户确认字段值后,数据发送至
openagreements.ai服务端渲染生成 DOCX
2. Local CLI 路径(隐私优先)
- 需 Node.js ≥20 环境
- 执行
open-agreements fill <template-id> -f <values.json> -o <output.docx> - 模板填充完全本地完成,敏感数据不出境
模板选择
| 模板 | 适用场景 |
|------|---------|
| `common-paper-mutual-nda` | 双向保密,双方互相披露( partnership、M&A 尽调) |
| `common-paper-one-way-nda` | 单向保密,仅一方披露(聘请承包商、单向技术交流) |
| `bonterms-mutual-nda` | Bonterms 标准双向 NDA |
典型字段示例
{
"party_1_name": "披露方公司名称",
"party_2_name": "接收方公司名称",
"effective_date": "2026-02-01",
"purpose": "评估潜在商业合作"
}显著优点
1. 标准化模板:采用 Common Paper、Bonterms 等业界认可的标准合同框架,降低法律风险
2. 双路径灵活部署:Remote MCP 即开即用,Local CLI 满足高敏感场景
3. 输出格式专业:直接生成 DOCX 格式,保留原始排版,可直接签署
4. 明确安全边界:文档清晰界定数据流向,强制要求用户知情同意
潜在缺点与局限性
1. Remote MCP 数据出境风险:业务敏感信息(公司名称、合作目的、生效日期等)需传输至第三方托管服务
2. Shell 执行依赖代理实现安全:Local CLI 路径的输出文件名和字段值净化完全依赖执行代理正确实现,Skill 本身无法强制约束
3. 无法律建议功能:明确声明不提供法律咨询,非标准条款或模板外修改需律师审核
4. 模板授权限制:部分模板采用 CC-BY-4.0,衍生作品再分发可能受限
适合人群
- 初创企业/中小企业法务:快速生成标准保密协议,降低外部律师依赖
- 商务/投资团队:M&A 尽调、vendor 评估前的快速 NDA 准备
- 技术合作对接人:双向技术交流前的协议起草
- 隐私敏感组织:可通过 Local CLI 路径实现完全本地化处理
常规风险
| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 数据泄露(Remote MCP) | 机密商业信息传输至 `openagreements.ai` | 使用前获取用户明确知情同意;高敏感场景切换 Local CLI |
| 路径遍历攻击 | 恶意构造 `-o` 参数覆盖系统文件 | 代理必须强制执行文件名正则 `^[a-zA-Z0-9_-]{1,64}\.docx$` || 命令注入 | 字段值中包含 shell 元字符 | 拒绝反引号、`$(`、分号、管道符等;使用引号 heredoc |
| 临时文件泄露 | `/tmp` 文件权限不当导致敏感数据暴露 | 强制 `mktemp` + `chmod 600` + `trap` 清理 |
| 上游供应链攻击 | 未锁定 CLI 版本引入恶意更新 | 固定版本安装 `npm install -g open-agreements@0.7.5` |