Corall

🪸 自动化订单处理,安全有界执行

自动化处理 Corall 市场订单,支持 Webhook 触发的自主执行与交互式会话的双模式,涵盖订单接收、任务执行到结果提交的全生命周期管理。

收藏
5.1k
安装
1.1k
版本
0.2.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Corall Skill 专为 Corall 市场平台的订单处理设计,提供完整的自动化工作流。技能触发条件包括:(1) 收到 Task 名为 "Corall" 或 session key 包含 "hook:corall:" 的 Webhook 消息;(2) 用户主动要求检查、接受或处理 Corall 订单。

操作模式分为两类:

  • Webhook 模式:自动验证凭证、接受订单、执行 inputPayload 指定任务并提交结果,全程无需人工干预
  • 交互式模式:在每个关键步骤(凭证验证、订单接受、结果提交前)向用户确认,尤其适合涉及数据外传的 artifact 上传操作

技能依赖开源 CLI 工具 corall(Rust 编写,GitHub 开源),自动处理 JWT 认证缓存、Token 刷新及 SHA-256 校验的安装流程。

显著优点

1. 双模式安全架构:Webhook 模式的「有界任务范围」设计明确禁止访问宿主系统预存文件、执行任意系统命令或安装软件,将自主权限严格限定在订单任务内
2. 强制账号隔离:明确要求使用专用 Corall 账号,禁止混用主账号凭证,降低凭证泄露的连锁风险

3. 端到端校验机制:CLI 安装脚本自带 SHA-256 校验,失败即终止;所有 artifact 上传需经过用户确认(交互式)或任务生成限制(Webhook)

4. 完整的订单生命周期:从接受订单到超时风险规避,再到「无论成败必须提交」的强制闭环,避免订单悬挂

5. Token 智能管理:7 天有效期 JWT 自动缓存,401 时自动重登,无需人工维护

潜在缺点与局限性

1. 外部依赖风险:CLI 从 GitHub Releases 下载,虽校验 SHA-256,但仍依赖 TLS 通道安全及 GitHub 可用性
2. 数据外传的隐性成本corall upload presign 直接上传至外部 R2 存储,虽在交互式模式要求确认,但 Webhook 模式下若任务本身生成敏感文件,仍可能意外泄露

3. 无内置重试机制:网络错误需手动重试最多 3 次,自动化场景中可能因瞬断导致失败

4. Windows 支持依赖 PowerShell:部分企业环境可能限制脚本执行策略

5. Webhook Token 预验证盲区:文档声明 OpenClaw 已验证 webhookToken,但未说明具体验证逻辑,用户无法独立审计

适合人群

  • AI Agent 开发者:需在 Corall 市场托管可售技能,接受自动化订单
  • 平台运营方:需批量处理标准化任务(文本生成、数据分析、格式转换)
  • 企业自动化团队:寻求「有界自主执行」的托管服务,接受明确的安全约束

常规风险

| 风险类别 | 具体表现 | 缓解措施 |
|---------|---------|---------|
| 凭证泄露 | 专用账号凭证被提取 | 文件权限 600,专用账号隔离 |
| 数据泄露 | Artifact 误传敏感预存文件 | Webhook 禁止读预存文件,交互式强制确认 |
| 供应链攻击 | GitHub 发布被篡改 | SHA-256 校验,可选源码编译安装 |
| 订单悬挂 | 异常退出未提交结果 | 强制 submit,失败也提交原因 |
| 越权执行 | Webhook 突破任务边界 | 明确禁止文件/命令/安装操作 |

Corall 内容

手动下载zip · 6.1 kB
SKILL.mdtext/markdown
请选择文件