vapi-skill

📞 Vapi 语音代理全栈管理中枢

OpenClaw 官方技能,基于 Vapi REST API 管理语音代理、呼叫及号码,实现企业级语音 AI 自动化运维。

收藏
6.4k
安装
2.1k
版本
v0.1.0
CLS 安全性认证2026-06-04
点击查看完整报告 >

使用说明

Vapi Skill 是 OpenClaw 平台专为 Vapi.ai 语音云服务设计的管理工具,提供从语音代理创建到呼叫管理的全栈 API 能力。该技能采用 API-first 架构,支持通过 REST 接口、Vapi CLI 或 MCP 文档服务器三种模式与 Vapi 平台交互,使开发者能够在 OpenClaw 代理中直接管理 assistants、phone numbers、tools 和 webhooks。

核心用法涵盖五大维度:创建与配置语音助手(支持 OpenAI、ElevenLabs 等主流模型与语音提供商)、发起与监控呼叫会话、管理电话号码资源、配置函数调用工具以及设置 webhook 事件回调。用户可通过 Node.js 辅助脚本直接调用 REST API,或选择安装 Vapi CLI 进行交互式操作,亦可通过 MCP 服务器获得 IDE 智能提示。

显著优点在于其架构的灵活性与功能的完整性。作为纯文档型技能,它无需本地依赖即可工作,同时提供多层级接入方案适应不同场景——快速集成选择 REST,本地调试使用 CLI,开发辅助采用 MCP。功能覆盖 Vapi 全生态,支持复杂的语音 AI 工作流编排,且明确遵循安全最佳实践,要求通过环境变量或 Gateway 密钥管理服务提供 API 认证。

潜在局限性主要体现在外部依赖与操作风险上。该技能深度依赖 Vapi 云服务(api.vapi.ai)的可用性,网络中断或服务端故障将直接影响功能。CLI 安装过程采用 curl | bash 模式且缺乏完整性校验,存在供应链攻击面。此外,文档中引用的 Node 辅助脚本(vapi-api.mjs)实际未包含在技能包中,可能导致用户困惑。

适合的目标群体包括:需要集成语音 AI 能力的全栈开发者、构建智能客服系统的企业技术团队、以及使用 OpenClaw 平台编排复杂呼叫工作流的自动化工程师。对于希望将 GPT-4 等大模型与语音交互结合,且已采用 Vapi 作为语音基础设施的团队尤为适用。

使用该技能需关注三类常规风险:首先是 API 密钥安全,尽管文档明确要求通过安全渠道配置 VAPI_API_KEY,但用户若误将密钥硬编码或泄露至日志仍会导致未授权访问;其次是网络传输安全,所有请求均发送至第三方 Vapi 服务器,敏感通话数据可能经过外部基础设施;最后是操作风险,技能支持创建呼叫等付费操作,误配置可能导致意外账单,尽管文档建议优先只读查询,但缺乏强制的操作确认机制。

安全解读

核心用法

Vapi Skill 提供双模式操作:REST API 优先(默认)或 CLI 交互。REST 模式通过 vapi-api.mjs 脚本直接调用 https://api.vapi.ai,支持完整的助手生命周期管理——创建/更新/列举助手、启停通话、绑定电话号码、配置函数调用工具及 Webhook 事件订阅。CLI 模式则通过官方 vapi 命令行工具实现交互式管理,并可选配 MCP 服务器以提升 IDE(Cursor/Windsurf/VSCode)的智能补全体验。

关键操作路径:

  • 助手配置:指定名称、模型供应商(OpenAI/Anthropic 等)、语音供应商(ElevenLabs 等)、工具函数及回调地址
  • 通话发起:确认主被叫号码、助手 ID 及录音合规要求
  • Webhook 管理:接收实时通话事件(如转录、挂断)

显著优点

  • 架构灵活:纯文档型设计,无侵入性依赖,可嵌入任意 Agent 框架
  • 生产级覆盖:支持 Vapi 全功能 API(Swagger 文档完备),非阉割版集成
  • 安全合规:TLS 1.2+ 加密传输,符合 GDPR 数据最小化原则,无敏感数据本地留存
  • 社区可信:OpenClaw 维护,T2 级别可信来源,代码经静态审计无恶意模式

潜在局限

  • 官方 CLI 安装依赖 curl|bash:存在单层远程代码执行风险(虽来源可信),安全敏感环境需手动验证 install.sh 内容
  • 无离线安装包:CLI 模式需联网拉取,气隙环境受限
  • 许可证未明示:Skill 未声明开源协议,商用需确认条款
  • 功能边界:仅提供 API 封装,不包含语音合成/识别本身的模型能力

适合人群

  • 需快速编排语音 AI 通话工作流的开发者
  • 已在使用 Vapi 服务、希望从 OpenClaw Agent 统一管理的团队
  • 偏好 API-first、避免供应商 CLI 锁定的架构师

常规风险

| 风险类别 | 说明 | 缓解措施 |
|---------|------|---------|
| API 密钥泄露 | `VAPI_API_KEY` 若硬编码或日志暴露 | 使用 Gateway Secret 或环境变量注入,禁止明文存储 |
| 通话合规 | 外呼需遵守 TCPA/GDPR 同意机制 | 确认被叫号码已获授权,启用录音提示 |
| 供应链攻击 | CLI 安装脚本被篡改 | 验证 install.sh 签名或改用 REST 方案 |
| 配置漂移 | 助手参数误改导致生产故障 | 先执行只读查询(list/get),变更前确认范围 |

安全评级 S(优秀),建议结合人工审查与实际通话测试使用。

vapi-skill 内容

手动下载zip · 1.9 kB
SKILL.mdtext/markdown
请选择文件