SKILLEMALL.ai

CF stripe

Интеграция с API Stripe с управляемым OAuth. Это финансовая интеграция с возможностью записи данных для клиентов, подписок, счетов, продуктов, цен и платежей. Устанавливайте только при необходимости администрирования Stripe. Подключайтесь с минимально необходимыми разрешениями Stripe и областями действия OAuth, проверяйте идентификатор подключения перед каждым запросом и своевременно отзывайте неиспользуемые подключения. Все операции записи требуют явного одобрения пользователя с указанием конечной точки, целевого ресурса, идентификаторов объектов, сумм и тестового/рабочего режима перед выполнением. Для других сторонних приложений используйте навык api-gateway (https://clawhub.ai/byungkyu/api-gateway). Вызовы выполняются через CLI `maton` после команды `maton login --oauth`; учетные данные Stripe хранятся в шлюзе и никогда не обрабатываются локально. Локально используется только ваша собственная учетная запись Maton — хранится в CLI или предоставляется как `MATON_API_KEY` в качестве резервного варианта. По умолчанию выполняются вызовы на чтение и получение списков, оставайтесь в рамках документированных этим навыком конечных точек и подтверждайте каждое действие записи или новое подключение с пользователем. В этом файле также документированы три конструкции, которые превращают подключение Stripe в автоматизацию, в порядке их использования: подключение (первый шаг), размещенная функция, выполняющая действие Stripe через Maton SDK, и триггер, вызывающий эту функцию по расписанию или событию. Эти разделы являются собственным справочным текстом платформы, общим с навыком api-gateway, с примерами Stripe; они не добавляют никаких возможностей Stripe — сам Stripe является источником событий, поэтому его собственные события находятся в `references/stripe/triggers.md`, а файлы в разделе `references/<source>/triggers.md` — это каталоги событий платформы для источников, предлагаемых Maton (время, Calendly, GitHub, Gmail, HubSpot, Linear, Notion, Slack, Stripe).

машинный переводПоказать оригиналСкрыть оригинал«Stripe API integration with managed OAuth. This is a write-capable fin…»

Stripe API integration with managed OAuth. This is a write-capable financial integration for customers, subscriptions, invoices, products, prices, and payments. Install only if you need Stripe administration. Connect with the least-privileged Stripe account and OAuth scopes available, verify the intended connection ID before each request, and revoke unused connections promptly. All write operations require explicit user approval showing the exact endpoint, target resource, object IDs, amounts, and test/live mode before execution. For other third party apps, use the api-gateway skill (https://clawhub.ai/byungkyu/api-gateway). Calls run through the `maton` CLI after `maton login --oauth`; the Stripe credential stays in the gateway and is never handled locally. Only your own Maton credential is used locally — held by the CLI, or supplied as `MATON_API_KEY` in the appendix fallback. Default to read and list calls, stay on the endpoints this skill documents, and confirm every write or new connection with the user. This file also documents the three constructs that turn a Stripe connection into automation, in the order they are used: the connection (the first step), a hosted function that runs a Stripe action through the Maton SDK, and a trigger that calls that function on a schedule or on an event. Those sections are the platform's own reference text, shared with the api-gateway skill, with Stripe examples; they add no Stripe capability - Stripe is itself an event source, so its own events are in `references/stripe/triggers.md`, and the files under `references/<source>/triggers.md` are the platform's event catalogues for the sources Maton offers (time, Calendly, GitHub, Gmail, HubSpot, Linear, Notion, Slack, Stripe).

ClawHub Agent Skills автор: byungkyu v1.2.4 MIT-0 11 файлов тело ≈ 16 708 токенов Открыть источникclawhub.ai проанализирован 11 ч назад

Интеграция с API Stripe с управляемым OAuth.

Как процесс F 44/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: references/<source>/triggers.md, references/{source}/triggers.md

ИнтеграцияStripeNotionSlackGmailФинансыРазработкаИнфраструктуратип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
C
63/100
безопасность, качество, тесты
Безопасность 60%
81
Качество 40%
37
Прогон на моделях
не было
Процессный рейтинг
F
44/100
Не запустится
Скилл ссылается на файлы, которых нет в архиве: references/<source>/triggers.md, references/{source}/triggers.md
Инструменты и файлы вес 18
0
Входы и предусловия вес 11
0
Стоимость исполнения вес 6
10
три самых слабых из десяти параметров · все десять

Чем это грозит

Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.

Широкие права средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.

Автору

Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.

Как улучшить

  1. Сократите description до 1024 символов.
  2. Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
  3. В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
Для прогона на моделях — необязательно
  • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
  • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

Находки guard · 15

✓ Критических и высоких находок нет

Средние и низкие: 15
  • средняя Широкие права meta-broad-allowed-tools SKILL.md:1
    Заранее разрешены широкие инструменты: Bash
    allowed-tools: Bash Read Grep Glob
  • низкая Секреты в коде secret-high-entropy-token references/github/triggers.md:1139
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "node_id": "MDIz…DU3"
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token references/github/triggers.md:1313
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "node_id": "MDEw…jY5",
    в кавычках
  • низкая Обфускация obf-base64-blob references/slack/triggers.md:73
    Длинный blob, похожий на base64 (в кавычках — упоминание, а не команда)
    "event_context": "4-ey…ifQ",
    в кавычках
  • низкая Обфускация obf-base64-blob references/slack/triggers.md:133
    Длинный blob, похожий на base64 (в кавычках — упоминание, а не команда)
    "event_context": "4-ey…ifQ",
    в кавычках
  • низкая Обфускация obf-base64-blob references/slack/triggers.md:179
    Длинный blob, похожий на base64 (в кавычках — упоминание, а не команда)
    "event_context": "4-ey…In0",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token references/stripe/triggers.md:41
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "balance_transaction": "txn_…GxW",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token references/stripe/triggers.md:117
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "id": "evt_…qVg",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token references/stripe/triggers.md:144
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "subscription": "sub_…qSY"
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token references/stripe/triggers.md:180
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "subscription": "sub_…qSY",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token references/stripe/triggers.md:194
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "subscription": "sub_…qSY",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:1260
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "id": "pric…SmO",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:1349
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "id": "sub_…tDh",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:1360
    Строка, похожая на токен (может быть id, хеш или секрет) (определение детектора / чёрного списка)
    "id": "pric…q9m",
    детектор
  • низкая Секреты в коде secret-high-entropy-token SKILL.md:1466
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "subscription": "sub_…tDh",
    в кавычках

Просканировано файлов: 11. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

По спецификации Agent Skills

  • ошибка description-long description 1742 символов, лимит 1024
  • предупреждение body-long тело SKILL.md ≈ 16708 токенов (рекомендуется < 5000); вынесите детали в references/
  • предупреждение missing-ref ссылка на отсутствующий файл: references/<source>/triggers.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/{source}/triggers.md
  • заметка description-budget description занимает 1742 из общего бюджета ~15000 символов на все скиллы
  • заметка edit-residue в тексте есть пометки об устаревшем (строки 691): проверьте, не остались ли старые правила рядом с новыми — полная проверка читает текст на противоречия

Процессный рейтинг: все десять параметров 44/100

Не запустится. Скилл ссылается на файлы, которых нет в архиве: references/<source>/triggers.md, references/{source}/triggers.md
  • 0Инструменты и файлы. Не хватает 2 файла(ов): references/<source>/triggers.md, references/{source}/triggers.md
  • 0Входы и предусловия. Не сказано, что нужно иметь на входе
  • 10Стоимость исполнения. Тело инструкции 16708 токенов: вытесняет саму задачу из окна
  • 30Повторный запуск. Изменяющих операций: 140, без проверки текущего состояния
  • 40Согласованность. Имя во frontmatter (stripe) не совпадает с папкой (stripe-api)
  • 50Когда включается. Не сказано, при каком запросе скилл включается
  • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
  • 85Шаги. Шагов: 66, расплывчатых формулировок: 1
  • 100Ошибки и развилки. Развилок: 3, есть раздел про ошибки
  • 100Отчётность по ходу. Скилл сообщает о ходе работы
  • medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
  • low Разделов верхнего уровня: 14. Похоже на несколько доменов в одном скилле

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +3Длина description 1741: рекомендуется 120–800 символов
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +4Структура: 131 заголовков
  • +3Пошаговые инструкции: 66 пунктов
  • +3Формат ответа описан явно
  • +4Есть примеры (185 блоков кода)

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 37.

Внешние проверки

ClawHub: clean
This is a transparent but high-impact Stripe administration skill; the main caution is an optional webhook example that may expose a receiver signing key in shell history or logs.
LLM: benign (high) · VirusTotal: · 13 сент. 2026 г.