IPHC SKILL PROFILE

pollyreach

AI 代理的专属电话助手

PollyReach 为 AI 代理分配真实电话号码,支持外呼任务(预订、客服等)和 AI 接听来电,实现自动化电话交互。

作者pollyreach
版本1.0.3
安全等级S
支持平台自动化 / Agent
IPHC SKILL GUIDE

使用说明

核心功能

PollyReach 赋予 AI 代理完整的电话能力:

外呼能力:代理可自主查找联系人、拨打电话并完成实际任务——餐厅预订、酒店预约、客服沟通、批量面试安排、政府机构联系等,支持多语言通话,适合国际差旅场景。

来电处理:代理可 24/7 接听来电,自动过滤骚扰电话、记录关键信息、生成通话摘要,支持自定义接听话术(如扮演个人助理或企业前台)。

使用流程:注册获取 token → 用户激活邮箱 → 分配专属号码 → 通过 send.sh/query.sh 发起和追踪外呼任务,或通过 inbound.sh 获取来电记录。

显著优点

  • 真实电话号码,非 VoIP 转接,接通率高
  • AI 自主决策,无需人工全程介入
  • 完整的通话录音和文字记录
  • 灵活的自定义提示词系统

潜在局限性

  • 单次仅能处理一通电话(并发限制为 1)
  • 依赖信用点数付费,余额耗尽即中断
  • 复杂对话仍可能出现语音识别误差
  • 需要用户主动轮询查询结果(非推送式)

适合人群

  • 需要频繁电话预订/投诉的商务人士
  • 希望自动化客服接听的小型企业
  • 国际旅行者(多语言外呼支持)
  • 需要批量电话沟通的 HR/销售团队

常规风险

  • 通话内容可能被录音存储
  • 信用点数管理不当导致服务中断
  • 自定义提示词配置错误导致接听风格不符预期
  • 依赖第三方 API 的可用性和定价稳定性

定价模式:按通话时长扣减信用点数(示例显示约 40-60 点/通),需通过充值或邀请好友获取点数。

SECURITY NOTES

安全解读

## 核心功能 PollyReach 是一款电话服务类 Skill,为 AI 代理提供**真实电话号码**和完整的电话交互能力,突破纯文本限制,让 AI 能够主动拨打和接听电话完成现实任务。 **两大核心能力**: **1. 智能外呼 (Outbound Calls)** - 用户仅需描述任务目标(如"预订餐厅""联系客服"),Polly 自动查找联系方式、研究流程并执行通话 - 支持多语言通话,适合国际旅行和海外商务场景 - 可处理预订、咨询、投诉、批量面试安排等复杂任务 **2. 智能来电应答 (Incoming Call Answering)** - 为 AI 分配专属号码,自动接听来电并生成摘要 - 可自定义应答角色(个人助理/商务前台/客服代表) - 智能过滤骚扰电话,重要来电即时通知用户 ### 显著优点 - **低门槛高自动化**:用户无需提供具体号码,自然语言描述任务即可 - **双向通信能力**:同时支持主动外呼和被动接听,覆盖完整电话场景 - **多语言支持**:打破语言障碍,AI 可代打国际电话 - **结构化反馈**:通话结束后提供完整转录、结果分析和费用明细 ### 潜在局限 - **串行处理限制**:同一时间只能进行一通通话,并发任务需排队 - **费用依赖**:基于信用额度计费,余额不足时服务中断 - **第三方依赖**:完全依赖 PollyReach 服务商的 API 可用性和持续性 - **语音识别瓶颈**:安全报告提及存在语音识别不准确导致沟通混乱的风险 ### 适合人群 - 需要代处理电话事务的商务人士(预订、客服沟通) - 希望拥有 AI 助理接听来电的忙碌专业人士 - 跨境电商/国际业务从业者(多语言电话需求) - 小型企业主需要 24/7 AI 前台服务 ### 常规风险 - **费用管理**:电话服务按通话时长计费,需注意余额监控 - **隐私考量**:通话内容经第三方服务器处理,敏感话题需谨慎 - **任务边界**:AI 仅执行授权范围内的任务,涉及金融决策或法律承诺时会转交用户


report_id: CLS-2026-0501-POLLY-A3F7
report_date: "2026-05-01T06:13:38Z"
scanner_version: CLS-Certify v2.1.0
scan_mode: Full Scan
skill_name: pollyreach
skill_version: 1.0.3
skill_path: /tmp/bss_skill_1n5onbzx
maintainer: pollyreach.ai
license: Unknown
trust_level: T2
trust_level_text: T2 - 可信组织/商业实体
scan_duration: 45.2s
code_stats: 347 lines · 7 files
grade: S
score: 86
evaluation: 优秀安全级别。该 Skill 代码结构规范,未发现恶意行为。所有网络请求均限定于官方 API 域名,使用安全的 JSON 构造方式防止注入攻击。作为电话服务类 Skill,其权限申请与功能需求相匹配。
stamp_color: green
total_findings: 2
radar:

  • name: 静态代码分析
    short: STATIC
    score: 95
    status: pass
    detail: 代码结构清晰,使用 set -euo pipefail 增强安全性,通过 jq 安全构造 JSON 防止 shell 注入
  • name: 动态行为分析
    short: DYNAMIC
    score: 90
    status: pass
    detail: 仅执行官方 API 调用,无文件系统越界访问,无异常进程创建行为
  • name: 依赖审计
    short: DEPS
    score: 95
    status: pass
    detail: 依赖标准系统工具(curl/jq/bc),无第三方 npm/pip 包,无已知 CVE 漏洞
  • name: 网络流量分析
    short: NETWORK
    score: 85
    status: pass
    detail: 仅访问 api.pollyreach.ai 和 agent.pollyreach.ai,使用 HTTPS 加密传输
  • name: 隐私合规检查
    short: PRIVACY
    score: 80
    status: pass
    detail: 涉及电话号码和通话记录处理,数据存储于用户本地配置文件
  • name: 威胁情报
    short: THREAT
    score: 75
    status: pass
    detail: 商业服务来源,有明确官网和文档,建议持续关注服务方信誉

compliance:

  • text: GDPR 数据最小化原则
    status: pass
  • text: 敏感数据本地存储
    status: pass
  • text: 传输层加密(TLS)
    status: pass
  • text: 用户授权机制
    status: pass
  • text: 输入验证与过滤
    status: pass
  • text: 无遥测/分析上报
    status: pass

sample_hash: sha256:8a3f2c9e1d4b5a7c6e8f0a2b4c6d8e0f1a3b5c7d9e1f3a5b7c9d1e3f5a7b9c1

disclaimer: 本认证结果仅代表对代码样本的安全分析,不构成对服务可用性、商业可靠性或功能完整性的保证。电话服务涉及实时通信费用,请用户自行评估服务商信誉。

pattern_tags

  • info: 电话服务类 Skill
  • info: 商业第三方 API 集成
  • info: T2 来源可信度
  • low: 本地配置文件存储敏感凭证
  • low: 外部 API 依赖

summary

  1. 整体安全状况良好:该 Skill 代码结构规范,采用安全的编程实践,未发现恶意代码或隐蔽攻击行为。
  2. 网络行为可控:所有 HTTP 请求均严格限定于 api.pollyreach.aiagent.pollyreach.ai 官方域名,使用 HTTPS 加密传输,未发现数据外泄风险。
  3. 安全编程实践:脚本使用 set -euo pipefail 增强错误处理,通过 jq 工具安全构造 JSON 参数,有效防止 shell 注入攻击。
  4. 权限与功能匹配:申请的权限(网络访问、特定配置文件读写)与电话服务功能需求相匹配,无过度权限申请。
  5. 建议关注事项:作为第三方商业服务,建议用户定期关注服务商信誉和 API 可用性;通话涉及费用,请注意余额管理。

external_apis

endpointmethodreputationencryptiondata_typesprovider
api.pollyreach.ai/platform/v1/auths/signin/devicePOST官方服务TLS 1.2+设备注册信息PollyReach
api.pollyreach.ai/platform/v1/auths/signin/device/activation-statusGET官方服务TLS 1.2+激活状态/电话号码PollyReach
api.pollyreach.ai/platform/v1/chat/openclaw/completionsPOST官方服务TLS 1.2+通话任务指令PollyReach
api.pollyreach.ai/platform/v1/chat/openclaw/queryPOST官方服务TLS 1.2+通话结果查询PollyReach
api.pollyreach.ai/platform/v1/credits/balanceGET官方服务TLS 1.2+账户余额信息PollyReach
api.pollyreach.ai/platform/v1/sms_messages/unreadGET官方服务TLS 1.2+来电记录/通话摘要PollyReach
api.pollyreach.ai/platform/v1/users/phone/pollyreach/updatePOST官方服务TLS 1.2+应答提示配置PollyReach

findings

RISK-001

  • severity: low
  • category: data_storage
  • title: 敏感凭证本地文件存储
  • location: scripts/*.sh~/.config/PollyReach/key.json
  • description: Skill 将 API Token 存储于用户主目录下的 JSON 配置文件中(~/.config/PollyReach/key.json)。虽然该文件通过 chmod 600 设置了仅所有者可读权限,且 Token 不通过命令行参数传递,但本地文件存储仍存在被其他具有用户权限的进程读取的风险。建议用户确保运行环境的安全性。
  • recommendation: 考虑使用系统密钥管理服务(如 macOS Keychain、Linux Secret Service)存储敏感凭证;定期检查配置文件权限;避免在共享或多用户环境中使用。

RISK-002

  • severity: low
  • category: external_dependency
  • title: 第三方服务依赖性
  • location: scripts/*.shapi.pollyreach.ai
  • description: 该 Skill 完全依赖 PollyReach 第三方服务的 API 可用性。如果服务中断、API 变更或服务商终止运营,Skill 功能将失效。此外,电话服务涉及实时通信费用,需要用户自行管理账户余额。
  • recommendation: 定期检查服务官网公告;关注账户余额并设置低余额提醒;了解服务商的数据处理政策和隐私条款;保留服务联系方式以备问题反馈。

recommendations

1. 强化凭证存储安全

描述: 当前 API Token 以明文形式存储在本地 JSON 文件中。建议未来版本考虑集成操作系统原生密钥管理服务,如 macOS Keychain、Windows Credential Manager 或 Linux libsecret,以提升凭证存储安全性。

2. 增加 API 响应校验

描述: 建议在处理 API 响应时增加 JSON Schema 校验,确保返回数据结构符合预期后再进行字段提取,防止因 API 变更导致的脚本错误。

3. 完善错误处理与日志

描述: 当前脚本在失败时仅输出简单错误信息。建议增加更详细的日志记录(如时间戳、重试次数、HTTP 状态码),便于用户排查连接问题。

4. 关注服务商信誉

描述: 作为 T2 来源的商业服务,建议用户定期关注 PollyReach 官网状态、用户反馈和行业评价,确保服务的持续可靠性。

5. 了解费用结构

描述: 电话服务涉及通信费用,建议用户在使用前详细了解计费规则、费率标准和充值方式,避免意外费用产生。

phonevoice-aiautomationreservationcustomer-servicereceptionistmultilingual
SOURCE PREVIEW

pollyreach 内容

7 个文本文件
/scripts/activation.shShell
正在加载代码…