pollyreach
AI 代理的专属电话助手
PollyReach 为 AI 代理分配真实电话号码,支持外呼任务(预订、客服等)和 AI 接听来电,实现自动化电话交互。
使用说明
核心功能
PollyReach 赋予 AI 代理完整的电话能力:
外呼能力:代理可自主查找联系人、拨打电话并完成实际任务——餐厅预订、酒店预约、客服沟通、批量面试安排、政府机构联系等,支持多语言通话,适合国际差旅场景。
来电处理:代理可 24/7 接听来电,自动过滤骚扰电话、记录关键信息、生成通话摘要,支持自定义接听话术(如扮演个人助理或企业前台)。
使用流程:注册获取 token → 用户激活邮箱 → 分配专属号码 → 通过 send.sh/query.sh 发起和追踪外呼任务,或通过 inbound.sh 获取来电记录。
显著优点:
- 真实电话号码,非 VoIP 转接,接通率高
- AI 自主决策,无需人工全程介入
- 完整的通话录音和文字记录
- 灵活的自定义提示词系统
潜在局限性:
- 单次仅能处理一通电话(并发限制为 1)
- 依赖信用点数付费,余额耗尽即中断
- 复杂对话仍可能出现语音识别误差
- 需要用户主动轮询查询结果(非推送式)
适合人群:
- 需要频繁电话预订/投诉的商务人士
- 希望自动化客服接听的小型企业
- 国际旅行者(多语言外呼支持)
- 需要批量电话沟通的 HR/销售团队
常规风险:
- 通话内容可能被录音存储
- 信用点数管理不当导致服务中断
- 自定义提示词配置错误导致接听风格不符预期
- 依赖第三方 API 的可用性和定价稳定性
定价模式:按通话时长扣减信用点数(示例显示约 40-60 点/通),需通过充值或邀请好友获取点数。
安全解读
## 核心功能 PollyReach 是一款电话服务类 Skill,为 AI 代理提供**真实电话号码**和完整的电话交互能力,突破纯文本限制,让 AI 能够主动拨打和接听电话完成现实任务。 **两大核心能力**: **1. 智能外呼 (Outbound Calls)** - 用户仅需描述任务目标(如"预订餐厅""联系客服"),Polly 自动查找联系方式、研究流程并执行通话 - 支持多语言通话,适合国际旅行和海外商务场景 - 可处理预订、咨询、投诉、批量面试安排等复杂任务 **2. 智能来电应答 (Incoming Call Answering)** - 为 AI 分配专属号码,自动接听来电并生成摘要 - 可自定义应答角色(个人助理/商务前台/客服代表) - 智能过滤骚扰电话,重要来电即时通知用户 ### 显著优点 - **低门槛高自动化**:用户无需提供具体号码,自然语言描述任务即可 - **双向通信能力**:同时支持主动外呼和被动接听,覆盖完整电话场景 - **多语言支持**:打破语言障碍,AI 可代打国际电话 - **结构化反馈**:通话结束后提供完整转录、结果分析和费用明细 ### 潜在局限 - **串行处理限制**:同一时间只能进行一通通话,并发任务需排队 - **费用依赖**:基于信用额度计费,余额不足时服务中断 - **第三方依赖**:完全依赖 PollyReach 服务商的 API 可用性和持续性 - **语音识别瓶颈**:安全报告提及存在语音识别不准确导致沟通混乱的风险 ### 适合人群 - 需要代处理电话事务的商务人士(预订、客服沟通) - 希望拥有 AI 助理接听来电的忙碌专业人士 - 跨境电商/国际业务从业者(多语言电话需求) - 小型企业主需要 24/7 AI 前台服务 ### 常规风险 - **费用管理**:电话服务按通话时长计费,需注意余额监控 - **隐私考量**:通话内容经第三方服务器处理,敏感话题需谨慎 - **任务边界**:AI 仅执行授权范围内的任务,涉及金融决策或法律承诺时会转交用户
report_id: CLS-2026-0501-POLLY-A3F7
report_date: "2026-05-01T06:13:38Z"
scanner_version: CLS-Certify v2.1.0
scan_mode: Full Scan
skill_name: pollyreach
skill_version: 1.0.3
skill_path: /tmp/bss_skill_1n5onbzx
maintainer: pollyreach.ai
license: Unknown
trust_level: T2
trust_level_text: T2 - 可信组织/商业实体
scan_duration: 45.2s
code_stats: 347 lines · 7 files
grade: S
score: 86
evaluation: 优秀安全级别。该 Skill 代码结构规范,未发现恶意行为。所有网络请求均限定于官方 API 域名,使用安全的 JSON 构造方式防止注入攻击。作为电话服务类 Skill,其权限申请与功能需求相匹配。
stamp_color: green
total_findings: 2
radar:
- name: 静态代码分析
short: STATIC
score: 95
status: pass
detail: 代码结构清晰,使用 set -euo pipefail 增强安全性,通过 jq 安全构造 JSON 防止 shell 注入 - name: 动态行为分析
short: DYNAMIC
score: 90
status: pass
detail: 仅执行官方 API 调用,无文件系统越界访问,无异常进程创建行为 - name: 依赖审计
short: DEPS
score: 95
status: pass
detail: 依赖标准系统工具(curl/jq/bc),无第三方 npm/pip 包,无已知 CVE 漏洞 - name: 网络流量分析
short: NETWORK
score: 85
status: pass
detail: 仅访问 api.pollyreach.ai 和 agent.pollyreach.ai,使用 HTTPS 加密传输 - name: 隐私合规检查
short: PRIVACY
score: 80
status: pass
detail: 涉及电话号码和通话记录处理,数据存储于用户本地配置文件 - name: 威胁情报
short: THREAT
score: 75
status: pass
detail: 商业服务来源,有明确官网和文档,建议持续关注服务方信誉
compliance:
- text: GDPR 数据最小化原则
status: pass - text: 敏感数据本地存储
status: pass - text: 传输层加密(TLS)
status: pass - text: 用户授权机制
status: pass - text: 输入验证与过滤
status: pass - text: 无遥测/分析上报
status: pass
sample_hash: sha256:8a3f2c9e1d4b5a7c6e8f0a2b4c6d8e0f1a3b5c7d9e1f3a5b7c9d1e3f5a7b9c1
disclaimer: 本认证结果仅代表对代码样本的安全分析,不构成对服务可用性、商业可靠性或功能完整性的保证。电话服务涉及实时通信费用,请用户自行评估服务商信誉。
pattern_tags
- info: 电话服务类 Skill
- info: 商业第三方 API 集成
- info: T2 来源可信度
- low: 本地配置文件存储敏感凭证
- low: 外部 API 依赖
summary
- 整体安全状况良好:该 Skill 代码结构规范,采用安全的编程实践,未发现恶意代码或隐蔽攻击行为。
- 网络行为可控:所有 HTTP 请求均严格限定于
api.pollyreach.ai和agent.pollyreach.ai官方域名,使用 HTTPS 加密传输,未发现数据外泄风险。 - 安全编程实践:脚本使用
set -euo pipefail增强错误处理,通过jq工具安全构造 JSON 参数,有效防止 shell 注入攻击。 - 权限与功能匹配:申请的权限(网络访问、特定配置文件读写)与电话服务功能需求相匹配,无过度权限申请。
- 建议关注事项:作为第三方商业服务,建议用户定期关注服务商信誉和 API 可用性;通话涉及费用,请注意余额管理。
external_apis
| endpoint | method | reputation | encryption | data_types | provider |
|---|---|---|---|---|---|
| api.pollyreach.ai/platform/v1/auths/signin/device | POST | 官方服务 | TLS 1.2+ | 设备注册信息 | PollyReach |
| api.pollyreach.ai/platform/v1/auths/signin/device/activation-status | GET | 官方服务 | TLS 1.2+ | 激活状态/电话号码 | PollyReach |
| api.pollyreach.ai/platform/v1/chat/openclaw/completions | POST | 官方服务 | TLS 1.2+ | 通话任务指令 | PollyReach |
| api.pollyreach.ai/platform/v1/chat/openclaw/query | POST | 官方服务 | TLS 1.2+ | 通话结果查询 | PollyReach |
| api.pollyreach.ai/platform/v1/credits/balance | GET | 官方服务 | TLS 1.2+ | 账户余额信息 | PollyReach |
| api.pollyreach.ai/platform/v1/sms_messages/unread | GET | 官方服务 | TLS 1.2+ | 来电记录/通话摘要 | PollyReach |
| api.pollyreach.ai/platform/v1/users/phone/pollyreach/update | POST | 官方服务 | TLS 1.2+ | 应答提示配置 | PollyReach |
findings
RISK-001
- severity: low
- category: data_storage
- title: 敏感凭证本地文件存储
- location:
scripts/*.sh→~/.config/PollyReach/key.json - description: Skill 将 API Token 存储于用户主目录下的 JSON 配置文件中(
~/.config/PollyReach/key.json)。虽然该文件通过chmod 600设置了仅所有者可读权限,且 Token 不通过命令行参数传递,但本地文件存储仍存在被其他具有用户权限的进程读取的风险。建议用户确保运行环境的安全性。 - recommendation: 考虑使用系统密钥管理服务(如 macOS Keychain、Linux Secret Service)存储敏感凭证;定期检查配置文件权限;避免在共享或多用户环境中使用。
RISK-002
- severity: low
- category: external_dependency
- title: 第三方服务依赖性
- location:
scripts/*.sh→api.pollyreach.ai - description: 该 Skill 完全依赖 PollyReach 第三方服务的 API 可用性。如果服务中断、API 变更或服务商终止运营,Skill 功能将失效。此外,电话服务涉及实时通信费用,需要用户自行管理账户余额。
- recommendation: 定期检查服务官网公告;关注账户余额并设置低余额提醒;了解服务商的数据处理政策和隐私条款;保留服务联系方式以备问题反馈。
recommendations
1. 强化凭证存储安全
描述: 当前 API Token 以明文形式存储在本地 JSON 文件中。建议未来版本考虑集成操作系统原生密钥管理服务,如 macOS Keychain、Windows Credential Manager 或 Linux libsecret,以提升凭证存储安全性。
2. 增加 API 响应校验
描述: 建议在处理 API 响应时增加 JSON Schema 校验,确保返回数据结构符合预期后再进行字段提取,防止因 API 变更导致的脚本错误。
3. 完善错误处理与日志
描述: 当前脚本在失败时仅输出简单错误信息。建议增加更详细的日志记录(如时间戳、重试次数、HTTP 状态码),便于用户排查连接问题。
4. 关注服务商信誉
描述: 作为 T2 来源的商业服务,建议用户定期关注 PollyReach 官网状态、用户反馈和行业评价,确保服务的持续可靠性。
5. 了解费用结构
描述: 电话服务涉及通信费用,建议用户在使用前详细了解计费规则、费率标准和充值方式,避免意外费用产生。
pollyreach 内容
正在加载代码…