企业尽调报告 Pro(标准版):一次付费查询企业工商主体信息,并汇总经营异常、被执行、失信、限制高消费等公开风险信号,输出带摘要灯的尽调报告。 基于 A2M(HTTP 402)收单协议。买家通过本 Skill 向卖家服务端发起请求,完成支付后获取相关结果。 调用过程仅上传查询用的企业名称或注册号/统一社会信用代码...
---
name: juhe-enterprise-dd-pro-a2a
description: |
企业尽调报告 Pro(标准版):一次付费查询企业工商主体信息,并汇总经营异常、被执行、失信、限制高消费等公开风险信号,输出带摘要灯的尽调报告。
基于 A2M(HTTP 402)收单协议。买家通过本 Skill 向卖家服务端发起请求,完成支付后获取相关结果。
调用过程仅上传查询用的企业名称或注册号/统一社会信用代码,无需提供手机号、身份证等其他个人隐私。
适用于合作前尽调、供应商/客户风险快检、核实企业是否存在失信/被执行/经营异常等场景。
注意:纯查工商档案(股东/法人/经营范围)且无风险尽调意图时,应使用 enterprise-details-a2a,不要触发本技能。
重要限制:风险类模块(经营异常/被执行/失信/限高)每次仅查最近一页而非全量;报告展示被执行/限高最多 15 条、失信最多 8 条,仅供参考,须向用户说明避免误会。
---
## 技能概述
本 Skill 提供**企业尽调报告 Pro(标准版)**服务。当用户需要对某家企业做合作前风险快检、尽调,或明确关心失信、被执行、限高、经营异常时,使用此技能。
该服务是基于 A2M(HTTP 402)收单协议的付费资源。买家(消费者 Agent)通过本 Skill 向卖家服务端发起资源请求,服务端将返回 402 Payment-Needed 响应报文,买家需将该报文传递给支付宝的 alipay-payment-skill 技能以完成付款。
**标准版涵盖内容(一次付费套餐返回):**
1. 企业主体工商档案(基本信息、股东、主要人员、分支、变更等)
2. 经营异常(可与工商档案内嵌异常字段交叉展示)
3. 被执行人信息(含公示中及历史)
4. 失信被执行人信息
5. 限制高消费信息
6. 一页摘要与红黄绿灯(规则见 `OUT_FORMAT.md` / `PRODUCT.md`)
**风险数据范围(须向用户说清,避免误会):**
经营异常 / 被执行 / 失信 / 限高等**风险类信息**,每次仅查询**最近一页**明细,**不是**该企业全部历史清单。「共 N 条」为公开总数口径;报告实际展示上限为:被执行 / 限高 / 工商变更 **最多 15 条**,失信汇总表 **最多 8 条**,经营异常为本页全量(通常较少)。列表仅为部分最近记录,仅供快检参考;完整与最新情况请以中国执行信息公开网、国家企业信用信息公示系统等官方渠道为准。Agent 输出时须保留「共 N 条,展示 M 条」及「部分最近记录」说明,禁止暗示已查全量;**面向用户勿强调接口页长(如 20)**,以展示上限为准。
**不涵盖(完整版或其它 Skill):** 行政处罚、涉诉详情深挖、欠税/纳税信用、舆情、招聘、商标专利专章。
**适用场景:**
1. 用户要求对企业做尽调、风险排查、合作前核查
2. 用户询问某公司是否失信、被执行、限高、经营异常
3. 用户明确要「尽调报告」「风险报告」而非仅工商照面
> **收单资源已定稿:** 请求体中的 `resourceId` 固定为下文给定值,禁止篡改。返回结构见同目录 `README.md` 完整样例;输出渲染见 `OUT_FORMAT.md`。
## 一、系统运行安全要求
### 1.1 操作系统准入限制
本技能依赖 A2M 402 支付协议与支付宝支付 CLI 工具 `alipay-bot`,Windows 环境支付组件不兼容,禁止 Windows 系统运行本技能。
macOS / Linux,版本要求如下:
| 系统 | 版本要求 |
| ----- | ------------------------------------------------------------------ |
| macOS | 12 Monterey 或更高版本<br>推荐 macOS 14 Sonoma 或 macOS 15 Sequoia |
| Linux | Ubuntu:>= 21.04<br>Debian:>= 12<br>CentOS:>= 9 |
### 1.2 运行环境安全基线
禁止低于基线版本环境启动技能,启动前自动校验环境版本,不满足直接抛出阻断异常。
| 环境 | 版本要求 |
| ------- | -------- |
| Node.js | > 22 |
| npm | > 10 |
### 1.3 依赖安全管控
1. 前置强制依赖(必须在 ClawHub 完成安装并启用,缺失则技能禁用)
- `alipay-authenticate-wallet`:支付宝钱包身份鉴权技能
- `alipay-payment-skill`:A2M 402 支付收单核心技能
2. 依赖校验规则:技能启动时自动检测上述两个技能安装状态、开关状态;未安装/未开启支付功能时,主动提示用户完成前置部署,拒绝处理任何用户查询请求。
3. 第三方接口依赖:聚合数据企业尽调套餐接口,仅允许文档指定域名 `apis.juhe.cn`,禁止转发请求至其他第三方域名。
4. **禁止**在客户端串行多次 402 拆分查询;必须使用下文规定的**单一套餐 resourceId** 一次请求。
## 二、用户意图安全触发规则
### 2.1 正向触发双条件(必须同时满足)
#### 条件 1:意图关键词命中(任意一条)
尽调风险类:企业尽调、尽调报告、风险排查、合作风险、靠不靠谱、失信、被执行、限高、限制高消费、经营异常、企业风险报告、供应商核查、客户资信快检。
#### 条件 2:具备有效查询参数
用户输入包含**有效企业查询关键词**,即**工商登记全称**、企业注册号或统一社会信用代码(18 位),无模糊无目标提问。简称、品牌名、明显残缺名称须先经「公司名称前置初筛」(见 4.1 第二步),未通过则**禁止进入付费流程**。
### 2.2 强制拦截黑名单(命中任意一条,直接阻断技能触发,拒绝调用付费接口)
1. 纯科普无查询诉求:什么是失信被执行人、经营异常制度科普类问答
2. 模糊无参数提问:只说要尽调但不提供具体企业名称或注册号
3. **仅工商档案、无风险尽调意图**:只查股东、法人、经营范围、注册资本等 → 应引导使用 `enterprise-details-a2a`,不触发本 Skill
4. 纯闲聊无查询:无企业主体的风险闲聊
5. 无效查询格式:明显不符合企业名称或统一社会信用代码规范的输入
6. **明显非全称**:命中「公司名称前置初筛」否决规则(简称、品牌名、残缺名等),须先请用户补全后再触发
### 2.3 触发示例区分
✅ 合法触发(允许进入付费流程)
1. 帮我对「苏州市建筑装饰股份有限公司」做个合作前尽调
2. 查一下这家公司有没有失信或被执行,信用代码 91110000MA01234567
3. 出一份企业风险尽调报告,公司全称是「北京天谱同盛教育科技有限公司」
❌ 拦截不触发(直接终止、改走轻量工商 Skill,或先补全全称)
1. 失信被执行人是什么意思
2. 帮我尽调一下(无企业名称)
3. 查一下这家公司的股东和经营范围(无风险意图 → 轻量工商档案 Skill)
4. 擅自修改请求体中的 resourceId 或拆成多次付费请求
5. 「查一下阿里巴巴 / 华为 / 字节跳动有没有失信」(品牌/简称,缺工商全称)
6. 「尽调一下苏州建筑 / 天谱同盛教育」(残缺名,缺组织形式等)
## 三、用户数据安全规范
### 3.1 采集数据清单(仅采集以下字段,禁止额外抓取用户信息)
仅临时内存读取用户输入的一类查询参数:
1. keyword:企业全名、注册号或统一社会信用代码
> 本技能**全程不采集、不读取、不存储**任何用户敏感个人信息:手机号、身份证号、姓名、住址、银行卡、人脸、设备标识、地理位置等。
### 3.2 数据传输安全规则
1. 传输协议:仅 HTTPS TLS1.3 加密请求聚合接口,禁止 HTTP 明文传输
2. 数据最小化:仅把 `keyword` 一个业务参数上传至聚合服务端,不附加用户会话、设备、身份附加字段
3. 单次临时传输:参数仅本次接口请求使用,请求结束后内存立即销毁,无本地磁盘持久化存储、无日志落地完整查询关键词、无缓存留存
4. 禁止数据共享:查询参数不得转发至支付宝支付技能以外任何第三方服务
### 3.3 数据生命周期管控
1. 采集阶段:仅用户确认付费后读取输入参数,未确认前不解析、不缓存任何用户输入
2. 使用阶段:仅用于企业尽调套餐接口入参,不可用于统计、营销、用户画像等其他用途
3. 销毁阶段:接口请求完成/支付失败/用户取消三种场景下,立即清空内存参数,无延时留存
4. 留存禁止:不写入本地文件、数据库、日志完整企业查询内容;日志仅记录匿名请求计数,不含用户原始查询文本
### 3.4 隐私告知强制规范
付费确认弹窗必须完整公示隐私条款,缺失则不允许收集参数发起请求:
> 🏢 本服务为**企业尽调报告 Pro(标准版)**技能,由聚合数据提供技术支持。
>
> - 费用:XX 元/次(以实际支付为准;含工商主体再查询 + 经营异常/被执行/失信/限高等风险汇总)
> - 支付方式:支付宝(通过 alipay-payment-skill 完成)
> - 隐私说明:仅将你本次查询的企业名称或注册号临时加密发送至聚合数据服务端用于企业尽调查询,请求结束后数据立即销毁,无长期存储;本技能全程不会采集、存储你的身份证、手机号、住址、银行卡等任何个人隐私信息
> - 结果说明:报告基于公开数据整理,非征信报告、非法律意见,仅供参考
>
> 如您同意以上条款,请回复「确认」「好的」「可以」「继续」「同意」「下一步」等肯定词或补充需要查询的企业名称/注册号/统一社会信用代码。
> 如您不需要付费服务,请回复「取消」,本次查询立即终止,不记录任何查询信息。
## 四、付费与 A2M 402 收单安全流程
### 4.1 标准化七步安全工作流(不可调整步骤顺序)
#### 第一步:前置付费隐私告知(强制首步骤)
未获取用户明确同意前,禁止解析、提取、缓存任何企业查询参数;用户回复「取消」直接销毁所有临时输入缓存,结束流程。
#### 第二步:参数合规校验与收集
1. 用户未提供企业关键词:引导补充必填 keyword,无关键词不发起网络请求
2. 参数校验规则:过滤特殊注入字符(SQL 注入、XSS、HTML 脚本标签),清洗非法字符后再组装接口请求体
3. keyword 规范化:去除首尾空白;统一社会信用代码转大写;企业名称保留原始中文与括号
4. **公司名称前置初筛(强制,付费前执行;未通过则禁止 curl / 402)**——见下方专节
5. 套餐校验:`resourceId` 必须与下文模板完全一致,禁止替换或拆成多次付费
##### 公司名称前置初筛
本接口按**精确主体**计费查询。简称/品牌名常查不到或查错主体,须在发起任何网络请求前做**低成本初筛**:只拦「明显不是全称」的输入;无法确定时宁可请用户确认,也不要直接付费。
**A. 免名称形态校验(直接视为合法 keyword)**
满足任一即可,**不做**组织形式后缀检查:
| 类型 | 判定要点 |
| ---- | -------- |
| 统一社会信用代码 | 去空格后长度 18,字符集为数字与大写字母(规范化后),形如 `91` / `92` / `93` 等开头的常见信用代码 |
| 企业注册号 | 去空格后主要为数字(可含少量字母),长度通常 ≥ 13,且**不像**中文企业名称 |
**B. 按「企业名称」路径校验时——先通过则放行**
清洗后同时满足以下即可放行(**不要求**必须含省市地名,避免误杀无行政区前缀的合法全称):
1. **长度**:一般 ≥ 6 个有效字符(中文按字计;过短如「华为」「腾讯」一律走 C 否决)
2. **含组织形式/主体类型后缀**(命中任一):
`有限责任公司` · `股份有限公司` · `有限公司` · `集团有限公司` · `集团股份有限公司` · `(普通合伙)` · `(特殊普通合伙)` · `普通合伙企业` · `有限合伙企业` · `个人独资企业` · `农民专业合作社` · `事务所` · `研究院` · `中心`(仅当全名较长且像事业单位/民办非企业全称时)· `厂` / `场`(旧式字号企业,且全名较长)
含 `分公司` / `支公司` 且前面已有完整母公司形态字样的,可放行。
3. **排除口头品牌**:即使带「有限公司」等后缀,若主体核心仍是 C.1 所列品牌口头叫法且缺少可区分字号(如仅「华为有限公司」「阿里巴巴公司」这类明显非登记全称),仍否决,请用户改用执照全称或信用代码。
**C. 明显非全称——直接阻断(禁止付费)**
命中任一即 STOP,**不**发起 curl / 402:
1. **纯品牌/口头简称**:如阿里、阿里巴巴、腾讯、华为、字节、字节跳动、百度、京东、拼多多、美团、网易、小米、滴滴、抖音、快手等(无论是否加「公司」二字的口头说法,只要不是带完整行政区+字号+组织形式的工商全称)
2. **残缺名**:仅有地名+简称(如「苏州建筑」「北京教育」)、仅有字号(如「天谱同盛」「汇智聚合」)、仅有行业词(如「教育科技公司」但缺具体字号与完整后缀组合且整体过短)
3. **缺组织形式**:整段名称中**不含** B.2 所列任一后缀,且也不是信用代码/注册号
4. **问句/说明掺入**:keyword 中夹带「查一下」「有没有失信」「靠不靠谱」等,须先抽出疑似名称再初筛;抽不出合格全称则阻断
5. **英文/缩写主体**:纯英文缩写、股票代码、APP 名,无对应中文工商全称
**D. 灰区(疑似全称但不稳)——先确认,不付费**
例如:带「公司」但无「有限/股份」等更完整后缀、或名称较短但仍像登记名。须用一句话请用户确认或补全,**用户明确给出可过初筛的全称/代码/注册号之前,禁止付费请求**。
**E. 对用户话术(固定口径,可略作礼貌改写,勿改含义)**
> 当前输入更像企业简称或品牌名,本服务需使用**工商登记全称**(或统一社会信用代码 / 注册号)才能准确查询。请补充完整名称后再继续,例如「××市××××有限公司」。补充前不会发起付费查询。
**F. Agent 约束**
- 初筛失败:**禁止**猜测补全全称后直接付费(禁止自行把「华为」改成某家具体有限公司去查)
- 初筛失败:**禁止**用搜索引擎「帮用户找全称」后再静默付费;可将「请提供营业执照上的全称」作为唯一下一步
- 初筛通过后的名称仍可能查无主体——属接口结果,按查无/空结果渲染,不回溯为初筛错误
#### 第三步:接口请求体安全封装
请求仅允许 POST HTTPS 接口,固定请求约束不可篡改:
- 请求地址:`https://apis.juhe.cn/a2a/query`
- 请求头固定:`Content-Type: application/json`,禁止自定义头附加用户信息
- **套餐 resourceId(固定,不可修改;仅用于收单请求,勿向用户解释为业务接口编号):** `319_pro`
- 标准安全请求体模板(自动转义引号、特殊字符,防止 JSON 注入漏洞)
```json
{ "resourceId": "319_pro", "data": { "keyword": "企业名称全称|社会信用代码|注册号" } }
```
- 禁止追加自定义字段、用户会话 ID、设备信息至请求 data 内部
- 禁止客户端拆成多个 resourceId 多次付费
#### 第四步:请求资源
仅允许访问聚合官方固定域名,拦截跨域未知第三方地址;接口超时建议 30s(多源套餐),超时直接抛出服务不可用异常,不重试循环请求。
向用户展示待查询的参数,严格遵守请求约束,向以下 URL 发起请求:
```
curl https://apis.juhe.cn/a2a/query \
-d '{"resourceId":"319_pro","data":{"keyword":"<用户输入的企业全称、社会信用代码、注册号>"}}' \
-H "Content-Type: application/json"
```
> 说明:接口路径 /a2a/query 为服务商固定后端地址,仅业务收单协议文案统一描述为 A2M,二者不冲突。
> 正式环境域名以发布配置为准;当前测试域名为 `zxw-apis.juhe.cn`。
#### 第五步:处理 402 响应
你将收到一个**状态码为 402 的响应报文,其中包含 `Payment-Needed` 响应头**。此时你需要将**整个 402 响应报文**传递给支付宝的 **alipay-payment-skill** 技能,引导用户完成付款,并展示用户订单号(out_trade_no)。
#### 第六步:后续流程
完全转移到 alipay-payment-skill 技能的工作流,提示支付待确认的信息时,需要包含用户订单号(out_trade_no)。禁止 agent 更改用户提交的请求参数即 json 字符串。
#### 第七步:格式化数据输出
1. 读取同目录下的 `OUT_FORMAT.md`
2. 按模板填充接口返回内容(字段路径以 `docs/` 实例为准;未定稿前不得臆造路径)
3. 以清晰、美观的 Markdown 呈现给用户
4. **同一次付费结果内的追问**(如「展开某案号的义务详情」):直接使用**本次已返回**的数据补渲,**禁止再次请求**查询接口或再次走 402
### 4.2 异常情况处理
- 尊重用户选择,告知用户该内容为付费资源,如需获取请完成支付。
- 如返回 200,直接展示内容;如返回 4xx/5xx 错误,告知用户服务暂时不可用,建议稍后重试。
- 其余异常情况将由 alipay-payment-skill 技能处理。
## 五、Agent 运行强制约束
1. 参数缺失阻断:keyword 必填参数为空,禁止发起任何网络接口请求
2. **名称初筛阻断**:未通过「公司名称前置初筛」的简称/品牌名/残缺名,禁止发起任何网络接口请求或 402;禁止擅自补全全称后付费
3. resourceId 约束:仅允许使用下文请求模板中的固定值,禁止替换或拆成多次付费
4. 402 报文不可篡改:完整透传原始响应,禁止修改订单、价格、资源标识等核心收单字段
5. 数据来源真实性约束:所有报告内容仅使用聚合套餐接口返回数据,禁止本地虚构、编造企业或风险信息
6. 输出格式约束:统一使用 Markdown 结构化输出,禁止原始 JSON、HTML 直接返回用户;**面向用户的报告正文中禁止出现底层接口编号或 resourceId**
7. 脚本过滤约束:接口返回富文本自动清除 script、iframe、a 跳转标签,仅保留纯文本段落
8. 参数用途约束:采集的 keyword 参数仅用于本次接口查询,禁止用于统计、推送、缓存复用
9. 无跨次缓存约束:不实现本地、磁盘多级缓存跨会话复用;**新的企业查询**须重新发起接口请求。但**同一次付费成功后的会话内追问**(展开义务详情、补看已返回明细等)必须复用本次已拿到的返回结果,禁止为追问再次请求查询接口或再次 402
10. 结论约束:禁止输出「建议合作」「不建议合作」「该公司信誉良好」等确定性判断;仅可做红黄绿灯与事实摘要
## 六、日志安全审计规范
1. 禁止日志落地用户原始查询文本、企业名称、注册号等业务参数
2. 可记录匿名审计字段(无用户关联):请求时间、请求状态码、订单创建计数、接口响应耗时、异常类型
3. 日志留存周期:本地审计日志自动 7 天滚动清理,不永久留存
4. 禁止日志输出完整 402 支付报文、订单明文信息,仅记录匿名订单计数
**重要提示:** 查询结果仅供参考,请以国家企业信用信息公示系统、中国执行信息公开网等官方渠道为准。
## 七、合规与风险免责声明
### 7.1 内容合规说明
1. 本技能数据来源于第三方数据服务,可能存在延迟或遗漏,不得作为唯一商业决策依据
2. 本技能不生成、不传播违法违规、侵权内容
3. 禁止基于接口数据输出法律判定类确定性结论;本报告非征信报告、非律师尽调
### 7.2 隐私合规声明
1. 本技能严格遵循《个人信息保护法》最小必要采集原则,仅采集企业查询关键词,无任何其他敏感信息采集行为
2. 第三方聚合数据接口传输全程 TLS 加密,无明文数据泄露风险
3. 无用户数据持久化存储行为,不存在用户信息泄露、倒卖、共享风险
### 7.3 风险免责提示
所有企业尽调查询内容仅供参考,用户需结合实际情况理性判断,因轻信查询结果做出决策产生的一切后果由用户自行承担。
don't have the plugin yet? install it then click "run inline in claude" again.