Which skills recently failed
or triggered trust review
This is not a popularity board. It shows recently reviewed skills that the system believes should be blocked or at least manually reviewed. The point is not how popular they are, but why they should not be installed blindly.
High Risk
stellar-trails
GitHub PAT 明文持久化到文件系统
ClawHub 1 day ago
Open Report ↗
High Risk
GitToQuark
无实际代码实现
ClawHub 9 days ago
Open Report ↗
High Risk
smyx-pet-grooming-stress-behavior-analysis
未声明的subprocess执行能力
ClawHub 12 days ago
Open Report ↗
High Risk
meta-analysis
Coze API 令牌以可逆混淆形式嵌入源代码,随技能公开发布
ClawHub 13 days ago
Open Report ↗
High Risk
smyx-family-conflict-aftercare-suggest-analysis
未声明的本地凭证数据库存储
ClawHub 16 days ago
Open Report ↗
High Risk
video-content-pipeline
伪造CA证书内置于技能包
ClawHub 20 days ago
Open Report ↗
High Risk
xhs-note-analyst
wc3-code.mjs 严重代码混淆
ClawHub 28 days ago
Open Report ↗
High Risk
psychology-analysis
静默phoneLogin调用
ClawHub Jun 28, 2026
Open Report ↗
High Risk
x-daily-report
Hardcoded X API Key with 'auto-obtained' comment
ClawHub Jun 24, 2026
Open Report ↗
High Risk
gpt-image-2
Hardcoded external IP with no DNS resolution
ClawHub Jun 22, 2026
Open Report ↗
High Risk
birth-system-manager
SKILL.md claims private keys are never displayed, but code prints them to stdout
ClawHub Jun 18, 2026
Open Report ↗
High Risk
skill-publisher
Hardcoded GitHub Personal Access Token
ClawHub Jun 15, 2026
Open Report ↗
High Risk
agnes-image-gen
Hardcoded real API key in SKILL.md
ClawHub Jun 10, 2026
Open Report ↗
High Risk
ludwitt-university
updateInstructions 远程代码执行通道
ClawHub Apr 12, 2026
Open Report ↗
High Risk
MiniMax TTS
硬编码 API 密钥暴露
Manual upload Apr 5, 2026
Open Report ↗
High Risk
混合工作空间
大量硬编码阿里云API密钥
Manual upload Apr 5, 2026
Open Report ↗