Which skills recently failed
or triggered trust review
This is not a popularity board. It shows recently reviewed skills that the system believes should be blocked or at least manually reviewed. The point is not how popular they are, but why they should not be installed blindly.
High Risk
perkoon-transfer
远程代码执行(RCE)风险
ClawHub 7 days ago
Open Report ↗
High Risk
x-daily-report
Hardcoded X API Key with 'auto-obtained' comment
ClawHub Jun 24, 2026
Open Report ↗
High Risk
auto-skill-hunter
Undeclared shell:WRITE via execSync — git clone
ClawHub Jun 24, 2026
Open Report ↗
High Risk
memphis-cognitive
Remote script execution via curl|bash
ClawHub Jun 24, 2026
Open Report ↗
High Risk
tunnel-proxy
Unrestricted PTY shell access granted to agent
ClawHub Jun 21, 2026
Open Report ↗
High Risk
pub
Remote script execution from unverified source
ClawHub Jun 18, 2026
Open Report ↗
High Risk
skill-publisher
Hardcoded GitHub Personal Access Token
ClawHub Jun 15, 2026
Open Report ↗
High Risk
superada-workflow-entity-mission-control-bootstrap
外部仓库代码执行
ClawHub Jun 3, 2026
Open Report ↗
High Risk
tweet-monitor-pro
文档声称零依赖但实际存在外部脚本依赖
ClawHub Apr 19, 2026
Open Report ↗
High Risk
whale-alert-monitor
硬编码API密钥未在文档声明
ClawHub Apr 12, 2026
Open Report ↗
High Risk
ludwitt-university
updateInstructions 远程代码执行通道
ClawHub Apr 12, 2026
Open Report ↗
High Risk
birth-system-manager
文档承诺不显示私钥但代码明文输出
ClawHub Apr 10, 2026
Open Report ↗
High Risk
skill-registry-unified
未声明的远程代码执行
ClawHub Apr 6, 2026
Open Report ↗
High Risk
MiniMax TTS
硬编码 API 密钥暴露
Manual upload Apr 5, 2026
Open Report ↗
High Risk
grok-swarm
未声明的shell执行功能
Manual upload Apr 5, 2026
Open Report ↗
High Risk
dianping-api
Remote Script Execution via curl|bash
Manual upload Apr 5, 2026
Open Report ↗