最近有哪些 skills
不值得默认信任
这不是热度榜。这里展示的是最近被送来判断、且系统认为需要阻止或至少人工复核的 skills。重点不是它们多流行,而是为什么它们不该被直接装进环境。
复核
juhe-ai-image-generate-a2a
隐私声明与技能功能描述矛盾
ClawHub 2026/6/16
打开报告 ↗
复核
cloud-compare
文档声明与代码行为不符
ClawHub 2026/6/14
打开报告 ↗
复核
sa-master
硬编码API密钥泄露
ClawHub 2026/6/14
打开报告 ↗
复核
whale-scanner
SKILL.md 包含混淆文本
ClawHub 2026/6/5
打开报告 ↗
复核
pub
shell 命令超出 allowed-tools 声明范围
ClawHub 2026/6/5
打开报告 ↗
高危
superada-workflow-entity-mission-control-bootstrap
外部仓库代码执行
ClawHub 2026/6/3
打开报告 ↗
复核
子网计算服务
用户凭证持久化存储
ClawHub 2026/5/25
打开报告 ↗
复核
ai-redaction-beta
文件数据发送到外部API
ClawHub 2026/5/24
打开报告 ↗
复核
browser-act
无法验证文档-行为一致性
ClawHub 2026/5/19
打开报告 ↗
复核
辛一金虹桥店7天排产预测
用户文件上传至外部服务器未声明
ClawHub 2026/5/18
打开报告 ↗
复核
grid-trading-pro
文档描述的通知功能未实现
ClawHub 2026/5/18
打开报告 ↗
复核
amazon-screenshot
硬编码SMTP服务凭证(阴影功能)
ClawHub 2026/5/13
打开报告 ↗
复核
maxhub-lemon8
硬编码IP地址规避域名透明度
ClawHub 2026/5/8
打开报告 ↗
复核
x-tweet-fetcher
Router-agent cmd-queue file I/O undeclared in SKILL.md
GitHub 2026/5/8
打开报告 ↗
复核
imitation-agent
加密货币私钥明文存储
ClawHub 2026/5/7
打开报告 ↗
复核
lobster-use
危险 Shell 命令 - 远程脚本执行
ClawHub 2026/5/2
打开报告 ↗