可信 — 风险评分 5/100
上次扫描:2 天前 重新扫描
5 /100
minimax-usage-monitor
MiniMax Token Plan 用量查询与监控工具,支持单次查询、cron定时监控、多通道通知
MiniMax 用量监控工具,功能清晰透明,仅用于查询和通知,无恶意行为
技能名称minimax-usage-monitor
分析耗时44.5s
引擎pi
可以安装
可安全使用

安全发现 3 项

严重性 安全发现 位置
提示
预扫描IP标记为误报
120.0.0.0出现在get_usage.js:43,是User-Agent字符串'Chrome/120.0.0.0'的一部分,非网络IP
userAgent: 'Mozilla/5.0...Chrome/120.0.0.0 Safari/537.36'
→ 忽略此警告
scripts/get_usage.js:43
提示
凭证使用透明
MINIMAX_PHONE/MINIMAX_PASSWORD仅用于platform.minimaxi.com登录,不存储或外传
phone: process.env.MINIMAX_PHONE, password: process.env.MINIMAX_PASSWORD
→ 保持当前设计
scripts/notify_usage.js:17
提示
通知目标受控
通知仅发送至用户配置的QQ/Discord/Telegram端点,非任意第三方
httpPost(cfg.gatewayPort, '/tools/invoke', {...})
→ 无需修改
scripts/notify_usage.js:110
资源类型声明权限推断权限状态证据
网络访问 WRITE WRITE ✓ 一致 SKILL.md中声明通知功能,代码实现为HTTP POST到配置的Webhook
命令执行 NONE NONE 代码仅通过Node.js执行,无bash/subprocess调用
文件系统 READ READ ✓ 一致 仅读取.env配置文件和日志追加,无越权访问
1 高危 9 项发现
📡
高危 IP 地址 硬编码 IP 地址
120.0.0.0
scripts/get_usage.js:43
🔗
中危 外部 URL 外部 URL
https://discord.com/api/webhooks/...
SKILL.md:59
🔗
中危 外部 URL 外部 URL
https://npmmirror.com/mirrors
references/setup.en.md:35
🔗
中危 外部 URL 外部 URL
https://discord.com/api/webhooks/xxxxx/yyyyy
references/setup.en.md:102
🔗
中危 外部 URL 外部 URL
https://api.telegram.org/bot
references/setup.en.md:108
🔗
中危 外部 URL 外部 URL
https://platform.minimaxi.com/login
references/troubleshooting.md:19
🔗
中危 外部 URL 外部 URL
https://platform.minimaxi.com/user-center/payment/token-plan
references/troubleshooting.md:113
🔗
中危 外部 URL 外部 URL
https://discord.com
scripts/notify_usage.js:221
🔗
中危 外部 URL 外部 URL
https://api.telegram.org/bot$
scripts/notify_usage.js:233

目录结构

10 文件 · 48.5 KB · 1579 行
Markdown 6f · 1042L JavaScript 2f · 514L JSON 2f · 23L
├─ 📁 references
│ ├─ 📝 cron-guide.en.md Markdown 108L · 3.0 KB
│ ├─ 📝 cron-guide.zh.md Markdown 135L · 3.9 KB
│ ├─ 📝 setup.en.md Markdown 166L · 3.6 KB
│ ├─ 📝 setup.zh.md Markdown 165L · 3.8 KB
│ └─ 📝 troubleshooting.md Markdown 222L · 7.0 KB
├─ 📁 scripts
│ ├─ 📜 get_usage.js JavaScript 244L · 8.3 KB
│ ├─ 📜 notify_usage.js JavaScript 270L · 9.9 KB
│ └─ 📋 package.json JSON 18L · 514 B
├─ 📋 _meta.json JSON 5L · 145 B
└─ 📝 SKILL.md Markdown 246L · 8.4 KB

依赖分析 1 项

包名版本来源已知漏洞备注
playwright ^1.40.0 npm 版本已锁定

安全亮点

✓ 代码结构清晰,注释完整
✓ 凭证使用有安全说明(.clawhubignore排除.env)
✓ 无敏感路径访问(~/.ssh、~/.aws等)
✓ 无base64/eval/动态代码执行
✓ 无远程脚本下载或shell管道
✓ 依赖playwright^1.40.0版本锁定
✓ 通知功能仅发送至用户配置的端点