扫描报告
0 /100
ai-product-space
Upload a single product photo and AI generates full ecommerce assets — main images, scene shots, feature posters, marketing copy, and 8-second showcase videos.
纯前端电商素材生成技能,仅调用远程 API 生成图片和视频,无本地敏感操作,代码行为与文档完全一致。
可以安装
可直接使用,仅需确保 baseUrl 配置为官方域名 https://renshevy.com。
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | NONE | READ | ✓ 一致 | dist/lib/api-client.js:47 仅读取用户指定的图片路径用于上传 |
| 网络访问 | READ | READ | ✓ 一致 | dist/lib/api-client.js:40 仅向配置的 baseUrl 发送 API 请求 |
| 命令执行 | NONE | NONE | — | 无任何 shell 执行代码 |
| 环境变量 | READ | READ | ✓ 一致 | dist/index.js:60 仅读取 APS_BASE_URL 配置项 |
| 技能调用 | WRITE | WRITE | ✓ 一致 | SKILL.md 声明 7 个工具能力,代码完整实现 |
| 剪贴板 | NONE | NONE | — | 无剪贴板操作 |
| 浏览器 | NONE | NONE | — | 无浏览器自动化代码 |
| 数据库 | NONE | NONE | — | 无数据库操作 |
4 项发现
中危 外部 URL 外部 URL
https://keepachangelog.com/en/1.1.0/ CHANGELOG.md:5 中危 外部 URL 外部 URL
https://semver.org/spec/v2.0.0.html CHANGELOG.md:6 中危 外部 URL 外部 URL
https://renshevy.com README.md:53 中危 外部 URL 外部 URL
https://...main.jpg examples/full-pipeline.md:42 目录结构
23 文件 · 43.6 KB · 1209 行 JavaScript 11f · 610L
Markdown 6f · 393L
JSON 6f · 206L
├─
▾
dist
│ ├─
▾
lib
│ │ ├─
api-client.js
JavaScript
│ │ └─
types.js
JavaScript
│ ├─
▾
tools
│ │ ├─
create-space.js
JavaScript
│ │ ├─
generate-image.js
JavaScript
│ │ ├─
generate-video.js
JavaScript
│ │ ├─
get-space.js
JavaScript
│ │ ├─
list-assets.js
JavaScript
│ │ ├─
pipeline-formatter.js
JavaScript
│ │ ├─
run-pipeline.js
JavaScript
│ │ └─
upload-image.js
JavaScript
│ └─
index.js
JavaScript
├─
▾
examples
│ ├─
full-pipeline.md
Markdown
│ └─
single-image.md
Markdown
├─
_meta.json
JSON
├─
CHANGELOG.md
Markdown
├─
claw.json
JSON
├─
clawhub.json
JSON
├─
instructions.md
Markdown
├─
openclaw.plugin.json
JSON
├─
package-lock.json
JSON
├─
package.json
JSON
├─
README.md
Markdown
└─
SKILL.md
Markdown
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
typescript | ^5.0.0 | npm devDependencies | 否 | 仅开发时编译使用,不影响运行时 |
安全亮点
✓ 代码结构清晰,所有工具函数独立实现单一职责
✓ 文档(SKILL.md)与实际代码能力完全一致,无阴影功能
✓ 无 shell 执行、代码混淆或动态代码生成
✓ 网络请求仅发往用户配置的 baseUrl,无可疑 IP 或第三方域名
✓ 文件系统仅读取用户明确指定的图片路径用于上传
✓ 无环境变量遍历、无凭证收割行为
✓ 无持久化机制、无计划任务
✓ 无外部脚本下载或远程代码执行
✓ 无恶意依赖,仅使用 TypeScript 编译器作为 devDependency