可信 — 风险评分 0/100
上次扫描:4 小时前 重新扫描
0 /100
ai-product-space
Upload a single product photo and AI generates full ecommerce assets — main images, scene shots, feature posters, marketing copy, and 8-second showcase videos.
纯前端电商素材生成技能,仅调用远程 API 生成图片和视频,无本地敏感操作,代码行为与文档完全一致。
技能名称ai-product-space
分析耗时30.6s
引擎pi
ClawHub Openclaw Skill v1.0.4 by corinbtc
📥 250 📦 1
ClawHub 判定 可疑 llm_suspiciouspotential_exfiltration
可以安装
可直接使用,仅需确保 baseUrl 配置为官方域名 https://renshevy.com。
资源类型声明权限推断权限状态证据
文件系统 NONE READ ✓ 一致 dist/lib/api-client.js:47 仅读取用户指定的图片路径用于上传
网络访问 READ READ ✓ 一致 dist/lib/api-client.js:40 仅向配置的 baseUrl 发送 API 请求
命令执行 NONE NONE 无任何 shell 执行代码
环境变量 READ READ ✓ 一致 dist/index.js:60 仅读取 APS_BASE_URL 配置项
技能调用 WRITE WRITE ✓ 一致 SKILL.md 声明 7 个工具能力,代码完整实现
剪贴板 NONE NONE 无剪贴板操作
浏览器 NONE NONE 无浏览器自动化代码
数据库 NONE NONE 无数据库操作
4 项发现
🔗
中危 外部 URL 外部 URL
https://keepachangelog.com/en/1.1.0/
CHANGELOG.md:5
🔗
中危 外部 URL 外部 URL
https://semver.org/spec/v2.0.0.html
CHANGELOG.md:6
🔗
中危 外部 URL 外部 URL
https://renshevy.com
README.md:53
🔗
中危 外部 URL 外部 URL
https://...main.jpg
examples/full-pipeline.md:42

目录结构

23 文件 · 43.6 KB · 1209 行
JavaScript 11f · 610L Markdown 6f · 393L JSON 6f · 206L
├─ 📁 dist
│ ├─ 📁 lib
│ │ ├─ 📜 api-client.js JavaScript 171L · 6.5 KB
│ │ └─ 📜 types.js JavaScript 2L · 77 B
│ ├─ 📁 tools
│ │ ├─ 📜 create-space.js JavaScript 21L · 812 B
│ │ ├─ 📜 generate-image.js JavaScript 40L · 1.5 KB
│ │ ├─ 📜 generate-video.js JavaScript 46L · 1.9 KB
│ │ ├─ 📜 get-space.js JavaScript 52L · 2.1 KB
│ │ ├─ 📜 list-assets.js JavaScript 40L · 1.4 KB
│ │ ├─ 📜 pipeline-formatter.js JavaScript 60L · 2.7 KB
│ │ ├─ 📜 run-pipeline.js JavaScript 48L · 2.0 KB
│ │ └─ 📜 upload-image.js JavaScript 38L · 1.5 KB
│ └─ 📜 index.js JavaScript 92L · 3.7 KB
├─ 📁 examples
│ ├─ 📝 full-pipeline.md Markdown 44L · 1.7 KB
│ └─ 📝 single-image.md Markdown 17L · 654 B
├─ 📋 _meta.json JSON 12L · 472 B
├─ 📝 CHANGELOG.md Markdown 56L · 2.8 KB
├─ 📋 claw.json JSON 37L · 1.0 KB
├─ 📋 clawhub.json JSON 43L · 2.0 KB
├─ 📝 instructions.md Markdown 46L · 1.9 KB
├─ 📋 openclaw.plugin.json JSON 22L · 608 B
├─ 📋 package-lock.json JSON 33L · 827 B
├─ 📋 package.json JSON 59L · 1.2 KB
├─ 📝 README.md Markdown 107L · 2.9 KB
└─ 📝 SKILL.md Markdown 123L · 3.4 KB

依赖分析 1 项

包名版本来源已知漏洞备注
typescript ^5.0.0 npm devDependencies 仅开发时编译使用,不影响运行时

安全亮点

✓ 代码结构清晰,所有工具函数独立实现单一职责
✓ 文档(SKILL.md)与实际代码能力完全一致,无阴影功能
✓ 无 shell 执行、代码混淆或动态代码生成
✓ 网络请求仅发往用户配置的 baseUrl,无可疑 IP 或第三方域名
✓ 文件系统仅读取用户明确指定的图片路径用于上传
✓ 无环境变量遍历、无凭证收割行为
✓ 无持久化机制、无计划任务
✓ 无外部脚本下载或远程代码执行
✓ 无恶意依赖,仅使用 TypeScript 编译器作为 devDependency