可信 — 风险评分 10/100
上次扫描:10 小时前 重新扫描
10 /100
feishu-agent-mesh
飞书多机器人协作框架,将多个OpenClaw机器人接入同一飞书群聊实现任务分发和审批
飞书多机器人协作框架,代码行为与文档描述一致,无恶意行为发现
技能名称feishu-agent-mesh
分析耗时42.2s
引擎pi
可以安装
可安全使用,建议验证飞书官方依赖版本保持更新

安全发现 2 项

严重性 安全发现 位置
低危
文档末尾包含代码片段 文档欺骗
SKILL.md末尾混入JS代码注释,与纯文档格式不一致,但为无害的示例代码
// Minimal Feishu callback handler...
→ 将示例代码移至scripts/README.md或单独文件,保持SKILL.md纯文档格式
SKILL.md:88
提示
依赖版本未锁定 供应链
scripts/README.md中npm install未指定版本,可能拉取最新版本
npm install express body-parser node-fetch crypto
→ 建议使用package.json锁定版本,或至少使用^前缀版本控制
scripts/README.md:12
资源类型声明权限推断权限状态证据
文件系统 NONE NONE 代码无fs模块导入,仅操作内存和飞书API
网络访问 READ READ ✓ 一致 scripts/feishu-callback-server.js 仅与open.feishu.cn通信
命令执行 NONE NONE 无subprocess/spawn调用,纯Express HTTP服务
环境变量 NONE READ ✓ 一致 读取APP_ID等配置变量,符合声明的飞书集成需求
5 项发现
🔗
中危 外部 URL 外部 URL
https://relay.example.com/feishu/callback
SKILL.md:51
🔗
中危 外部 URL 外部 URL
https://open.feishu.cn/open-apis/auth/v3/tenant_access_token/internal
scripts/feishu-callback-server.js:33
🔗
中危 外部 URL 外部 URL
https://open.feishu.cn/open-apis/bitable/v1/apps/$
scripts/feishu-callback-server.js:56
🔗
中危 外部 URL 外部 URL
https://xiaogua.example.com/tools/invoke
scripts/relay-config.example.json:10
🔗
中危 外部 URL 外部 URL
https://xiaogu.example.com/tools/invoke
scripts/relay-config.example.json:22

目录结构

10 文件 · 24.9 KB · 540 行
Markdown 7f · 298L JSON 2f · 127L JavaScript 1f · 115L
├─ 📁 references
│ ├─ 📝 architecture.md Markdown 45L · 2.2 KB
│ ├─ 📝 deployment-checklist.md Markdown 40L · 2.1 KB
│ ├─ 📝 info-collection-template.md Markdown 15L · 1.2 KB
│ ├─ 📝 logging-schema.md Markdown 47L · 2.0 KB
│ └─ 📝 workflow-templates.md Markdown 39L · 2.1 KB
├─ 📁 scripts
│ ├─ 📜 feishu-callback-server.js JavaScript 115L · 3.8 KB
│ ├─ 📝 README.md Markdown 24L · 845 B
│ └─ 📋 relay-config.example.json JSON 65L · 1.5 KB
├─ 📁 templates
│ └─ 📋 accounts.example.json JSON 62L · 1.6 KB
└─ 📝 SKILL.md Markdown 88L · 7.6 KB

依赖分析 4 项

包名版本来源已知漏洞备注
express * npm 无版本锁定,建议添加package.json
body-parser * npm 无版本锁定
node-fetch * npm 无版本锁定,Node 18+可用内置fetch替代
crypto builtin Node.js built-in 内置模块,无外部依赖

安全亮点

✓ 代码简洁,仅115行,无复杂逻辑
✓ 仅依赖4个标准Node.js模块:express、body-parser、node-fetch、crypto
✓ 仅与飞书官方域名(open.feishu.cn)通信,无第三方网络请求
✓ 解密逻辑使用AES-256-CBC标准加密,无自定义危险实现
✓ 代码与文档描述功能一致,无阴影功能
✓ 日志仅写入飞书多维表格,无数据外传
✓ 无文件写入、无凭证存储、无环境变量遍历