pub
install.sh 远程安装命令超出 allowed-tools 声明范围,但为合法 CLI 工具安装场景,无阴影行为
allowed-tools 声明 Bash(pub:*) 和 Bash(node:*),仅覆盖 pub CLI 和 node 调用。但 curl | bash 是任意 shell 执行,属于 shell:WRITE 级别的全命令执行权限,超出声明范围。
SKILL.md:40 为什么得出这个结论
3/4 个维度触发发现 1 项声明之外的能力或越权行为。
提取到 1 个高危 IOC 或外联信号。
报告包含 0 步攻击链,另有 1 项高危或严重发现。
没有完整依赖信息,供应链判断需要保留弹性。
风险分是怎么被拉高的
声明 Bash(pub:*) Bash(node:*) Read Write,但执行 curl | bash 属于 filesystem:WRITE + shell:WRITE 级别的任意命令执行,未被声明
curl -fsSL https://pub.blue/install.sh | bash — 无 SHA256 校验、无版本锁定,攻击者可劫持 DNS 将安装替换为恶意脚本
install.sh 在注释示例中但被预扫描标记为 CRITICAL IOC,混淆了文档与可执行操作的边界
最关键的证据
shell 命令超出 allowed-tools 声明范围
allowed-tools 声明 Bash(pub:*) 和 Bash(node:*),仅覆盖 pub CLI 和 node 调用。但 curl | bash 是任意 shell 执行,属于 shell:WRITE 级别的全命令执行权限,超出声明范围。
SKILL.md:40 远程安装脚本无完整性校验
install.sh 通过管道传递给 bash 执行,无 SHA256 校验、无版本锁定。攻击者可对 pub.blue 域实施 DNS 劫持或供应链投毒,将安装脚本替换为恶意内容。
SKILL.md:40 CDN 资源引用产生隐式网络访问
SKILL.md 引用 cdn.jsdelivr.net 加载 daisyUI 和 Tailwind CSS,浏览器实际访问时会产生对外部 CDN 的网络请求,但该网络行为未在 allowed-tools 中声明。
SKILL.md:76 声明能力 vs 实际能力
SKILL.md:40 — curl -fsSL https://pub.blue/install.sh | bash 属于任意 shell 执行,非仅 pub CLI 调用 SKILL.md:60 — pub write -c canvas 用于写入 HTML 文件 SKILL.md:37,76 — 引用 cdn.jsdelivr.net 和 pub.blue URL,产生隐式网络访问;CDN 资源加载属于未声明行为 claw.json & SKILL.md:44 — PUB_API_KEY 声明为必需环境变量 可疑产物与外联
curl -fsSL https://pub.blue/install.sh | bash SKILL.md:40
https://pub.blue SKILL.md:6
https://pub.blue/install.sh SKILL.md:40
https://pub.blue/agents SKILL.md:54
依赖与供应链
没有结构化依赖告警。
文件构成
SKILL.md