Scan Report
45 /100
PRECC
Predictive Error Correction for Claude Code - 成本节省工具
PRECC skill 存在 curl|bash 远程脚本执行风险(供应链攻击向量),但无实际代码可供审查,无法确认安装后行为。
Use with caution
要求作者提供可验证的安装脚本内容,或使用已验证的包管理器安装(brew/cargo)。避免直接执行 curl|bash。
Attack Chain 3 steps
◎
Entry 用户阅读 SKILL.md 被诱导执行安装命令
SKILL.md:26⬡
Escalation curl|bash 执行来自 GitHub raw 的 install.sh
SKILL.md:26◉
Impact 安装脚本可能植入后门或恶意代码到系统
N/AFindings 3 items
| Severity | Finding | Location |
|---|---|---|
| High | curl|bash 远程脚本执行 Supply Chain | SKILL.md:26 |
| Medium | 无代码可供审计 Doc Mismatch | SKILL.md:1 |
| Low | 第三方外部依赖 Supply Chain | SKILL.md:63 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | READ | WRITE | ✓ Aligned | SKILL.md:15 precc compress 会修改文件 |
| Shell | WRITE | WRITE | ✓ Aligned | SKILL.md:26 安装时执行 shell |
| Network | READ | READ | ✓ Aligned | SKILL.md:67-69 外部 URL 链接 |
1 Critical 3 findings
Critical Dangerous Command 危险 Shell 命令
curl -fsSL https://raw.githubusercontent.com/yijunyu/precc-cc/main/scripts/install.sh | bash SKILL.md:26 Medium External URL 外部 URL
https://clawhub.ai/skills/precc SKILL.md:67 Medium External URL 外部 URL
https://clawhub.ai/skills/token-saver SKILL.md:69 File Tree
1 files · 2.5 KB · 70 lines Markdown 1f · 70L
└─
SKILL.md
Markdown
Dependencies 3 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
install.sh (remote) | unknown | GitHub raw | No | 无法审查内容,高供应链风险 |
cocoindex-code | * | GitHub | No | 传递依赖 |
RTK | * | GitHub | No | 传递依赖 |
Security Positives
✓ 声称是开源项目(GitHub),有公开代码仓库
✓ 提供了 CLAUDE.md 压缩的备份和回滚机制
✓ 声称基于 PreToolUse hook,不直接修改用户代码