扫描报告
45 /100
PRECC
Predictive Error Correction for Claude Code - 成本节省工具
PRECC skill 存在 curl|bash 远程脚本执行风险(供应链攻击向量),但无实际代码可供审查,无法确认安装后行为。
谨慎使用
要求作者提供可验证的安装脚本内容,或使用已验证的包管理器安装(brew/cargo)。避免直接执行 curl|bash。
攻击链 3 步
◎
入口 用户阅读 SKILL.md 被诱导执行安装命令
SKILL.md:26⬡
提权 curl|bash 执行来自 GitHub raw 的 install.sh
SKILL.md:26◉
影响 安装脚本可能植入后门或恶意代码到系统
N/A安全发现 3 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 高危 | curl|bash 远程脚本执行 供应链 | SKILL.md:26 |
| 中危 | 无代码可供审计 文档欺骗 | SKILL.md:1 |
| 低危 | 第三方外部依赖 供应链 | SKILL.md:63 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | READ | WRITE | ✓ 一致 | SKILL.md:15 precc compress 会修改文件 |
| 命令执行 | WRITE | WRITE | ✓ 一致 | SKILL.md:26 安装时执行 shell |
| 网络访问 | READ | READ | ✓ 一致 | SKILL.md:67-69 外部 URL 链接 |
1 严重 3 项发现
严重 危险命令 危险 Shell 命令
curl -fsSL https://raw.githubusercontent.com/yijunyu/precc-cc/main/scripts/install.sh | bash SKILL.md:26 中危 外部 URL 外部 URL
https://clawhub.ai/skills/precc SKILL.md:67 中危 外部 URL 外部 URL
https://clawhub.ai/skills/token-saver SKILL.md:69 目录结构
1 文件 · 2.5 KB · 70 行 Markdown 1f · 70L
└─
SKILL.md
Markdown
依赖分析 3 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
install.sh (remote) | unknown | GitHub raw | 否 | 无法审查内容,高供应链风险 |
cocoindex-code | * | GitHub | 否 | 传递依赖 |
RTK | * | GitHub | 否 | 传递依赖 |
安全亮点
✓ 声称是开源项目(GitHub),有公开代码仓库
✓ 提供了 CLAUDE.md 压缩的备份和回滚机制
✓ 声称基于 PreToolUse hook,不直接修改用户代码