安全决策报告

juhe-ai-image-generate-a2a

隐私声明与功能描述严重不符,文档存在欺骗性内容

安装决策优先 来源: ClawHub 扫描时间: 2026/6/16
文件 1
IOC 1
越权项 0
发现 3
最直接的威胁证据
高危 文档欺骗
隐私声明与技能功能描述矛盾

隐私说明章节声称'本技能仅用于查询身份证号码对应的基本信息',但技能描述和实际功能是AI图像生成。这是一个严重的文档欺骗行为,可能是模板复用错误或故意隐瞒真实用途。

SKILL.md:82

为什么得出这个结论

1/4 个维度触发
通过
声明与实际能力

声明资源与推断能力基本一致。

复核
隐藏执行与外联

提取到 1 个一般风险产物,需要结合上下文判断。

阻止
攻击链与高危发现

报告包含 0 步攻击链,另有 1 项高危或严重发现。

通过
依赖与供应链卫生

依赖结构存在,但暂未看到明显高危告警。

风险分是怎么被拉高的

隐私声明与功能描述不符 +25

隐私说明称'仅用于查询身份证号码',但技能实际是图像生成,存在文档欺骗

外部API调用 +10

向 apis.juhe.cn/a2a/query 发起请求,数据流向不明确

支付集成风险 +5

集成支付宝支付系统,涉及金融交易但无代码可验证安全性

最关键的证据

高危 文档欺骗

隐私声明与技能功能描述矛盾

隐私说明章节声称'本技能仅用于查询身份证号码对应的基本信息',但技能描述和实际功能是AI图像生成。这是一个严重的文档欺骗行为,可能是模板复用错误或故意隐瞒真实用途。

SKILL.md:82
必须澄清技能实际用途,要求开发者提供一致的文档说明
中危 供应链

外部API依赖且数据流向不透明

技能依赖外部服务 apis.juhe.cn/a2a/query,但未说明该服务的可信度、数据处理政策和安全合规性。用户请求的 prompt 和可能的生成结果会传输到第三方。

SKILL.md:63
评估第三方服务安全性,明确数据处理协议
中危 供应链

支付集成缺乏透明度

技能需要集成 alipay-authenticate-wallet 和 alipay-payment-skill,但未说明这些依赖技能的安全性。涉及真实金融交易时存在风险。

SKILL.md:21
验证支付相关技能的安全性,审查支付流程是否存在漏洞

声明能力 vs 实际能力

网络访问 通过
声明 READ
推断 READ
SKILL.md:63 curl https://apis.juhe.cn/a2a/query
命令执行 通过
声明 WRITE
推断 WRITE
SKILL.md:63 通过 curl 执行外部 API 请求

可疑产物与外联

中危 外部 URL
https://apis.juhe.cn/a2a/query

SKILL.md:63

依赖与供应链

包名版本来源漏洞备注
alipay-authenticate-wallet N/A clawhub 外部技能依赖,安全性需单独评估
alipay-payment-skill N/A clawhub 外部技能依赖,安全性需单独评估
apis.juhe.cn N/A external_api 第三方图像生成API,数据处理政策不明

文件构成

1 个文件 · 92 行
Markdown 1 个文件 · 92 行
需关注文件 · 1
SKILL.md Markdown · 92 行
隐私声明与技能功能描述矛盾 · 外部API依赖且数据流向不透明 · 支付集成缺乏透明度 · https://apis.juhe.cn/a2a/query

安全亮点

仅包含文档文件,无可执行代码,分析较为明确
声称基于标准 HTTP 协议和已知支付框架
包含明确的异常处理和错误恢复指导