安全决策报告
juhe-ai-image-generate-a2a
隐私声明与功能描述严重不符,文档存在欺骗性内容
最直接的威胁证据
高危 文档欺骗
隐私声明与技能功能描述矛盾 隐私说明章节声称'本技能仅用于查询身份证号码对应的基本信息',但技能描述和实际功能是AI图像生成。这是一个严重的文档欺骗行为,可能是模板复用错误或故意隐瞒真实用途。
SKILL.md:82 为什么得出这个结论
1/4 个维度触发 通过
声明与实际能力
声明资源与推断能力基本一致。
复核
隐藏执行与外联
提取到 1 个一般风险产物,需要结合上下文判断。
阻止
攻击链与高危发现
报告包含 0 步攻击链,另有 1 项高危或严重发现。
通过
依赖与供应链卫生
依赖结构存在,但暂未看到明显高危告警。
风险分是怎么被拉高的
隐私声明与功能描述不符 +25
隐私说明称'仅用于查询身份证号码',但技能实际是图像生成,存在文档欺骗
外部API调用 +10
向 apis.juhe.cn/a2a/query 发起请求,数据流向不明确
支付集成风险 +5
集成支付宝支付系统,涉及金融交易但无代码可验证安全性
最关键的证据
高危 文档欺骗
隐私声明与技能功能描述矛盾
隐私说明章节声称'本技能仅用于查询身份证号码对应的基本信息',但技能描述和实际功能是AI图像生成。这是一个严重的文档欺骗行为,可能是模板复用错误或故意隐瞒真实用途。
SKILL.md:82 必须澄清技能实际用途,要求开发者提供一致的文档说明
中危 供应链
外部API依赖且数据流向不透明
技能依赖外部服务 apis.juhe.cn/a2a/query,但未说明该服务的可信度、数据处理政策和安全合规性。用户请求的 prompt 和可能的生成结果会传输到第三方。
SKILL.md:63 评估第三方服务安全性,明确数据处理协议
中危 供应链
支付集成缺乏透明度
技能需要集成 alipay-authenticate-wallet 和 alipay-payment-skill,但未说明这些依赖技能的安全性。涉及真实金融交易时存在风险。
SKILL.md:21 验证支付相关技能的安全性,审查支付流程是否存在漏洞
声明能力 vs 实际能力
网络访问 通过
声明 READ
→ 推断 READ
SKILL.md:63 curl https://apis.juhe.cn/a2a/query 命令执行 通过
声明 WRITE
→ 推断 WRITE
SKILL.md:63 通过 curl 执行外部 API 请求 可疑产物与外联
中危 外部 URL
https://apis.juhe.cn/a2a/query SKILL.md:63
依赖与供应链
| 包名 | 版本 | 来源 | 漏洞 | 备注 |
|---|---|---|---|---|
| alipay-authenticate-wallet | N/A | clawhub | 否 | 外部技能依赖,安全性需单独评估 |
| alipay-payment-skill | N/A | clawhub | 否 | 外部技能依赖,安全性需单独评估 |
| apis.juhe.cn | N/A | external_api | 否 | 第三方图像生成API,数据处理政策不明 |
文件构成
1 个文件 · 92 行
Markdown 1 个文件 · 92 行
需关注文件 · 1
SKILL.md 隐私声明与技能功能描述矛盾 · 外部API依赖且数据流向不透明 · 支付集成缺乏透明度 · https://apis.juhe.cn/a2a/query
安全亮点
仅包含文档文件,无可执行代码,分析较为明确
声称基于标准 HTTP 协议和已知支付框架
包含明确的异常处理和错误恢复指导