扫描报告
10 /100
project-intro-generator
一键生成项目介绍页,支持本地编辑和长图导出。
项目介绍页生成器,功能代码与声明一致,无恶意行为,仅发现 execSync 字符串拼接需注意输入来源。
可以安装
可安全使用。建议对 git clone 的 URL 参数做输入校验,防止通过特殊构造的 git URL 注入命令。
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | git clone 命令存在潜在注入风险 代码执行 | src/git.js:18 |
| 低危 | marked 依赖无锁定版本 供应链 | package.json:23 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | READ | READ | ✓ 一致 | src/analyzer.js:scanProject 扫描项目目录 |
| 文件系统 | WRITE | WRITE | ✓ 一致 | src/index.js:writeFile 生成 HTML 输出 |
| 网络访问 | READ | READ | ✓ 一致 | src/github.js:fetchGitHubRepoInfo 调用 GitHub API |
| 命令执行 | NONE | WRITE | ✓ 一致 | src/git.js:18 execSync 拼接 gitUrl 执行 git clone |
7 项发现
中危 外部 URL 外部 URL
https://clawhub.ai/kunyashaw/project-intro-generator README.md:5 中危 外部 URL 外部 URL
https://www.youtube.com/watch?v=6ZRcgbdZSXw README.md:10 中危 外部 URL 外部 URL
https://img.youtube.com/vi/6ZRcgbdZSXw/maxresdefault.jpg README.md:11 中危 外部 URL 外部 URL
https://mirrors.huaweicloud.com/repository/npm/fsevents/-/fsevents-2.3.2.tgz package-lock.json:9 中危 外部 URL 外部 URL
https://mirrors.huaweicloud.com/repository/npm/marked/-/marked-11.2.0.tgz package-lock.json:15 中危 外部 URL 外部 URL
https://mirrors.huaweicloud.com/repository/npm/playwright/-/playwright-1.58.2.tgz package-lock.json:20 中危 外部 URL 外部 URL
https://mirrors.huaweicloud.com/repository/npm/playwright-core/-/playwright-core-1.58.2.tgz package-lock.json:30 目录结构
16 文件 · 100.6 KB · 2819 行 JavaScript 10f · 1991L
Markdown 3f · 734L
JSON 3f · 94L
├─
▾
bin
│ └─
cli.js
JavaScript
├─
▾
public
│ └─
html2canvas.min.js
JavaScript
├─
▾
src
│ ├─
analyzer.js
JavaScript
│ ├─
git.js
JavaScript
│ ├─
github.js
JavaScript
│ ├─
image.js
JavaScript
│ ├─
index.js
JavaScript
│ ├─
template.js
JavaScript
│ ├─
themes.js
JavaScript
│ └─
utils.js
JavaScript
├─
package-lock.json
JSON
├─
package.json
JSON
├─
README.md
Markdown
├─
rules.md
Markdown
├─
skill.json
JSON
└─
SKILL.md
Markdown
依赖分析 2 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
marked | ^11.2.0 | npm | 否 | 语义化版本宽松,建议锁定 |
playwright | ^1.58.2 | npm | 否 | 可选依赖,用于截图,合理用途 |
安全亮点
✓ 功能与 SKILL.md 声明一致,无阴影功能
✓ HTML 生成基于模板,无 eval/动态代码执行
✓ 不访问 ~/.ssh、.env 等敏感路径
✓ 不收割环境变量中的 API 密钥或凭证
✓ 不外传任何数据到外部服务器
✓ playwright 依赖合理(截图功能)且为可选依赖