doc-parse-tool-free
SKILL.md 全篇由无实质内容的填充文本构成,核心能力章节全部为无意义占位符,存在明显的文档欺骗特征。声明了 exec 工具但无任何代码实现,无法验证实际行为。
SKILL.md 的「核心能力」包含 5 个章节(基础功能完整覆盖、简洁易用的操作接口、标准格式输入输出、快速上手、适合个人日常使用场景),每个章节均由「解析 xxx 的输入参数,完成核心逻辑,返回 xxx 的响应数据」构成,完全没有实质性的功能描述。这是典型的文档欺骗——用大量无意义的填充文本掩盖功能空洞。
SKILL.md:29 为什么得出这个结论
1/4 个维度触发声明资源与推断能力基本一致。
当前没有明显的高危外联或执行信号。
报告包含 0 步攻击链,另有 2 项高危或严重发现。
没有完整依赖信息,供应链判断需要保留弹性。
风险分是怎么被拉高的
所有「核心能力」段落均为无意义填充文本(如「核心能力完整覆盖」「简洁易用的操作接口」),没有任何可执行的功能描述
SKILL.md 声明 tools: [exec],但文档正文未说明何时、为何需要执行 shell 命令
只有 SKILL.md,无 scripts/ 目录,无法验证文档与实际行为的一致性
最关键的证据
核心能力章节全文为无意义占位符
SKILL.md 的「核心能力」包含 5 个章节(基础功能完整覆盖、简洁易用的操作接口、标准格式输入输出、快速上手、适合个人日常使用场景),每个章节均由「解析 xxx 的输入参数,完成核心逻辑,返回 xxx 的响应数据」构成,完全没有实质性的功能描述。这是典型的文档欺骗——用大量无意义的填充文本掩盖功能空洞。
SKILL.md:29 使用场景示例指令均为空内容
三个使用场景(文档结构化、图片OCR、表格识别)的示例指令均为空白的反引号对,没有实际的示例指令内容,示例形同虚设。
SKILL.md:64 「依赖说明」章节缺失实际依赖配置
依赖说明章节要求用户配置 API_KEY(export API_KEY=your_key),但整个文档没有任何关于该密钥用途、发送目标或安全存储的说明。声明了 exec 工具但无法验证其必要性。
SKILL.md:113 示例代码引用不存在的文件
Python 示例调用 node index.js --file ... --action parse,但项目中不存在任何 scripts/ 或 index.js,示例代码无法运行。
SKILL.md:82 声明能力 vs 实际能力
SKILL.md tools: [read, write] — 但无实际代码,声明无法验证 SKILL.md tools: [exec] — 仅存在于元数据,文档正文未说明用途 可疑产物与外联
没有提取到明显 IOC。
依赖与供应链
没有结构化依赖告警。
文件构成
SKILL.md