扫描报告
10 /100
html-markdown-converter
HTML ↔ Markdown 双向转换工具,支持文件/URL/批量处理
HTML/Markdown双向转换工具,代码透明、功能单一,无恶意行为发现,供应链管理存在轻微宽松但不影响安全性。
可以安装
可安全使用。建议将依赖版本锁定以减少供应链风险。
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 低危 | 依赖版本未锁定 供应链 | package.json:12 |
| 提示 | 外部参考链接 文档欺骗 | SKILL.md:129 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | WRITE | WRITE | ✓ 一致 | SKILL.md:24-27 声明文件读写,scripts/html_to_markdown.mjs:163-167 实现 |
| 网络访问 | READ | READ | ✓ 一致 | SKILL.md:18 声明支持 URL 输入,scripts/html_to_markdown.mjs:193-199 fetch 实现 |
| 命令执行 | NONE | WRITE | ✓ 一致 | scripts/html_to_markdown.mjs:306 仅在 --engine pandoc 时调用 spawn |
| 环境变量 | NONE | NONE | — | 无环境变量访问代码 |
| 剪贴板 | NONE | NONE | — | 无剪贴板访问 |
| 浏览器 | NONE | NONE | — | 无浏览器自动化 |
| 数据库 | NONE | NONE | — | 无数据库访问 |
2 项发现
中危 外部 URL 外部 URL
https://jisuapi.com SKILL.md:129 中危 外部 URL 外部 URL
https://jisuepc.com SKILL.md:130 目录结构
5 文件 · 31.6 KB · 973 行 JavaScript 2f · 786L
Markdown 2f · 166L
JSON 1f · 21L
├─
▾
references
│ └─
profiles.md
Markdown
├─
▾
scripts
│ ├─
html_to_markdown.mjs
JavaScript
│ └─
markdown_to_html.mjs
JavaScript
├─
package.json
JSON
└─
SKILL.md
Markdown
依赖分析 6 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
jsdom | ^26.0.0 | npm | 否 | 版本范围宽泛 |
@mozilla/readability | ^0.5.0 | npm | 否 | 版本范围宽泛 |
turndown | ^7.2.0 | npm | 否 | 版本范围宽泛 |
markdown-it | ^14.1.0 | npm | 否 | 版本范围宽泛 |
gray-matter | ^4.0.3 | npm | 否 | 版本范围宽泛 |
turndown-plugin-gfm | ^1.0.2 | npm | 否 | 版本范围宽泛 |
安全亮点
✓ 代码结构清晰,两个脚本行数虽多但逻辑简单可审计
✓ 无环境变量遍历、无敏感路径访问、无凭证收割
✓ 无 Base64/eval/动态代码执行
✓ 无未声明的网络外传行为
✓ 使用成熟开源库(Turndown、Readability、markdown-it)
✓ 文档与实现功能高度一致