扫描报告
5 /100
zhy-article-illustrator
为 Markdown 文章自动规划并生成高完成度编辑视觉配图
这是一个合法的文章配图工具,Base64 编解码用于标准图片 API 响应处理,预扫描 IOC 为误报,代码行为与文档声明完全一致,无恶意行为发现。
可以安装
可直接使用。该技能功能正常,无安全风险。
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | WRITE | WRITE | ✓ 一致 | scripts/image-gen.ts:351 writeFileSync(output, imgBuffer) |
| 网络访问 | READ | READ | ✓ 一致 | scripts/image-gen.ts:299 fetch(url, ...) - 仅调用图片生成 API |
| 命令执行 | WRITE | WRITE | ✓ 一致 | scripts/illustrate-article.ts:180 spawn(process.execPath, [...]) - 正常子进程调用 |
3 严重 16 项发现
严重 编码执行 Base64 编码执行(代码混淆)
Buffer.from(base64Data, "base64" scripts/image-gen.ts:338 严重 编码执行 Base64 编码执行(代码混淆)
Buffer.from(imgData, "base64" scripts/image-gen.ts:374 严重 编码执行 Base64 编码执行(代码混淆)
Buffer.from(item.b64_json, "base64" scripts/image-gen.ts:460 中危 外部 URL 外部 URL
https://your-compatible-endpoint.example/v1beta SKILL.md:314 中危 外部 URL 外部 URL
https://your-relay.example.com/v1beta SKILL.md:325 中危 外部 URL 外部 URL
https://vip.123everything.com/v1beta scripts/image-gen.ts:215 中危 外部 URL 外部 URL
https://cdn.example.com scripts/qiniu-upload.ts:84 中危 外部 URL 外部 URL
https://developer.qiniu.com/kodo/1671/region-endpoint-fq scripts/qiniu-upload.ts:96 中危 外部 URL 外部 URL
https://up-z0.qiniup.com scripts/qiniu-upload.ts:100 中危 外部 URL 外部 URL
https://up-cn-east-2.qiniup.com scripts/qiniu-upload.ts:101 中危 外部 URL 外部 URL
https://up-z1.qiniup.com scripts/qiniu-upload.ts:102 中危 外部 URL 外部 URL
https://up-z2.qiniup.com scripts/qiniu-upload.ts:103 中危 外部 URL 外部 URL
https://up-na0.qiniup.com scripts/qiniu-upload.ts:104 中危 外部 URL 外部 URL
https://up-as0.qiniup.com scripts/qiniu-upload.ts:105 中危 外部 URL 外部 URL
https://up-ap-southeast-2.qiniup.com scripts/qiniu-upload.ts:106 中危 外部 URL 外部 URL
https://up-ap-southeast-3.qiniup.com scripts/qiniu-upload.ts:107 目录结构
9 文件 · 108.0 KB · 3403 行 TypeScript 4f · 2347L
Markdown 4f · 1027L
JSON 1f · 29L
├─
▾
references
│ ├─
config-schema.md
Markdown
│ └─
prompt-guide.md
Markdown
├─
▾
scripts
│ ├─
illustrate-article.ts
TypeScript
│ ├─
image-gen.ts
TypeScript
│ ├─
plan-illustrations.ts
TypeScript
│ └─
qiniu-upload.ts
TypeScript
├─
README.md
Markdown
├─
SKILL.md
Markdown
└─
tsconfig.json
JSON
安全亮点
✓ 代码结构清晰,职责单一(规划/生图/上传分离)
✓ 错误处理完善(重试机制、失败跳过不中断)
✓ 仅使用标准 Node.js API 和 fetch,无第三方依赖风险
✓ 七牛云上传使用 HMAC-SHA1 签名,凭证不外泄
✓ API 密钥通过环境变量读取,不硬编码在代码中
✓ SKILL.md 文档详尽,声明了所有功能和环境变量