guaikei-douyin-trending-videos-and-rankings
文档-行为严重不符:SKILL.md明确禁止运行时输出联系方式,但token.js和request.js在认证失败时输出微信号和官网链接用于引流;存在未声明的外部API端点。
SKILL.md明确声明'令牌无效时仅输出中性错误信息,不输出任何联系方式、官网链接或推广内容',但代码在认证失败时输出微信ID和网站链接,用于商业引流。
src/utils/token.js:21 为什么得出这个结论
2/4 个维度触发发现 1 项声明之外的能力或越权行为。
提取到 12 个一般风险产物,需要结合上下文判断。
报告包含 0 步攻击链,另有 2 项高危或严重发现。
没有完整依赖信息,供应链判断需要保留弹性。
风险分是怎么被拉高的
SKILL.md明确禁止运行时输出联系方式,但src/utils/token.js:21输出'www.guaikei.com',src/utils/request.js:57输出'联系微信:13395823479'
src/config/constants.js定义BASE_URL为'www.guaikei.com'但SKILL.md未声明此第三方服务
src/utils/log.js写入logs/目录,虽文档注明'日志除外'但最小权限声明未明确filesystem:WRITE
最关键的证据
运行时输出禁止的联系方式
SKILL.md明确声明'令牌无效时仅输出中性错误信息,不输出任何联系方式、官网链接或推广内容',但代码在认证失败时输出微信ID和网站链接,用于商业引流。
src/utils/token.js:21 AuthError中输出微信号码
认证错误时输出完整联系方式,与SKILL.md禁止运行时输出联系方式的规定冲突。
src/utils/request.js:57 未声明的外部API服务
技能连接至www.guaikei.com第三方服务,但SKILL.md仅声明'仅联网 API 服务地址'而未指明具体域名。
src/config/constants.js:6 声明能力 vs 实际能力
src/utils/log.js:34 写入logs/目录;SKILL.md:48仅声明'不写入文件系统(日志除外)'但最小权限部分未明确 src/utils/request.js:89 postJson方法向www.guaikei.com发送POST请求;SKILL.md未声明此第三方服务 src/utils/token.js:17 仅读取GUAIKEI_API_TOKEN,未遍历敏感环境变量 可疑产物与外联
https://www.douyin.com/user/MS4wLjABxxx SKILL.md:108
https://www.douyin.com/video/xxx SKILL.md:111
http://json-schema.org/draft-07/schema# assets/comment_cli_req.schema.json:2
https://v.douyin.com/xxx references/options.md:48
https://clawhub.ai/user/engheng-art skill-card.md:9
https://clawhub.ai/engheng-art/skills/guaikei-douyin-trending-videos-and-rankings skill-card.md:43
https://www.douyin.com/user/$ src/api/comment.js:16
https://www.douyin.com/note/xxx src/douyin/comment-cli.js:37
https://www.douyin.com/note/ src/validate/comment.js:10
https://www.douyin.com/video/ src/validate/comment.js:12
https://www.douyin.com/user/ src/validate/post.js:10
https://v.douyin.com/ src/validate/post.js:12
依赖与供应链
没有结构化依赖告警。
文件构成
src/utils/token.js SKILL.md src/utils/request.js src/douyin/comment-cli.js references/options.md