安全决策报告

tokst-memory

TokST 是合法的记忆管理工具,但通过 curl|bash 管道执行远程安装脚本存在供应链风险,用户数据将发送至外部服务器,且自动记忆功能可能超出用户预期。

安装决策优先 来源: ClawHub 扫描时间: 6 天前
文件 5
IOC 14
越权项 1
发现 4
最直接的威胁证据
高危 供应链
危险 Shell 管道安装命令

README.md:48 包含 curl -fsSL https://tokst.com/install.sh | bash,从远程 URL 下载脚本并直接执行。这是经典供应链攻击向量,无法验证脚本内容即执行。

README.md:48

为什么得出这个结论

3/4 个维度触发
阻止
声明与实际能力

发现 1 项声明之外的能力或越权行为。

阻止
隐藏执行与外联

提取到 1 个高危 IOC 或外联信号。

阻止
攻击链与高危发现

报告包含 0 步攻击链,另有 1 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

风险分是怎么被拉高的

curl|bash 远程脚本执行 +20

README.md:48 包含 curl -fsSL https://tokst.com/install.sh | bash,该模式是经典供应链攻击向量

数据外传至外部服务器 +10

所有记忆数据通过 MCP 协议发送至 api.tokst.com,文档虽声明但用户可能不知情

自动记忆功能监控范围不明 +5

tokst auto on --agent all 声明可检测多种 Agent,可能超出用户预期

最关键的证据

高危 供应链

危险 Shell 管道安装命令

README.md:48 包含 curl -fsSL https://tokst.com/install.sh | bash,从远程 URL 下载脚本并直接执行。这是经典供应链攻击向量,无法验证脚本内容即执行。

README.md:48
要求提供安装脚本源码供审查,或使用包管理器/手动下载方式安装。
中危 数据外泄

用户数据发送至外部服务器

所有记忆(facts、decisions、preferences、tasks、architecture、notes)通过 MCP 协议发送至 api.tokst.com。用户可能不了解数据外传范围。

SKILL.md:1
明确告知用户数据外传范围,优先使用本地 SQLite 模式。
中危 文档欺骗

自动记忆功能监控范围声明不明确

tokst auto on --agent all 声明可检测 'WorkBuddy, OpenCode, Pi, Codex, Claude Code' 并安装原生桥接,可能持续监控 Agent 工作流程。

SKILL.md:169
明确说明自动记忆的服务范围和监控内容。
低危 供应链

Windows PowerShell 远程脚本执行

Windows 安装使用 irm https://tokst.com/install.ps1 | iex,同样从远程下载并执行代码。

README.md:65
同上,提供脚本源码供审查。

声明能力 vs 实际能力

文件系统 通过
声明 NONE
推断 NONE
SKILL.md frontmatter 无 filesystem 声明
网络访问 通过
声明 READ
推断 WRITE
文档声明云端操作需连接 api.tokst.com
命令执行 阻止
声明 NONE
推断 WRITE
README.md:48 要求执行 curl|bash 安装远程脚本
技能调用 通过
声明 NONE
推断 READ
文档描述 MCP 工具调用

可疑产物与外联

严重 危险命令
curl -fsSL https://tokst.com/install.sh | bash

README.md:48

中危 外部 URL
https://tokst.com/docs

README.md:35

中危 外部 URL
https://tokst.com/llms.txt

README.md:36

中危 外部 URL
https://tokst.com/llms-full.txt

README.md:37

中危 外部 URL
https://api.tokst.com/openapi.json

README.md:38

中危 外部 URL
https://api.tokst.com/.well-known/mcp

README.md:39

中危 外部 URL
https://tokst.com/install.sh

README.md:48

中危 外部 URL
https://tokst.com/install.ps1

README.md:65

中危 外部 URL
https://tokst.com/docs/tasks

README.md:211

中危 外部 URL
https://api.tokst.com/mcp

README.md:253

中危 外部 URL
https://tokst.com/help

README.md:377

中危 外部 URL
https://tokst.com/docs/mcp

README.md:378

依赖与供应链

没有结构化依赖告警。

文件构成

5 个文件 · 965 行
Markdown 5 个文件 · 965 行
需关注文件 · 2
README.md Markdown · 380 行
危险 Shell 管道安装命令 · Windows PowerShell 远程脚本执行 · curl -fsSL https://tokst.com/install.sh | bash · https://tokst.com/docs · https://tokst.com/llms.txt · https://tokst.com/llms-full.txt · https://api.tokst.com/openapi.json · https://api.tokst.com/.well-known/mcp · https://tokst.com/install.sh · https://tokst.com/install.ps1 · https://tokst.com/docs/tasks · https://api.tokst.com/mcp · https://tokst.com/help · https://tokst.com/docs/mcp · https://tokst.com/docs/sessions · https://tokst.com/docs/local
SKILL.md Markdown · 380 行
用户数据发送至外部服务器 · 自动记忆功能监控范围声明不明确
其他文件 · CODEX.md · CLAUDE.md · GENERAL.md

安全亮点

文档明确禁止存储凭证、私钥、访问令牌等敏感信息
支持本地 SQLite 模式避免数据外传
提供 MCP 工具白名单,无文件系统直接写入声明
MIT 许可证,代码透明度较高
提供 tokst doctor/status 命令用于验证安装