低风险 — 风险评分 20/100
上次扫描:5 小时前 重新扫描
20 /100
storyclaw-alpaca-trading
US stock and crypto trading via Alpaca API. Paper trading (simulated) and real trading supported. Real-time quotes, orders, positions, RSI strategy.
这是一个合法的 Alpaca API 交易工具,代码功能与交易目的相符,无恶意行为或数据外泄迹象。存在文档与实现的轻微不一致,但不影响安全性。
技能名称storyclaw-alpaca-trading
分析耗时41.9s
引擎pi
ClawHub Storyclaw Alpaca Trading v0.1.0 by patches429
📥 189
ClawHub 判定 可疑 dangerous_execllm_suspiciousvt_suspicious
可以安装
可安全使用。建议补充文档以说明全部脚本功能,并明确文件系统操作用途。

安全发现 2 项

严重性 安全发现 位置
低危
策略脚本未在文档中声明 文档欺骗
aggressive-strategy.js(激进交易策略)和 momentum-strategy.js(动量轮动策略)在 SKILL.md 中未提及,但代码审查显示均为合法的交易策略实现,无恶意代码
Aggressive Trading Strategy / 动量轮动策略
→ 补充文档说明策略脚本的用途和执行方式
scripts/aggressive-strategy.js, scripts/momentum-strategy.js:1
低危
文件系统操作未在文档中明确说明 文档欺骗
代码读写 credentials/ 和 state/ 目录,SKILL.md 仅间接提及多用户配置文件
credentialsPath = path.join(__dirname, '..', 'credentials', `${USER_ID}.json`)
→ 在文档中明确说明凭证文件路径和状态存储机制
scripts/config-loader.js:28
资源类型声明权限推断权限状态证据
文件系统 NONE READ ✓ 一致 config-loader.js:28-32 读取 credentials/{USER_ID}.json
文件系统 NONE WRITE ✓ 一致 config-loader.js:47-49 创建 state/ 目录
网络访问 WRITE WRITE ✓ 一致 trading.js:60-89 POST /v2/orders 交易下单
网络访问 READ READ ✓ 一致 trading.js:91-125 GET 请求查询账户、持仓、行情
命令执行 NONE WRITE ✓ 一致 aggressive-strategy.js:11-16 使用 execSync 执行 node trading.js 命令
4 项发现
🔗
中危 外部 URL 外部 URL
https://paper-api.alpaca.markets
SKILL.md:35
🔗
中危 外部 URL 外部 URL
https://data.alpaca.markets
SKILL.md:36
🔗
中危 外部 URL 外部 URL
https://api.alpaca.markets
SKILL.md:40
🔗
中危 外部 URL 外部 URL
https://app.alpaca.markets/brokerage/new-account
SKILL.md:96

目录结构

7 文件 · 34.8 KB · 1154 行
JavaScript 4f · 1037L Markdown 1f · 105L JSON 2f · 12L
├─ 📁 credentials
│ └─ 📋 example.json JSON 6L · 131 B
├─ 📁 scripts
│ ├─ 📜 aggressive-strategy.js JavaScript 110L · 3.2 KB
│ ├─ 📜 config-loader.js JavaScript 59L · 1.9 KB
│ ├─ 📜 momentum-strategy.js JavaScript 395L · 11.2 KB
│ └─ 📜 trading.js JavaScript 473L · 15.1 KB
├─ 📋 config.example.json JSON 6L · 172 B
└─ 📝 SKILL.md Markdown 105L · 3.1 KB

安全亮点

✓ 无凭证外泄行为 - 凭证仅用于 Alpaca API 认证
✓ 无远程代码执行 - 仅使用 HTTPS 调用官方 API
✓ 无数据外泄 - 所有数据操作均为本地或官方 API
✓ 代码结构清晰 - 交易逻辑清晰可见
✓ 使用 HTTPS 加密通信
✓ 凭证读取有环境变量回退机制