Scan Report
This report was generated in Chinese. Some content may be in Chinese.
18 /100
ai-orchestrator
DeepSeek AI access via Puppeteer browser automation with CDP interceptor
合法的 DeepSeek AI 浏览器自动化工具,通过 Puppeteer 拦截 API 响应,无恶意行为,预扫描高危 IOC 均为误报。
Safe to install
可安全使用。预扫描标记的 rm -rf/、base64 解码、硬编码 IP 均为误报:rm -rf 实际清理的是 /dev/shm 和 /tmp 下的 Chrome 临时文件;base64 解码是 Puppeteer CDP 拦截器的标准操作;IP 伪装是合法的 User-Agent 伪装。建议部署前审查 package.json 中的 puppeteer 版本锁定。
Findings 5 items
| Severity | Finding | Location |
|---|---|---|
| Info | 预扫描 rm -rf/ 高危 IOC 误报 Doc Mismatch | ask-puppeteer.js:136 |
| Info | 预扫描 base64 解码高危 IOC 误报 Obfuscation | ask-puppeteer.js:699 |
| Info | 预扫描硬编码 IP 高危 IOC 误报 Sensitive Access | ask-puppeteer.js:877 |
| Low | 文件系统写入超出声明范围 Priv Escalation | ask-puppeteer.js:180 |
| Info | 依赖无版本锁定 Supply Chain | package.json:1 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | READ | WRITE | ✓ Aligned | ask-puppeteer.js:180 - fs.writeFileSync写入日志和缓存 |
| Shell | WRITE | WRITE | ✓ Aligned | ask-puppeteer.js:121 - execSync执行pm2/ps/kill命令 |
| Network | NONE | READ | ✓ Aligned | ask-puppeteer.js:699 - CDP拦截器读取DeepSeek API响应 |
2 Critical 1 High 7 findings
Critical Dangerous Command 危险 Shell 命令
rm -rf / ask-puppeteer.js:136 Critical Encoded Execution Base64 编码执行(代码混淆)
Buffer.from(body, 'base64' ask-puppeteer.js:699 High IP Address 硬编码 IP 地址
131.0.0.0 ask-puppeteer.js:877 Medium External URL 外部 URL
https://chat.deepseek.com/ ask-puppeteer.js:218 Medium External URL 外部 URL
https://opencollective.com/express package-lock.json:755 Medium External URL 外部 URL
https://www.patreon.com/feross package-lock.json:1516 Medium External URL 外部 URL
https://feross.org/support package-lock.json:1520 File Tree
13 files · 223.1 KB · 5668 lines JavaScript 5f · 2775L
JSON 3f · 2007L
Markdown 3f · 699L
Shell 2f · 187L
├─
▾
scripts
│ └─
setup-daemon.sh
Shell
├─
ask-deepseek.sh
Shell
├─
ask-puppeteer.js
JavaScript
├─
auth-check.js
JavaScript
├─
daemon-healthcheck.js
JavaScript
├─
deepseek-daemon.js
JavaScript
├─
diagnostics.js
JavaScript
├─
package-lock.json
JSON
├─
package.json
JSON
├─
PHASE1-MANUAL.md
Markdown
├─
REFERENCE.md
Markdown
├─
SKILL.md
Markdown
└─
working-selectors.json
JSON
Dependencies 2 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
puppeteer | ^24.20.0 | npm | No | 语义化版本范围,建议锁定 |
express | ^4.21.2 | npm | No | 用于 daemon HTTP 服务 |
Security Positives
✓ 功能描述清晰,与代码行为基本一致
✓ 无凭证收割、API 密钥读取或数据外泄行为
✓ 无反向 shell、C2 通信或其他远程控制机制
✓ 网络请求仅指向官方 DeepSeek 服务
✓ 使用 CDP 拦截器获取 API 响应,而非爬取 DOM,属于较干净的实现
✓ 包含认证检查、错误恢复、健康检查等工程实践
✓ 日志记录详细,便于审计和问题排查