扫描报告
10 /100
wechat-content-studio
微信公众号内容工作室 — 多来源权威搜索、多站点文章抓取、AI改写、封面生成、智能排版发布一站式工具
WeChat content studio skill performs standard web scraping, AI rewriting, and publishing — all capabilities are declared, all network calls are to legitimate documented services, and there is no malicious behavior.
可以安装
No action required. The skill is a legitimate content creation tool.
安全发现 3 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 提示 | Pre-scan false positive: 'hardcoded IP 125.0.0.0' | scripts/search/multi_source_search.js:49 |
| 低危 | Shell execution via execSync not explicitly declared in SKILL.md | scripts/main.js:1024 |
| 低危 | Proxy default to localhost port 7890 | scripts/search/multi_source_search.js:27 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | WRITE | WRITE | ✓ 一致 | SKILL.md declares Bash+Read+Write; writes to ~/WorkBuddy/ and skill directories |
| 网络访问 | READ | READ | ✓ 一致 | All network calls are to documented services: Brave Search, HN Algolia API, GitH… |
| 命令执行 | WRITE | WRITE | ✓ 一致 | execSync calls Python scripts for wechat-typeset-pro and multi-site-extractor; S… |
| 环境变量 | NONE | READ | ✓ 一致 | Reads WECHAT_APP_ID, WECHAT_APP_SECRET, DASHSCOPE_API_KEY, OPENAI_API_KEY — all … |
| 剪贴板 | NONE | NONE | — | No clipboard access found |
| 浏览器 | NONE | NONE | — | No browser automation; browser-use is an optional external dependency for manual… |
| 数据库 | NONE | NONE | — | No database access found |
| 技能调用 | NONE | NONE | — | References external skills (wechat-typeset-pro, multi-site-extractor) by path bu… |
1 高危 63 项发现
高危 IP 地址 硬编码 IP 地址
125.0.0.0 scripts/search/multi_source_search.js:49 中危 外部 URL 外部 URL
http://127.0.0.1:7890 SKILL.md:176 中危 外部 URL 外部 URL
https://registry.npmmirror.com/agent-base/-/agent-base-7.1.4.tgz package-lock.json:20 中危 外部 URL 外部 URL
https://registry.npmmirror.com/asynckit/-/asynckit-0.4.0.tgz package-lock.json:29 中危 外部 URL 外部 URL
https://registry.npmmirror.com/axios/-/axios-1.14.0.tgz package-lock.json:35 中危 外部 URL 外部 URL
https://registry.npmmirror.com/boolbase/-/boolbase-1.0.0.tgz package-lock.json:46 中危 外部 URL 外部 URL
https://registry.npmmirror.com/call-bind-apply-helpers/-/call-bind-apply-helpers-1.0.2.tgz package-lock.json:52 中危 外部 URL 外部 URL
https://registry.npmmirror.com/cheerio/-/cheerio-1.2.0.tgz package-lock.json:65 中危 外部 URL 外部 URL
https://registry.npmmirror.com/cheerio-select/-/cheerio-select-2.1.0.tgz package-lock.json:90 中危 外部 URL 外部 URL
https://registry.npmmirror.com/combined-stream/-/combined-stream-1.0.8.tgz package-lock.json:107 中危 外部 URL 外部 URL
https://registry.npmmirror.com/commander/-/commander-11.1.0.tgz package-lock.json:119 中危 外部 URL 外部 URL
https://registry.npmmirror.com/css-select/-/css-select-5.2.2.tgz package-lock.json:128 中危 外部 URL 外部 URL
https://registry.npmmirror.com/css-what/-/css-what-6.2.2.tgz package-lock.json:144 中危 外部 URL 外部 URL
https://registry.npmmirror.com/debug/-/debug-4.4.3.tgz package-lock.json:156 中危 外部 URL 外部 URL
https://registry.npmmirror.com/delayed-stream/-/delayed-stream-1.0.0.tgz package-lock.json:173 中危 外部 URL 外部 URL
https://registry.npmmirror.com/dom-serializer/-/dom-serializer-2.0.0.tgz package-lock.json:182 中危 外部 URL 外部 URL
https://registry.npmmirror.com/domelementtype/-/domelementtype-2.3.0.tgz package-lock.json:196 中危 外部 URL 外部 URL
https://registry.npmmirror.com/domhandler/-/domhandler-5.0.3.tgz package-lock.json:208 中危 外部 URL 外部 URL
https://registry.npmmirror.com/domutils/-/domutils-3.2.2.tgz package-lock.json:223 中危 外部 URL 外部 URL
https://registry.npmmirror.com/dunder-proto/-/dunder-proto-1.0.1.tgz package-lock.json:237 中危 外部 URL 外部 URL
https://registry.npmmirror.com/encoding-sniffer/-/encoding-sniffer-0.2.1.tgz package-lock.json:251 中危 外部 URL 外部 URL
https://registry.npmmirror.com/entities/-/entities-4.5.0.tgz package-lock.json:264 中危 外部 URL 外部 URL
https://registry.npmmirror.com/es-define-property/-/es-define-property-1.0.1.tgz package-lock.json:276 中危 外部 URL 外部 URL
https://registry.npmmirror.com/es-errors/-/es-errors-1.3.0.tgz package-lock.json:285 中危 外部 URL 外部 URL
https://registry.npmmirror.com/es-object-atoms/-/es-object-atoms-1.1.1.tgz package-lock.json:294 中危 外部 URL 外部 URL
https://registry.npmmirror.com/es-set-tostringtag/-/es-set-tostringtag-2.1.0.tgz package-lock.json:306 中危 外部 URL 外部 URL
https://registry.npmmirror.com/follow-redirects/-/follow-redirects-1.15.11.tgz package-lock.json:321 中危 外部 URL 外部 URL
https://registry.npmmirror.com/form-data/-/form-data-4.0.5.tgz package-lock.json:341 中危 外部 URL 外部 URL
https://registry.npmmirror.com/function-bind/-/function-bind-1.1.2.tgz package-lock.json:357 中危 外部 URL 外部 URL
https://registry.npmmirror.com/get-intrinsic/-/get-intrinsic-1.3.0.tgz package-lock.json:366 中危 外部 URL 外部 URL
https://registry.npmmirror.com/get-proto/-/get-proto-1.0.1.tgz package-lock.json:390 中危 外部 URL 外部 URL
https://registry.npmmirror.com/gopd/-/gopd-1.2.0.tgz package-lock.json:403 中危 外部 URL 外部 URL
https://registry.npmmirror.com/has-symbols/-/has-symbols-1.1.0.tgz package-lock.json:415 中危 外部 URL 外部 URL
https://registry.npmmirror.com/has-tostringtag/-/has-tostringtag-1.0.2.tgz package-lock.json:427 中危 外部 URL 外部 URL
https://registry.npmmirror.com/hasown/-/hasown-2.0.2.tgz package-lock.json:442 中危 外部 URL 外部 URL
https://registry.npmmirror.com/htmlparser2/-/htmlparser2-10.1.0.tgz package-lock.json:454 中危 外部 URL 外部 URL
https://registry.npmmirror.com/entities/-/entities-7.0.1.tgz package-lock.json:473 中危 外部 URL 外部 URL
https://registry.npmmirror.com/http-proxy-agent/-/http-proxy-agent-7.0.2.tgz package-lock.json:485 中危 外部 URL 外部 URL
https://registry.npmmirror.com/https-proxy-agent/-/https-proxy-agent-7.0.6.tgz package-lock.json:498 中危 外部 URL 外部 URL
https://registry.npmmirror.com/iconv-lite/-/iconv-lite-0.6.3.tgz package-lock.json:511 中危 外部 URL 外部 URL
https://registry.npmmirror.com/math-intrinsics/-/math-intrinsics-1.1.0.tgz package-lock.json:523 中危 外部 URL 外部 URL
https://registry.npmmirror.com/mime-db/-/mime-db-1.52.0.tgz package-lock.json:532 中危 外部 URL 外部 URL
https://registry.npmmirror.com/mime-types/-/mime-types-2.1.35.tgz package-lock.json:541 中危 外部 URL 外部 URL
https://registry.npmmirror.com/ms/-/ms-2.1.3.tgz package-lock.json:553 中危 外部 URL 外部 URL
https://registry.npmmirror.com/nth-check/-/nth-check-2.1.1.tgz package-lock.json:559 中危 外部 URL 外部 URL
https://registry.npmmirror.com/parse5/-/parse5-7.3.0.tgz package-lock.json:571 中危 外部 URL 外部 URL
https://registry.npmmirror.com/parse5-htmlparser2-tree-adapter/-/parse5-htmlparser2-tree-adapter-7.1.0.tgz package-lock.json:583 中危 外部 URL 外部 URL
https://registry.npmmirror.com/parse5-parser-stream/-/parse5-parser-stream-7.1.2.tgz package-lock.json:596 中危 外部 URL 外部 URL
https://registry.npmmirror.com/entities/-/entities-6.0.1.tgz package-lock.json:608 中危 外部 URL 外部 URL
https://registry.npmmirror.com/proxy-from-env/-/proxy-from-env-2.1.0.tgz package-lock.json:620 中危 外部 URL 外部 URL
https://registry.npmmirror.com/safer-buffer/-/safer-buffer-2.1.2.tgz package-lock.json:629 中危 外部 URL 外部 URL
https://registry.npmmirror.com/undici/-/undici-7.24.6.tgz package-lock.json:635 中危 外部 URL 外部 URL
https://registry.npmmirror.com/whatwg-encoding/-/whatwg-encoding-3.1.1.tgz package-lock.json:644 中危 外部 URL 外部 URL
https://registry.npmmirror.com/whatwg-mimetype/-/whatwg-mimetype-4.0.0.tgz package-lock.json:657 中危 外部 URL 外部 URL
https://api.weixin.qq.com/cgi-bin/token?grant_type=client_credential&appid=$ scripts/publisher/api_publish.js:71 中危 外部 URL 外部 URL
https://api.weixin.qq.com/cgi-bin/draft/add?access_token=$ scripts/publisher/api_publish.js:90 中危 外部 URL 外部 URL
https://api.weixin.qq.com/cgi-bin/draft/update?access_token=$ scripts/publisher/api_publish.js:127 中危 外部 URL 外部 URL
https://mp.weixin.qq.com/ scripts/publisher/publish_browser.js:40 中危 外部 URL 外部 URL
https://dashscope.aliyuncs.com/compatible-mode/v1/chat/completions scripts/rewriter/rewrite.js:144 中危 外部 URL 外部 URL
https://search.brave.com/search scripts/search/multi_source_search.js:122 中危 外部 URL 外部 URL
https://hn.algolia.com/api/v1/search?query=$ scripts/search/multi_source_search.js:277 中危 外部 URL 外部 URL
https://news.ycombinator.com/item?id=$ scripts/search/multi_source_search.js:283 中危 外部 URL 外部 URL
http://export.arxiv.org/api/query?search_query=all:$ scripts/search/multi_source_search.js:351 目录结构
18 文件 · 178.8 KB · 5492 行 JavaScript 12f · 4419L
JSON 4f · 838L
Markdown 2f · 235L
├─
▾
scripts
│ ├─
▾
extractor
│ │ └─
multi_site_bridge.js
JavaScript
│ ├─
▾
image
│ │ └─
generate_cover.js
JavaScript
│ ├─
▾
lib
│ │ ├─
.agent.memory.md
Markdown
│ │ └─
openclaw_env.js
JavaScript
│ ├─
▾
publisher
│ │ ├─
api_publish.js
JavaScript
│ │ ├─
publish_browser.js
JavaScript
│ │ └─
publish_wenyan.js
JavaScript
│ ├─
▾
rewriter
│ │ └─
rewrite.js
JavaScript
│ ├─
▾
search
│ │ ├─
merge_articles.js
JavaScript
│ │ ├─
multi_source_search.js
JavaScript
│ │ └─
search_sources.json
JSON
│ ├─
auto-optimize.js
JavaScript
│ ├─
main.js
JavaScript
│ └─
smart-optimize.js
JavaScript
├─
package-lock.json
JSON
├─
package.json
JSON
├─
skill-config.json
JSON
└─
SKILL.md
Markdown
依赖分析 7 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
axios | ^1.6.0 | npm | 否 | Version range not pinned — minor version could introduce breaking changes |
cheerio | ^1.2.0 | npm | 否 | Version range not pinned |
commander | ^11.0.0 | npm | 否 | Version range not pinned |
http-proxy-agent | ^7.0.2 | npm | 否 | Version range not pinned |
https-proxy-agent | ^7.0.6 | npm | 否 | Version range not pinned |
requests | * | pip | 否 | No version constraint — referenced in SKILL.md for multi-site-extractor but installed separately |
beautifulsoup4 | * | pip | 否 | No version constraint |
安全亮点
✓ No child_process exec/spawn/fork/eval found — execSync only for documented Python tooling
✓ No base64/atob/decodeURIComponent obfuscation
✓ No .ssh, .aws, or other credential file path access
✓ No curl|bash or wget|sh remote script execution
✓ No hidden HTML comments or steganography
✓ All network destinations are declared and legitimate services
✓ Credential reading is limited to declared env vars (WECHAT_*, DASHSCOPE_*, OPENAI_*) used only for intended service calls
✓ Environment variable loading follows dotenv 'do-not-overwrite' convention — existing shell variables are not clobbered
✓ No data exfiltration or unauthorized outbound connections
✓ Complete SKILL.md documentation covering all major features and dependencies
✓ Dependencies use pinned versions in package-lock.json