扫描报告
40 /100
agent-kanban
OpenClaw Agent Dashboard - Bloomberg Terminal风格界面,实时监控Agent状态、会话历史和文件大小
Agent 监控面板工具,存在硬编码 Gateway Token 和依赖版本未锁定问题,但功能本身是合法的本地监控工具,无外部数据外泄证据
谨慎使用
移除 config.js 中的硬编码 token,升级 express 版本锁定,建议将敏感配置完全外部化
安全发现 3 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 高危 | 硬编码 Gateway Token 凭证窃取 | assets/agent-kanban/config.js:36 |
| 中危 | Express 依赖版本未锁定 供应链 | assets/agent-kanban/package.json:10 |
| 中危 | 文档声明与实现不符 文档欺骗 | SKILL.md:72 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | READ | READ | ✓ 一致 | server.js:116 读取 openclaw.json,server.js:195 读取 agent workspace 文件 |
| 网络访问 | READ | READ | ✓ 一致 | server.js:56 访问 Gateway API (127.0.0.1:18789),仅本地通信 |
| 命令执行 | NONE | NONE | — | 无 shell 执行代码,仅通过 Gateway API 通信 |
| 环境变量 | NONE | NONE | — | 仅读取 HOME 环境变量用于拼接路径,无敏感环境变量访问 |
| 凭证 | NONE | WRITE | ✗ 越权 | config.js:36 硬编码 Gateway Token,凭证被写入代码文件 |
6 项发现
中危 外部 URL 外部 URL
http://127.0.0.1:18789 SKILL.md:72 中危 外部 URL 外部 URL
https://registry.npmmirror.com/react/18/files/umd/react.production.min.js assets/agent-kanban/public/index.html:411 中危 外部 URL 外部 URL
https://registry.npmmirror.com/react-dom/18/files/umd/react-dom.production.min.js assets/agent-kanban/public/index.html:412 中危 外部 URL 外部 URL
https://api.dicebear.com/7.x/pixel-art/svg?seed=$ assets/agent-kanban/public/index.html:434 中危 外部 URL 外部 URL
https://img.shields.io/badge/style-Bloomberg%20Terminal-orange references/README.md:5 中危 外部 URL 外部 URL
http://127.0.0.1:18789/tools/invoke references/README.md:139 目录结构
6 文件 · 56.5 KB · 1863 行 HTML 1f · 1098L
Markdown 2f · 403L
JavaScript 2f · 350L
JSON 1f · 12L
├─
▾
assets
│ └─
▾
agent-kanban
│ ├─
▾
public
│ │ └─
index.html
HTML
│ ├─
config.js
JavaScript
│ ├─
package.json
JSON
│ └─
server.js
JavaScript
├─
▾
references
│ └─
README.md
Markdown
└─
SKILL.md
Markdown
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
express | ^4.18.2 | npm | 否 | 版本未锁定,使用 caret 允许升级 |
安全亮点
✓ 功能定位清晰 - Agent 监控面板,合法用途
✓ 无外部数据外泄 - 所有网络请求仅访问本地 Gateway
✓ 无代码混淆 - 代码清晰可读,无 base64 编码或混淆
✓ 无 shell 执行 - 不执行外部命令,安全性高
✓ 无反分析技术 - 无反调试或反虚拟机检测
✓ 无持久化后门 - 无计划任务或开机启动配置