扫描报告
15 /100
jiuma-free-meta-human
九马AI免费数字人视频生成技能。使用九马AI API进行文本到数字人视频的生成,支持选择不同数字人形象和音色。
九马AI数字人视频生成技能,代码结构清晰,仅包含对 jiuma.com 官方 API 的网络请求,凭证本地明文存储为轻微瑕疵但无外传证据。
可以安装
可安全使用。建议在 SKILL.md 中补充说明凭证存储路径(.jiuma/),并建议加密存储 API Key。
安全发现 4 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | API Key 明文存储 | utils.py:62 |
| 低危 | SKILL.md 未声明凭证存储路径 | SKILL.md:60 |
| 提示 | requests 库无版本锁定 | generate_video.py:8 |
| 提示 | Windows 编码处理可能干扰日志 | generate_video.py:12 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | NONE | READ | ✓ 一致 | utils.py:17 仅在 ~/.jiuma/ 下创建目录和文件,功能相关且在 LOGIN.md 中有声明 |
| 网络访问 | READ | READ | ✓ 一致 | generate_video.py:39-40, login.py:6-7, utils.py:30 仅使用 requests.post 向 api.jiuma… |
| 命令执行 | NONE | NONE | — | 所有脚本均为纯 Python 代码,无 subprocess/shell 执行 |
| 环境变量 | NONE | NONE | — | 代码未遍历或搜索 os.environ 中的敏感关键字 |
| 剪贴板 | NONE | NONE | — | 无剪贴板访问代码 |
5 项发现
中危 外部 URL 外部 URL
https://.../qrcode.png LOGIN.md:41 中危 外部 URL 外部 URL
https://.../login LOGIN.md:42 中危 外部 URL 外部 URL
https://api.jiuma.com generate_video.py:23 中危 外部 URL 外部 URL
https://api.jiuma.com/user/getLoginQrcode login.py:6 中危 外部 URL 外部 URL
https://api.jiuma.com/user/checkLoginStatus login.py:7 目录结构
7 文件 · 19.0 KB · 596 行 Python 3f · 285L
Markdown 2f · 267L
JSON 2f · 44L
├─
generate_video.py
Python
├─
LOGIN.md
Markdown
├─
login.py
Python
├─
meta-human.json
JSON
├─
SKILL.md
Markdown
├─
utils.py
Python
└─
voice.json
JSON
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
requests | * | pip | 否 | 无版本锁定,依赖混淆风险低 |
安全亮点
✓ 代码逻辑简单清晰,无混淆、加密或混淆变量名
✓ 所有外部网络请求均指向官方域名 api.jiuma.com,无可疑 IP 或第三方端点
✓ 无 subprocess/shell/eval/exec 等高危代码执行路径
✓ 未发现环境变量遍历、敏感路径遍历(~/.ssh、~/.aws、.env 等)
✓ 未发现 base64 解码管道、远程脚本下载或反向 shell 迹象
✓ 无 HTML 注释中的隐藏指令
✓ 文档结构良好,参数说明清晰