agnes-image-gen
SKILL.md文档中硬编码了疑似真实API密钥sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz,存在凭证暴露风险,文档声明与实际行为存在差异。
SKILL.md第47行暴露了疑似真实API密钥'sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz',格式符合标准API Key规范。如为真实密钥,则任何查看此文档的人均可使用该凭证。
SKILL.md:47 Why this conclusion was reached
2/4 dimensions flaggedDeclared resources and inferred behavior are broadly aligned.
3 high-risk artifacts or egress signals were extracted.
The report includes 0 attack-chain steps and 1 severe findings.
Dependency information is incomplete, so supply-chain confidence stays limited.
What drove the risk score up
SKILL.md:47行硬编码疑似真实API密钥sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz
文档声称'内置默认Key'但实际是硬编码暴露凭证
仅有文档无脚本文件,静态分析无代码执行风险
Most important evidence
文档中硬编码疑似真实API密钥
SKILL.md第47行暴露了疑似真实API密钥'sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz',格式符合标准API Key规范。如为真实密钥,则任何查看此文档的人均可使用该凭证。
SKILL.md:47 文档声明与实际行为存在差异
文档描述'技能内置了一个默认API Key,可直接使用',但实际是将密钥硬编码在文档中暴露给所有用户查看。这不是正常的技术实现方式,而是凭证暴露行为。
SKILL.md:18 Declared capability vs actual capability
SKILL.md:89 curl调用apihub.agnes-ai.com SKILL.md:138 使用urllib下载图片到本地 Suspicious artifacts and egress
sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz SKILL.md:47
API_KEY = "your-api-key-here" SKILL.md:29
API_KEY="your-api-key-here" SKILL.md:32
https://agnes-ai.com SKILL.md:50
https://apihub.agnes-ai.com/v1/images/generations SKILL.md:98
https://apihub.agnes-ai.com/v1/images/edits SKILL.md:119
Dependencies and supply chain
There are no structured dependency warnings.
File composition
SKILL.md