扫描报告
15 /100
b2b-sdr-agent
Open-source B2B AI SDR template with multi-channel sales, WhatsApp IP isolation, and remote server deployment
Legitimate B2B sales agent template with documented deployment capabilities. Critical IOC (curl|bash) is a standard NodeSource installer from a trusted official source, not malicious remote code execution.
可以安装
This skill is safe to use. The shell:WRITE capability is necessary for its documented remote server deployment purpose. No hidden credential harvesting or exfiltration observed.
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 低危 | SSH password in memory | deploy/deploy.sh:76 |
| 提示 | WireGuard private key extraction | deploy/ip-isolate.sh:136 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 命令执行 | WRITE | WRITE | ✓ 一致 | SKILL.md:deploy section describes SSH-based remote deployment |
| 文件系统 | WRITE | WRITE | ✓ 一致 | Creates configs in /root/.openclaw and /root/.config |
| 网络访问 | READ | READ | ✓ 一致 | Jina AI API, ipinfo.io for IP detection |
| 环境变量 | NONE | NONE | — | No evidence of os.environ iteration or credential scanning |
1 严重 1 高危 24 项发现
严重 危险命令 危险 Shell 命令
curl -fsSL https://deb.nodesource.com/setup_22.x | bash deploy/deploy.sh:160 高危 IP 地址 硬编码 IP 地址
1.1.1.1 README.md:333 中危 外部 URL 外部 URL
https://memos-dashboard.openmem.net ANTI-AMNESIA.md:36 中危 外部 URL 外部 URL
https://api.openmem.net/v1 ANTI-AMNESIA.md:37 中危 外部 URL 外部 URL
https://ai.pulseagent.io ANTI-AMNESIA.md:790 中危 外部 URL 外部 URL
https://openclaw.dev README.ar.md:7 中危 外部 URL 外部 URL
http://YOUR_SERVER_IP:18789/?token=YOUR_GATEWAY_TOKEN README.md:239 中危 外部 URL 外部 URL
https://1.1.1.1/ README.md:333 中危 外部 URL 外部 URL
https://news.ycombinator.com/submit SOCIAL-PUBLISH-PROMPTS.md:32 中危 外部 URL 外部 URL
https://www.reddit.com/r/SaaS/submit SOCIAL-PUBLISH-PROMPTS.md:62 中危 外部 URL 外部 URL
https://www.reddit.com/r/sales/submit SOCIAL-PUBLISH-PROMPTS.md:99 中危 外部 URL 外部 URL
https://www.reddit.com/r/artificial/submit SOCIAL-PUBLISH-PROMPTS.md:135 中危 外部 URL 外部 URL
https://x.com/compose/post SOCIAL-PUBLISH-PROMPTS.md:227 中危 外部 URL 外部 URL
https://www.linkedin.com/feed/ SOCIAL-PUBLISH-PROMPTS.md:269 中危 外部 URL 外部 URL
https://dev.to/new SOCIAL-PUBLISH-PROMPTS.md:360 中危 外部 URL 外部 URL
https://zhuanlan.zhihu.com/write SOCIAL-PUBLISH-PROMPTS.md:431 中危 外部 URL 外部 URL
https://www.producthunt.com/posts/new SOCIAL-PUBLISH-PROMPTS.md:462 中危 外部 URL 外部 URL
https://openclaw.dev/changelog deploy/UPGRADE.md:13 中危 外部 URL 外部 URL
https://deb.nodesource.com/setup_22.x deploy/deploy.sh:160 中危 外部 URL 外部 URL
https://ipinfo.io/ip deploy/ip-isolate.sh:218 中危 外部 URL 外部 URL
https://s.jina.ai/QUERY_URL_ENCODED skills/lead-discovery/SKILL.md:37 中危 外部 URL 外部 URL
https://r.jina.ai/https://target-company.com skills/lead-discovery/SKILL.md:44 中危 外部 URL 外部 URL
https://jina.ai/ skills/lead-discovery/SKILL.md:49 中危 外部 URL 外部 URL
http://SERVER_IP: workspace/TOOLS.md:31 目录结构
46 文件 · 310.8 KB · 7801 行 Markdown 33f · 5713L
Shell 5f · 1036L
JavaScript 4f · 675L
HTML 1f · 220L
JSON 3f · 157L
├─
▾
deploy
│ ├─
deploy.sh
Shell
│ ├─
generate-config.sh
Shell
│ ├─
ip-isolate.sh
Shell
│ ├─
skill-profiles.sh
Shell
│ └─
UPGRADE.md
Markdown
├─
▾
examples
│ ├─
▾
electronics
│ │ ├─
IDENTITY.md
Markdown
│ │ └─
USER.md
Markdown
│ ├─
▾
heavy-vehicles
│ │ ├─
▾
product-kb
│ │ │ └─
catalog.json
JSON
│ │ ├─
IDENTITY.md
Markdown
│ │ └─
USER.md
Markdown
│ └─
▾
textiles
│ ├─
IDENTITY.md
Markdown
│ └─
USER.md
Markdown
├─
▾
product-kb
│ ├─
▾
products
│ │ └─
▾
example-product
│ │ └─
info.json
JSON
│ ├─
▾
scripts
│ │ └─
generate-pi.js
JavaScript
│ └─
catalog.json
JSON
├─
▾
scripts
│ └─
proactive-summary.mjs
JavaScript
├─
▾
skills
│ ├─
▾
chroma-memory
│ │ ├─
chroma.mjs
JavaScript
│ │ └─
SKILL.md
Markdown
│ ├─
▾
delivery-queue
│ │ ├─
deliver.sh
Shell
│ │ └─
SKILL.md
Markdown
│ ├─
▾
lead-discovery
│ │ └─
SKILL.md
Markdown
│ ├─
▾
quotation-generator
│ │ └─
SKILL.md
Markdown
│ ├─
▾
sdr-humanizer
│ │ └─
SKILL.md
Markdown
│ ├─
▾
supermemory
│ │ ├─
SKILL.md
Markdown
│ │ └─
sm.mjs
JavaScript
│ └─
▾
telegram-toolkit
│ └─
SKILL.md
Markdown
├─
▾
workspace
│ ├─
AGENTS.md
Markdown
│ ├─
HEARTBEAT.md
Markdown
│ ├─
IDENTITY.md
Markdown
│ ├─
MEMORY.md
Markdown
│ ├─
SOUL.md
Markdown
│ ├─
TOOLS.md
Markdown
│ └─
USER.md
Markdown
├─
ANTI-AMNESIA.md
Markdown
├─
LAUNCH-CONTENT.md
Markdown
├─
README.ar.md
Markdown
├─
README.es.md
Markdown
├─
README.fr.md
Markdown
├─
README.ja.md
Markdown
├─
README.md
Markdown
├─
README.pt-BR.md
Markdown
├─
README.ru.md
Markdown
├─
README.zh-CN.md
Markdown
├─
SKILL.md
Markdown
├─
social-preview.html
HTML
└─
SOCIAL-PUBLISH-PROMPTS.md
Markdown
依赖分析 2 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
wgcf | 2.2.22 | GitHub releases | 否 | WireGuard Cloudflare WARP tool - binary download from ViRb3/wgcf |
wireproxy | 1.0.9 | GitHub releases | 否 | SOCKS5 proxy built on WireGuard - binary from pufferffish/wireproxy |
安全亮点
✓ No credential harvesting - no iteration through os.environ for API keys
✓ No data exfiltration - no network calls to unknown external IPs for stealing data
✓ No base64-encoded payloads or obfuscated code
✓ No reverse shell or C2 infrastructure detected
✓ Input validation present in deliver.sh (validate_channel, validate_recipient, validate_id, validate_delay)
✓ Path traversal protection in cancel command
✓ Security constraints documented in lead-discovery (blocked internal IPs, rate limits)
✓ API keys stay in config files and are not exfiltrated
✓ exec-approvals set to 'full' security mode in deploy.sh