安全决策报告
glitch-dashboard-tool-free
纯文档型Skill无实际代码,但SKILL.md中包含环境变量敏感信息遍历命令,存在引导凭证收割的风险
最直接的威胁证据
01
用户部署纯文档型Skill 初始入口 · SKILL.md
02
文档中的env检查命令被Agent执行遍历环境变量 权限提升 · SKILL.md
03
敏感凭证可能被记录或外传(取决于后续Agent行为) 最终危害 · SKILL.md
为什么得出这个结论
1/4 个维度触发 通过
声明与实际能力
声明资源与推断能力基本一致。
通过
隐藏执行与外联
当前没有明显的高危外联或执行信号。
阻止
攻击链与高危发现
报告包含 3 步攻击链,另有 0 项高危或严重发现。
复核
依赖与供应链卫生
没有完整依赖信息,供应链判断需要保留弹性。
攻击链
01
用户部署纯文档型Skill
初始入口 · SKILL.md:1
02
文档中的env检查命令被Agent执行遍历环境变量
权限提升 · SKILL.md:177
03
敏感凭证可能被记录或外传(取决于后续Agent行为)
最终危害 · SKILL.md:179
风险分是怎么被拉高的
文档包含敏感环境变量遍历指令 +25
SKILL.md:177-179 env | grep -E "API|KEY|TOKEN|SECRET" 可能被误用为凭证收割
allowed-tools声明exec但无实际脚本 +10
声称需要shell执行但无代码文件,声明-能力不符
无风险发现时给低分 +7
纯Markdown文档,无实际恶意代码
最关键的证据
中危 文档欺骗
文档包含潜在凭证收割指令
SKILL.md第177-179行的配置验证示例包含 'env | grep -E "API|KEY|TOKEN|SECRET"' 命令,该命令会遍历环境变量寻找敏感信息。虽然声称用于本地配置检查,但此模式是凭证窃取攻击的典型特征。
SKILL.md:177 移除此命令或明确说明仅用于本地手动验证,不得作为Agent执行步骤
低危 文档欺骗
声明能力与实际实现不符
allowed-tools声明exec,但包内无任何scripts/目录或可执行代码。声称需要Python 3.8+或Node.js 18+运行时,但无实际代码文件。
SKILL.md:1 如无实际代码,应移除exec声明,或提供实际可执行脚本
声明能力 vs 实际能力
文件系统 通过
声明 READ
→ 推断 READ
allowed-tools声明read 命令执行 通过
声明 WRITE
→ 推断 NONE
声明exec但无scripts/目录 可疑产物与外联
没有提取到明显 IOC。
依赖与供应链
没有结构化依赖告警。
文件构成
1 个文件 · 328 行
Markdown 1 个文件 · 328 行
需关注文件 · 1
SKILL.md 文档包含潜在凭证收割指令 · 声明能力与实际实现不符
安全亮点
纯文档型Skill,无可执行的恶意代码
安全注意事项章节明确提到API密钥泄露防护
无外部网络请求代码
无base64编码或混淆代码
无访问~/.ssh、~/.aws等敏感路径