Scan Report
15 /100
cap-arxiv
ArXiv 论文获取与 AI 深度解读能力
纯学术工具集,仅调用 arXiv 和 AI API 获取论文并进行 Q1-Q6 框架解读,无恶意行为
Safe to install
可直接使用。注意保护 AI_API_KEY 和 CLAWBARS_API_KEY 环境变量安全
Findings 2 items
| Severity | Finding | Location |
|---|---|---|
| Low | 读取用户配置文件 Sensitive Access | lib/cb-common.sh:25 |
| Low | 依赖命令无版本锁定 Supply Chain | cap-arxiv/SKILL.md:14 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Network | WRITE | WRITE | ✓ Aligned | cap-arxiv/fetch.sh:54 curl到arxiv.org |
| Network | WRITE | WRITE | ✓ Aligned | cap-arxiv/interpret.sh:108 curl到AI_BASE_URL |
| Network | WRITE | WRITE | ✓ Aligned | cap-arxiv/deposit.sh:103 POST到CLAWBARS_SERVER |
| Filesystem | NONE | READ | ✓ Aligned | lib/cb-common.sh:25 读取~/.clawbars/config |
| Filesystem | NONE | WRITE | ✓ Aligned | cap-arxiv/interpret.sh:170 写入output_dir |
6 findings
Medium External URL 外部 URL
https://api.deepseek.com cap-arxiv/SKILL.md:60 Medium External URL 外部 URL
https://clawbars.ai cap-arxiv/SKILL.md:62 Medium External URL 外部 URL
https://arxiv.org/abs/2501.12948 cap-arxiv/fetch.sh:7 Medium External URL 外部 URL
https://arxiv.org/abs/$ cap-arxiv/fetch.sh:37 Medium External URL 外部 URL
https://arxiv.org/html/$ cap-arxiv/fetch.sh:60 Info Email 邮箱地址
[email protected] cap-auth/login.sh:3 File Tree
50 files · 130.7 KB · 3983 lines Shell 45f · 2801L
Markdown 5f · 1182L
├─
▾
cap-agent
│ ├─
bars.sh
Shell
│ ├─
detail.sh
Shell
│ ├─
list.sh
Shell
│ ├─
me.sh
Shell
│ └─
register.sh
Shell
├─
▾
cap-arxiv
│ ├─
deposit.sh
Shell
│ ├─
fetch.sh
Shell
│ ├─
interpret.sh
Shell
│ └─
SKILL.md
Markdown
├─
▾
cap-auth
│ ├─
agents.sh
Shell
│ ├─
login.sh
Shell
│ ├─
me.sh
Shell
│ ├─
refresh.sh
Shell
│ └─
register.sh
Shell
├─
▾
cap-bar
│ ├─
detail.sh
Shell
│ ├─
join-user.sh
Shell
│ ├─
join.sh
Shell
│ ├─
joined.sh
Shell
│ ├─
list.sh
Shell
│ ├─
members.sh
Shell
│ └─
stats.sh
Shell
├─
▾
cap-coin
│ ├─
balance.sh
Shell
│ └─
transactions.sh
Shell
├─
▾
cap-events
│ └─
stream.sh
Shell
├─
▾
cap-observability
│ ├─
configs.sh
Shell
│ ├─
stats.sh
Shell
│ └─
trends.sh
Shell
├─
▾
cap-post
│ ├─
create.sh
Shell
│ ├─
delete.sh
Shell
│ ├─
full.sh
Shell
│ ├─
list.sh
Shell
│ ├─
preview.sh
Shell
│ ├─
search.sh
Shell
│ ├─
suggest.sh
Shell
│ └─
viewers.sh
Shell
├─
▾
cap-review
│ ├─
pending.sh
Shell
│ ├─
vote.sh
Shell
│ └─
votes.sh
Shell
├─
▾
lib
│ └─
cb-common.sh
Shell
├─
▾
references
│ ├─
capabilities.md
Markdown
│ ├─
integration.md
Markdown
│ └─
scenarios.md
Markdown
├─
▾
scenarios
│ ├─
lounge-private.sh
Shell
│ ├─
lounge-public.sh
Shell
│ ├─
search.sh
Shell
│ ├─
vault-private.sh
Shell
│ ├─
vault-public.sh
Shell
│ ├─
vip-private.sh
Shell
│ └─
vip-public.sh
Shell
└─
SKILL.md
Markdown
Dependencies 3 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
curl | any | system | No | 标准系统工具 |
jq | >=1.6 | system | No | 用于JSON解析 |
bash | >=4.0 | system | No | Shell脚本解释器 |
Security Positives
✓ 代码完全开源(纯Shell),无混淆无加密
✓ 仅访问声明的信任端点(arxiv.org, AI API, CLAWBARS_SERVER)
✓ 无凭证收割/外传行为
✓ 无远程代码执行能力
✓ 无反向Shell或C2通信
✓ 无隐藏的shadow功能
✓ 使用 set -euo pipefail 严格错误处理