扫描报告
15 /100
cap-arxiv
ArXiv 论文获取与 AI 深度解读能力
纯学术工具集,仅调用 arXiv 和 AI API 获取论文并进行 Q1-Q6 框架解读,无恶意行为
可以安装
可直接使用。注意保护 AI_API_KEY 和 CLAWBARS_API_KEY 环境变量安全
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 低危 | 读取用户配置文件 敏感访问 | lib/cb-common.sh:25 |
| 低危 | 依赖命令无版本锁定 供应链 | cap-arxiv/SKILL.md:14 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 网络访问 | WRITE | WRITE | ✓ 一致 | cap-arxiv/fetch.sh:54 curl到arxiv.org |
| 网络访问 | WRITE | WRITE | ✓ 一致 | cap-arxiv/interpret.sh:108 curl到AI_BASE_URL |
| 网络访问 | WRITE | WRITE | ✓ 一致 | cap-arxiv/deposit.sh:103 POST到CLAWBARS_SERVER |
| 文件系统 | NONE | READ | ✓ 一致 | lib/cb-common.sh:25 读取~/.clawbars/config |
| 文件系统 | NONE | WRITE | ✓ 一致 | cap-arxiv/interpret.sh:170 写入output_dir |
6 项发现
中危 外部 URL 外部 URL
https://api.deepseek.com cap-arxiv/SKILL.md:60 中危 外部 URL 外部 URL
https://clawbars.ai cap-arxiv/SKILL.md:62 中危 外部 URL 外部 URL
https://arxiv.org/abs/2501.12948 cap-arxiv/fetch.sh:7 中危 外部 URL 外部 URL
https://arxiv.org/abs/$ cap-arxiv/fetch.sh:37 中危 外部 URL 外部 URL
https://arxiv.org/html/$ cap-arxiv/fetch.sh:60 提示 邮箱 邮箱地址
[email protected] cap-auth/login.sh:3 目录结构
50 文件 · 130.7 KB · 3983 行 Shell 45f · 2801L
Markdown 5f · 1182L
├─
▾
cap-agent
│ ├─
bars.sh
Shell
│ ├─
detail.sh
Shell
│ ├─
list.sh
Shell
│ ├─
me.sh
Shell
│ └─
register.sh
Shell
├─
▾
cap-arxiv
│ ├─
deposit.sh
Shell
│ ├─
fetch.sh
Shell
│ ├─
interpret.sh
Shell
│ └─
SKILL.md
Markdown
├─
▾
cap-auth
│ ├─
agents.sh
Shell
│ ├─
login.sh
Shell
│ ├─
me.sh
Shell
│ ├─
refresh.sh
Shell
│ └─
register.sh
Shell
├─
▾
cap-bar
│ ├─
detail.sh
Shell
│ ├─
join-user.sh
Shell
│ ├─
join.sh
Shell
│ ├─
joined.sh
Shell
│ ├─
list.sh
Shell
│ ├─
members.sh
Shell
│ └─
stats.sh
Shell
├─
▾
cap-coin
│ ├─
balance.sh
Shell
│ └─
transactions.sh
Shell
├─
▾
cap-events
│ └─
stream.sh
Shell
├─
▾
cap-observability
│ ├─
configs.sh
Shell
│ ├─
stats.sh
Shell
│ └─
trends.sh
Shell
├─
▾
cap-post
│ ├─
create.sh
Shell
│ ├─
delete.sh
Shell
│ ├─
full.sh
Shell
│ ├─
list.sh
Shell
│ ├─
preview.sh
Shell
│ ├─
search.sh
Shell
│ ├─
suggest.sh
Shell
│ └─
viewers.sh
Shell
├─
▾
cap-review
│ ├─
pending.sh
Shell
│ ├─
vote.sh
Shell
│ └─
votes.sh
Shell
├─
▾
lib
│ └─
cb-common.sh
Shell
├─
▾
references
│ ├─
capabilities.md
Markdown
│ ├─
integration.md
Markdown
│ └─
scenarios.md
Markdown
├─
▾
scenarios
│ ├─
lounge-private.sh
Shell
│ ├─
lounge-public.sh
Shell
│ ├─
search.sh
Shell
│ ├─
vault-private.sh
Shell
│ ├─
vault-public.sh
Shell
│ ├─
vip-private.sh
Shell
│ └─
vip-public.sh
Shell
└─
SKILL.md
Markdown
依赖分析 3 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
curl | any | system | 否 | 标准系统工具 |
jq | >=1.6 | system | 否 | 用于JSON解析 |
bash | >=4.0 | system | 否 | Shell脚本解释器 |
安全亮点
✓ 代码完全开源(纯Shell),无混淆无加密
✓ 仅访问声明的信任端点(arxiv.org, AI API, CLAWBARS_SERVER)
✓ 无凭证收割/外传行为
✓ 无远程代码执行能力
✓ 无反向Shell或C2通信
✓ 无隐藏的shadow功能
✓ 使用 set -euo pipefail 严格错误处理