Scan Report
This report was generated in Chinese. Some content may be in Chinese.
35 /100
markdown-ai-rewriter
Markdown AI 改写工具(保留结构、章节/全文模式、多模型、图片/视频生成)
合法的 Markdown AI 改写工具,存在供应链风险(npx 动态拉取第三方包)和权限声明宽泛问题,无恶意行为证据。
Use with caution
使用前建议审计 npm 包源码;优先锁定版本使用本地安装而非 npx 动态拉取;确认网络访问域名与实际需求匹配。
Findings 4 items
| Severity | Finding | Location |
|---|---|---|
| Medium | npx 动态拉取第三方包 Supply Chain | config.json:38 |
| Medium | 版本锁定不足 Supply Chain | config.json:40 |
| Low | 网络权限范围较广 Priv Escalation | config.json:55 |
| Low | npm 包无源码校验 Supply Chain | config.json:50 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | READ | READ | ✓ Aligned | SKILL.md 声明读取 *.md 文件 |
| Shell | WRITE | WRITE | ✓ Aligned | scripts/run.js:17 使用 spawnSync 执行 npx 命令 |
| Network | READ | READ | ✓ Aligned | config.json 声明访问各 AI API 域名 |
| Skill Invoke | NONE | WRITE | ✓ Aligned | config.json 中 commands 定义 rewrite/check-quota 命令 |
5 findings
Medium External URL 外部 URL
https://www.npmjs.com/package/markdown-ai-rewriter README.md:3 Medium External URL 外部 URL
https://api.minimaxi.com/v1 README.md:71 Medium External URL 外部 URL
https://your-resource.openai.azure.com README.md:117 Info Email 邮箱地址
[email protected] README.md:20 Info Email 邮箱地址
[email protected] README.md:153 File Tree
5 files · 24.7 KB · 720 lines Markdown 2f · 521L
JavaScript 2f · 100L
JSON 1f · 99L
├─
▾
scripts
│ ├─
postinstall.js
JavaScript
│ └─
run.js
JavaScript
├─
config.json
⚠
JSON
├─
README.md
Markdown
└─
SKILL.md
Markdown
Dependencies 1 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
markdown-ai-rewriter | ^1.1.2 | npm (npx) | No | 使用 npx 动态拉取,未本地安装,版本锁定不足 |
Security Positives
✓ 作者信息真实(Ping Si <[email protected]>),GitHub 仓库可追溯
✓ MIT 许可证,开源可审计
✓ config.json 主动声明了供应链风险(riskLevel: moderate, riskReason 已说明)
✓ 代码结构清晰,无混淆或隐藏功能
✓ scripts/run.js 仅是简单的 npx 包装器,无额外恶意逻辑
✓ postinstall.js 纯展示脚本,无敏感操作
✓ 未发现凭证收割、远程执行、数据外泄、敏感文件访问等高危行为