扫描报告
5 /100
xiaomi-mimo-tts
小米 MiMo TTS 语音合成工具
纯正的 Xiaomi MiMo TTS 语音合成技能,所有实现均为合法的音频编解码操作,无恶意行为。base64 解码仅用于处理 API 返回的音频数据(非代码执行),与预扫描标记一致。
可以安装
该技能可直接使用。base64 解码是 TTS 场景的标准用法,用于处理 API 返回的二进制音频流,无安全风险。
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 提示 | 预扫描 base64 IOC 属误报 | scripts/base/mimo-tts.sh:58 |
| 提示 | API 凭证使用规范 | scripts/_env.sh:8 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 网络访问 | READ | READ | ✓ 一致 | scripts/base/mimo-tts.sh:54 调用 api.xiaomimimo.com;scripts/base/mimo_tts.js:66 使用… |
| 文件系统 | WRITE | WRITE | ✓ 一致 | scripts/base/mimo-tts.sh:58 写入 .wav/.ogg 输出文件;SKILL.md 声明输出文件 |
| 命令执行 | NONE | WRITE | ✓ 一致 | scripts/base/mimo-tts.sh 调用 ffmpeg、curl、jq 等 CLI 工具;SKILL.md 隐含调用外部工具 |
2 严重 5 项发现
严重 编码执行 Base64 编码执行(代码混淆)
base64 -d scripts/base/mimo-tts.sh:58 严重 编码执行 Base64 编码执行(代码混淆)
Buffer.from(audio_b64, 'base64' scripts/base/mimo_tts.js:81 中危 外部 URL 外部 URL
https://platform.xiaomimimo.com/ README.md:76 中危 外部 URL 外部 URL
https://api.xiaomimimo.com/v1/chat/completions scripts/base/mimo-tts.sh:54 中危 外部 URL 外部 URL
https://api.xiaomimimo.com/v1/models scripts/utils/test.sh:31 目录结构
20 文件 · 51.4 KB · 1557 行 Shell 11f · 816L
Markdown 3f · 487L
Python 2f · 128L
JavaScript 2f · 115L
JSON 2f · 11L
├─
▾
scripts
│ ├─
▾
base
│ │ ├─
mimo_tts.js
JavaScript
│ │ ├─
mimo_tts.py
Python
│ │ └─
mimo-tts.sh
Shell
│ ├─
▾
examples
│ │ ├─
demo.sh
Shell
│ │ ├─
dialect-tester.sh
Shell
│ │ └─
tease-generator.sh
Shell
│ ├─
▾
smart
│ │ ├─
mimo_tts_smart.js
JavaScript
│ │ ├─
mimo_tts_smart.py
Python
│ │ ├─
mimo_tts_smart.sh
Shell
│ │ └─
mimo-tts-smart.sh
Shell
│ ├─
▾
utils
│ │ └─
test.sh
Shell
│ ├─
_env.sh
Shell
│ ├─
mimo-tts-smart.sh
Shell
│ ├─
mimo-tts.sh
Shell
│ └─
test_local.sh
Shell
├─
_meta.json
JSON
├─
CHANGELOG.md
Markdown
├─
package.json
JSON
├─
README.md
Markdown
└─
SKILL.md
Markdown
安全亮点
✓ 纯 TTS 功能,无数据收集或外传行为
✓ API 调用指向官方域名 api.xiaomimimo.com
✓ 文件写入仅限指定输出路径,符合声明
✓ CLI 工具调用(curl/ffmpeg/jq)在 fallback 场景下合理使用
✓ 代码结构清晰,多语言实现一致