Scan Report
12 /100
meeting-efficiency-pro
AI-powered meeting optimization tool that analyzes calendar events, provides efficiency scores, extracts action items, and automates follow-ups
Meeting Efficiency Pro 是一个合法的会议效率分析工具,代码结构清晰,无恶意行为。存在凭证明文存储文档缺失的小缺陷,但不影响整体安全性。
Safe to install
可安全使用。建议补充 credentials 文件的 .gitignore 声明,以及将 credential 配置存储迁移至环境变量以降低泄露风险。
Findings 5 items
| Severity | Finding | Location |
|---|---|---|
| Medium | 凭证明文存储于配置文件 | scripts/setup.js:45 |
| Low | 文档引用文件缺失 | scripts/setup.js:133 |
| Low | 日历集成为占位符实现 | lib/calendar.js:46 |
| Info | dotenv 依赖已声明但未使用 | package.json:20 |
| Info | allowed-tools 声明缺失 | SKILL.md:1 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | READ | READ_WRITE | ✓ Aligned | index.js:91,91 写入 config/default.json,SKILL.md 未声明写入权限 |
| Shell | WRITE | WRITE | ✓ Aligned | index.js:64,73,83 通过 subprocess 执行 node/npm 命令,SKILL.md setup 命令声明了安装依赖 |
| Network | READ | NONE | ✓ Aligned | axios/googleapis 为声明依赖但代码中无实际网络请求;clawhub.com URL 仅出现在帮助文本 |
| Environment | NONE | NONE | — | 仅读取 config 对象属性,无遍历 os.environ 行为 |
2 findings
Medium External URL 外部 URL
https://clawhub.com/skills/meeting-efficiency-pro index.js:403 Info Email 邮箱地址
[email protected] SKILL.md:169 File Tree
12 files · 86.4 KB · 2810 lines JavaScript 6f · 2038L
Markdown 3f · 678L
JSON 3f · 94L
├─
▾
config
│ └─
default.json
JSON
├─
▾
lib
│ ├─
analyzer.js
JavaScript
│ ├─
calendar.js
JavaScript
│ └─
reporter.js
JavaScript
├─
▾
references
│ └─
api-docs.md
Markdown
├─
▾
scripts
│ ├─
demo.js
JavaScript
│ └─
setup.js
JavaScript
├─
_meta.json
JSON
├─
index.js
JavaScript
├─
package.json
JSON
├─
README.md
Markdown
└─
SKILL.md
Markdown
Dependencies 5 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
openai | ^4.0.0 | npm | No | 无版本锁定,声明但未实际使用 |
googleapis | ^128.0.0 | npm | No | 声明但未实际使用(calendar.js 中仅为占位符) |
dotenv | ^16.0.0 | npm | No | 已声明但未 require(),环境变量加载未启用 |
axios | ^1.0.0 | npm | No | 已声明但代码中无 axios 调用 |
inquirer | ^8.0.0 | npm | No | 仅在 setup.js 交互式向导中使用 |
Security Positives
✓ 代码结构清晰,模块化良好(Calendar/Analyzer/Reporter 三分离)
✓ 无 eval、atob/btoa、动态代码执行等高危模式
✓ 无凭证外传、敏感路径遍历、base64 管道等恶意指标
✓ 无 HTML 注释隐藏指令或混淆代码
✓ child_process 使用场景(npm install)完全符合声明的 setup 命令
✓ 依赖版本有上限锁定(^4.0.0 等 SemVer 约束)
✓ AI API 调用逻辑为占位符,不存在真实的 API 密钥泄露风险