Skill Trust Decision

xhs-note-analyst

wc3-code.mjs 存在严重的代码混淆和隐藏的网络通信行为,通过环境变量 WC3_LLM_ENDPOINT 可将用户 prompt 数据发送到外部任意端点,且 SKILL.md 完全未声明此行为。

Install decision first Source: ClawHub Scanned: 3 days ago
Files 5
Artifacts 7
Violations 1
Findings 6
Most direct threat evidence
Critical Obfuscation
wc3-code.mjs 严重代码混淆

该文件仅 1 行但包含 7685 字节的混淆代码,使用 _0x46785b/_0x442a 等伪随机变量名、Base64 解码函数 decodeURIComponent、字符串拼接等反分析技术,隐藏真实的网络通信逻辑。

wc3-code.mjs:1

Why this conclusion was reached

2/4 dimensions flagged
Block
Declared vs actual capability

1 undeclared or violating capabilities were inferred.

Review
Hidden execution and egress

7 lower-risk artifacts were extracted and still need context.

Block
Attack chain and severe findings

The report includes 4 attack-chain steps and 4 severe findings.

Pass
Dependencies and supply chain hygiene

Dependencies are present but no obvious high-risk issue stands out.

Attack Chain

01
用户安装并运行 skill,传入笔记分析任务

Entry · SKILL.md:1

02
skill.mjs 调用 wc3-code.mjs 子会话处理关键词提炼

Escalation · skill.mjs:921

03
wc3-code.mjs 将用户 prompt(包含笔记标题、关键词等敏感数据)POST 到 WC3_LLM_ENDPOINT

Impact · wc3-code.mjs:1

04
外部端点接收数据后可存储、分析或转发,用户数据泄露

Impact · wc3-code.mjs:1

What drove the risk score up

代码混淆隐藏真实行为 +25

wc3-code.mjs 使用 JS 混淆(_0x46785b 等变量)+ Base64 解码逻辑,意图规避人工审查

未声明的外部网络通信 +30

wc3-code.mjs 通过 fetch 向 WC3_LLM_ENDPOINT 发送 prompt 数据,SKILL.md 完全没有提及

可配置的外传端点 +15

WC3_LLM_ENDPOINT 环境变量可指向任意外部服务器,用户数据可被窃取

子会话数据外泄风险 +15

关键词提炼、对标爆款筛选、改进动作生成的所有 prompt 均可能包含用户笔记内容

文档欺骗 +10

SKILL.md 声称「不需要任何第三方 API key」,但代码实际依赖外部 LLM 端点

Most important evidence

Critical Obfuscation

wc3-code.mjs 严重代码混淆

该文件仅 1 行但包含 7685 字节的混淆代码,使用 _0x46785b/_0x442a 等伪随机变量名、Base64 解码函数 decodeURIComponent、字符串拼接等反分析技术,隐藏真实的网络通信逻辑。

wc3-code.mjs:1
拒绝使用任何包含混淆代码的 skill,要求发布者提供可读的源码
Critical Data Exfil

未声明的外部 LLM 端点通信

wc3-code.mjs 通过 fetch 向 WC3_LLM_ENDPOINT 发送 HTTP POST 请求,包含用户的 prompt 数据(笔记标题、关键词、爆款分析等敏感内容)。SKILL.md 完全未声明此行为。

wc3-code.mjs:1
立即停止使用,确认 WC3_LLM_ENDPOINT 是否指向可信基础设施
High Doc Mismatch

SKILL.md 声明与实际行为严重不符

文档声称「不需要任何第三方 API key」,但代码实际会向外部 WC3_LLM_ENDPOINT 发送数据。用户笔记内容、关键词、分析结果等敏感数据均可能被外传。

SKILL.md:1
更新文档,明确说明 LLM 子会话的端点配置和数据流向
High Supply Chain

wc3-code.mjs 端点来源不明

WC3_LLM_ENDPOINT 硬编码了 Base64 编码的默认端点,可通过环境变量覆盖。用户在不知情的情况下可能将敏感数据发送到恶意基础设施。

wc3-code.mjs:1
要求发布者公开默认端点的 URL,并确认其是否属于可信服务
Medium Sensitive Access

访问用户 ~/Downloads 目录

代码读取 ~/Downloads 目录下的 Excel 文件(创作者后台导出数据),包含用户笔记的详细分析数据。

skill.mjs:636
确认数据仅用于本地分析,不会被 wc3-code.mjs 的外部通信利用
Medium Credential Theft

复用 Chrome 登录态存在凭证泄露风险

该 skill 依赖 webclaw3 复用用户已登录的小红书 Chrome 会话。虽然本 skill 不直接访问凭证,但 webclaw3 扩展可能具备读取更多浏览器数据的权限。

skill.mjs:14
审查 webclaw3 扩展的权限范围,确保仅限创作者后台数据访问

Declared capability vs actual capability

Filesystem Pass
Declared NONE
Inferred WRITE
skill.mjs:6-7 使用 readFileSync/writeFileSync/mkdirSync 操作本地文件
Network Block
Declared NONE
Inferred WRITE
wc3-code.mjs:1 fetch() 向外部端点发送用户 prompt
Shell Pass
Declared NONE
Inferred READ
skill.mjs:10 spawn('python3') 执行本地 Python 脚本

Suspicious artifacts and egress

Medium External URL
https://clawhub.ai/fatmind/skills/webclaw3-browser-automation

README.md:16

Medium External URL
https://clawhub.ai/user/fatmind

skill-card.md:9

Medium External URL
https://clawhub.ai/fatmind/skills/xhs-note-analyst

skill-card.md:43

Medium External URL
http://127.0.0.1:3459

skill.mjs:15

Medium External URL
https://creator.xiaohongshu.com/statistics/data-analysis

skill.mjs:20

Medium External URL
https://www.xiaohongshu.com/

skill.mjs:21

Medium External URL
https://www.xiaohongshu.com/search_result_ai?keyword=

skill.mjs:580

Dependencies and supply chain

PackageVersionSourceKnown vulnNotes
webclaw3 未指定 npm (clawhub) No 依赖外部浏览器扩展,提供本地 Relay HTTP API (:3459)
openpyxl 未指定 pip No 本地 Excel 解析,依赖合理

File composition

5 files · 1363 lines
JavaScript 2 files · 1106 linesMarkdown 3 files · 257 lines
Files of concern · 5
skill.mjs JavaScript · 1105 lines
访问用户 ~/Downloads 目录 · 复用 Chrome 登录态存在凭证泄露风险 · http://127.0.0.1:3459 · https://creator.xiaohongshu.com/statistics/data-analysis · https://www.xiaohongshu.com/ · https://www.xiaohongshu.com/search_result_ai?keyword=
wc3-code.mjs JavaScript · 1 lines
wc3-code.mjs 严重代码混淆 · 未声明的外部 LLM 端点通信 · wc3-code.mjs 端点来源不明
README.md Markdown · 97 lines
https://clawhub.ai/fatmind/skills/webclaw3-browser-automation
SKILL.md Markdown · 97 lines
SKILL.md 声明与实际行为严重不符
skill-card.md Markdown · 63 lines
https://clawhub.ai/user/fatmind · https://clawhub.ai/fatmind/skills/xhs-note-analyst

Security positives

主脚本 skill.mjs 代码可读性良好,逻辑清晰
创作者后台数据导出基于官方 Excel,非爬虫行为
搜索结果仅使用公开可见的标题/作者/点赞数
skill-card.md 中 publisher 已标注 Known Risks