扫描报告
5 /100
product-manager-skill
Product Manager Skill - 将分析数据转化为产品决策、PRD、实验计划和 GitHub issues
Product Manager Skill 是一个合法的增长工程自动化工具,代码行为与 SKILL.md 声明完全一致,无恶意指标或阴影功能。
可以安装
可直接使用。该技能符合声明的用途(产品信号分析、GitHub issues/PR 生成),安全风险极低。
安全发现 2 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 提示 | 配置文件支持 command 模式 敏感访问 | data/openclaw-growth-engineer/config.example.json:22 |
| 提示 | 依赖版本未锁定 供应链 | scripts/openclaw-growth-charts.py:1 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | READ | WRITE | ✓ 一致 | SKILL.md 声明读取配置+代码扫描;实际写入 issues.generated.json 等输出文件 |
| 网络访问 | READ | READ | ✓ 一致 | 声明访问 GitHub API;实际通过官方 API 操作 |
| 命令执行 | NONE | WRITE | ✓ 一致 | SKILL.md 隐式声明 CLI 执行(analyticscli/git/python3);代码通过 spawn 执行预定义命令 |
| 环境变量 | READ | READ | ✓ 一致 | 声明读取 GITHUB_TOKEN 等;实际通过 process.env 读取 |
| 技能调用 | NONE | READ | ✓ 一致 | 检测 analyticscli-cli skill 存在性,不执行 |
3 项发现
中危 外部 URL 外部 URL
https://dash.analyticscli.com references/required-secrets.md:10 中危 外部 URL 外部 URL
https://api.revenuecat.com/v2/projects?limit=1 scripts/openclaw-growth-preflight.mjs:246 中危 外部 URL 外部 URL
https://sentry.io/api/0/organizations/ scripts/openclaw-growth-preflight.mjs:284 目录结构
23 文件 · 180.7 KB · 5832 行 JavaScript 10f · 4611L
Markdown 6f · 821L
JSON 5f · 201L
Python 1f · 154L
Shell 1f · 45L
├─
▾
data
│ └─
▾
openclaw-growth-engineer
│ ├─
analytics_summary.example.json
JSON
│ ├─
config.example.json
JSON
│ ├─
feedback_summary.example.json
JSON
│ ├─
revenuecat_summary.example.json
JSON
│ └─
sentry_summary.example.json
JSON
├─
▾
references
│ ├─
input-schema.md
Markdown
│ ├─
issue-template.md
Markdown
│ ├─
required-secrets.md
⚠
Markdown
│ └─
setup-and-scheduling.md
Markdown
├─
▾
scripts
│ ├─
bootstrap-openclaw-workspace.sh
Shell
│ ├─
export-analytics-summary.mjs
JavaScript
│ ├─
export-asc-summary.mjs
JavaScript
│ ├─
openclaw-exporters-lib.mjs
JavaScript
│ ├─
openclaw-feedback-api.mjs
JavaScript
│ ├─
openclaw-growth-charts.py
Python
│ ├─
openclaw-growth-engineer.mjs
JavaScript
│ ├─
openclaw-growth-preflight.mjs
JavaScript
│ ├─
openclaw-growth-runner.mjs
JavaScript
│ ├─
openclaw-growth-shared.mjs
JavaScript
│ ├─
openclaw-growth-start.mjs
JavaScript
│ └─
openclaw-growth-wizard.mjs
JavaScript
├─
README.md
Markdown
└─
SKILL.md
Markdown
依赖分析 3 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
matplotlib | * | pip | 否 | Python 图表生成库,建议锁定版本 |
analyticscli | * | npm-global | 否 | 外部 CLI 工具,数据源 |
asc | * | npm-global | 否 | App Store Connect CLI,可选 |
安全亮点
✓ SKILL.md 完整声明了所有必需权限和输入,无文档欺骗
✓ 凭证通过环境变量读取,不硬编码或外泄
✓ GitHub 操作使用 fine-grained PAT,遵循最小权限原则
✓ Base64 编码仅用于 GitHub API 文件上传,是标准做法
✓ 没有 eval()、atob()、命令注入等恶意模式
✓ 没有访问 ~/.ssh、~/.aws、.env 等敏感路径
✓ 数据外传仅限官方 API 端点,无可疑外部 IP
✓ 代码结构清晰,错误处理完善