Scan Report
5 /100
valuescan-skill
ValueScan 加密货币主力资金流分析工具
ValueScan 加密货币资金流分析工具,代码行为与声明功能一致,无恶意行为,仅用于加密货币市场数据分析
Safe to install
该 skill 可安全使用,仅涉及合法的 API 凭证读取和市场数据查询
Findings 2 items
| Severity | Finding | Location |
|---|---|---|
| Low | 网络权限未显式声明 | script/sdk/vs_api_sign.js:54 |
| Info | 敏感文件为接口定义参考 | references/ |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Network | NONE | WRITE | ✓ Aligned | script/sdk/vs_api_sign.js:54 使用 fetch 发送 POST 请求 |
| Filesystem | NONE | READ | ✓ Aligned | script/sdk/vs_api_sign.js:17 读取 ~/.openclaw/credentials/valuescan.json(合法凭证用途) |
| Environment | NONE | NONE | — | 无环境变量访问 |
8 findings
Medium External URL 外部 URL
https://www.valuescan.ai SKILL.md:8 Medium External URL 外部 URL
https://api.valuescan.io/api/open/v1 SKILL.md:158 Medium External URL 外部 URL
https://www.valuescan.ai/dev-portal/home/ SKILL.md:170 Medium External URL 外部 URL
https://claw.valuescan.io SKILL.md:284 Medium Wallet Address 加密货币钱包地址
3M219KR5vEneNb47ewrPfWyb5jQ2DjxRP6 references/chain/balance-trend.json:27 Medium Wallet Address 加密货币钱包地址
34xp4vRoCGJym3xR7yCVPFHoCNxv4Twseo references/chain/holders.json:52 Medium External URL 外部 URL
https://api.valuescan.io script/sdk/vs_api_sign.js:11 Info Email 邮箱地址
[email protected] SKILL.md:18 File Tree
30 files · 105.9 KB · 2076 lines JSON 27f · 1628L
Markdown 2f · 329L
JavaScript 1f · 119L
├─
▾
references
│ ├─
▾
ai
│ │ ├─
chance-coin-list.json
JSON
│ │ ├─
chance-coin-messages.json
JSON
│ │ ├─
funds-coin-list.json
JSON
│ │ ├─
funds-coin-messages.json
JSON
│ │ ├─
risk-coin-list.json
JSON
│ │ └─
risk-coin-messages.json
JSON
│ ├─
▾
base
│ │ ├─
kline.json
JSON
│ │ ├─
token-detail.json
⚠
JSON
│ │ └─
token-list.json
⚠
JSON
│ ├─
▾
category
│ │ ├─
category-list.json
JSON
│ │ └─
category-tokens.json
⚠
JSON
│ ├─
▾
chain
│ │ ├─
balance-trend.json
JSON
│ │ ├─
hold-trend.json
JSON
│ │ ├─
holders.json
JSON
│ │ ├─
large-trade.json
JSON
│ │ ├─
profit-loss-trend.json
JSON
│ │ └─
trade-count-trend.json
JSON
│ ├─
▾
fund
│ │ ├─
coin-flow.json
JSON
│ │ ├─
cost.json
JSON
│ │ ├─
fund-snapshot.json
JSON
│ │ ├─
marketcap-ratio.json
JSON
│ │ └─
realtime-fund.json
JSON
│ ├─
▾
indicator
│ │ ├─
dense-area.json
JSON
│ │ ├─
price-market.json
JSON
│ │ └─
sentiment.json
JSON
│ └─
enums.json
JSON
├─
▾
script
│ └─
▾
sdk
│ ├─
README.md
Markdown
│ └─
vs_api_sign.js
JavaScript
├─
_meta.json
JSON
└─
SKILL.md
Markdown
Dependencies 3 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
crypto | 内置 | Node.js built-in | No | 用于 HMAC-SHA256 签名 |
fetch | 内置 | Node.js 18+ built-in / polyfill for 16+ | No | 用于 API 请求 |
fs | 内置 | Node.js built-in | No | 仅读取本地凭证文件 |
Security Positives
✓ 无远程代码执行能力
✓ 无凭证外泄行为
✓ 无环境变量遍历收割敏感信息
✓ 凭证仅用于本地签名生成,不外传
✓ API 请求使用 HTTPS 域名连接官方服务器
✓ HMAC-SHA256 签名确保请求完整性
✓ 代码结构清晰,功能单一
✓ 所有依赖均为 Node.js 内置模块,无外部依赖风险