安全决策报告

superada-workflow-entity-mission-control-bootstrap

纯元数据技能,下载并执行外部仓库代码,供应链风险极高

安装决策优先 来源: ClawHub 扫描时间: 2026/6/3
文件 1
IOC 1
越权项 2
发现 4
最直接的威胁证据
严重 供应链
外部仓库代码执行

install-auto.sh从github.com/h-mascot/enterprise-crew-skills下载执行,该脚本内容未包含在技能包中无法预先审查

SKILL.md:18

为什么得出这个结论

2/4 个维度触发
阻止
声明与实际能力

发现 2 项声明之外的能力或越权行为。

复核
隐藏执行与外联

提取到 1 个一般风险产物,需要结合上下文判断。

阻止
攻击链与高危发现

报告包含 4 步攻击链,另有 3 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

攻击链

01
用户安装该SKILL.md技能包

初始入口 · SKILL.md:18

02
从github.com/h-mascot下载代码仓库

权限提升 · SKILL.md:18

03
执行install-auto.sh,可能包含恶意操作

权限提升 · SKILL.md:18

04
代码在目标系统获得shell执行权限并可能持久化

最终危害 · SKILL.md:18

风险分是怎么被拉高的

外部仓库代码执行 +35

install-auto.sh从github.com/h-mascot下载执行,未包含实际代码供审查

供应链信任声明 +20

使用'Canonical source bundle'等措辞试图建立信任,但不可验证

文档-行为分离 +10

SKILL.md描述的功能与实际下载执行的代码完全分离

最关键的证据

严重 供应链

外部仓库代码执行

install-auto.sh从github.com/h-mascot/enterprise-crew-skills下载执行,该脚本内容未包含在技能包中无法预先审查

SKILL.md:18
禁止安装。应要求提交者提供install-auto.sh的完整代码内容以供安全审查
高危 代码执行

远程脚本直接执行

bash skills/entity-mc/install-auto.sh直接执行下载的shell脚本,无沙箱或验证

SKILL.md:18
不应直接执行远程脚本
高危 文档欺骗

元数据技能伪装

该技能仅包含SKILL.md元数据,实际危险行为发生在外部仓库代码中,形成文档-行为分离

SKILL.md:1
技能应包含实际代码,不应作为外部代码的代理安装器
中危 权限提升

cron条目写入

文档提到写入auto-pull和stall-check cron条目,具有持久化能力

SKILL.md:31
检查cron条目内容确保无恶意持久化

声明能力 vs 实际能力

文件系统 通过
声明 NONE
推断 WRITE
install-auto.sh会写入skills目录
命令执行 阻止
声明 NONE
推断 WRITE
bash install-auto.sh直接执行外部脚本
环境变量 阻止
声明 NONE
推断 READ
install-auto.sh可能读取敏感环境变量
通过
声明
推断

可疑产物与外联

中危 外部 URL
https://superada.ai/workflows/entity-mission-control-bootstrap/

SKILL.md:11

依赖与供应链

没有结构化依赖告警。

文件构成

1 个文件 · 41 行
Markdown 1 个文件 · 41 行
需关注文件 · 1
SKILL.md Markdown · 41 行
外部仓库代码执行 · 远程脚本直接执行 · 元数据技能伪装 · cron条目写入 · https://superada.ai/workflows/entity-mission-control-bootstrap/

安全亮点

没有额外的安全亮点说明。