扫描报告
25 /100
ai-content-pipeline
AI内容管道:爬取文章→Gemini改写→DALL-E生成图片→Facebook自动发帖
功能正常的Facebook自动发帖工具,但.env文件包含真实凭证存在信息泄露风险。
可以安装
立即从代码库移除.env文件,确保其被.gitignore排除;添加凭证轮换机制。
安全发现 3 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 高危 | .env文件包含真实凭证 凭证窃取 | .env:1 |
| 中危 | 依赖包无版本锁定 供应链 | requirements.txt:1 |
| 低危 | filesystem权限超出声明 文档欺骗 | agents/image_agent.py:54 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 网络访问 | READ | READ | ✓ 一致 | SKILL.md:env声明了APIFY_API_TOKEN等网络凭证 |
| 文件系统 | READ | WRITE | ✗ 越权 | agents/image_agent.py:54 将图片写入output/images/目录 |
| 环境变量 | READ | READ | ✓ 一致 | config.py通过dotenv读取环境变量 |
1 高危 12 项发现
高危 IP 地址 硬编码 IP 地址
131.0.0.0 agents/crawler_agent.py:27 中危 外部 URL 外部 URL
https://dantri.com.vn/... README.md:53 中危 外部 URL 外部 URL
https://www.facebook.com/... README.md:56 中危 外部 URL 外部 URL
https://vnexpress.net/... SKILL.md:54 中危 外部 URL 外部 URL
https://dantri.com.vn/suc-manh-so/cong-nghe-ai-tao-sinh-dang-thay-doi-nganh-truyen-thong-nhu-the-nao-20240101000000000.h... agents/crawler_agent.py:204 中危 外部 URL 外部 URL
https://www.facebook.com/ agents/fb_publisher_agent.py:107 中危 外部 URL 外部 URL
https://developers.facebook.com/tools/explorer[/link agents/fb_token_helper.py:81 中危 外部 URL 外部 URL
https://dantri.com.vn/example agents/writer_agent.py:156 中危 外部 URL 外部 URL
https://graph.facebook.com/ config.py:33 中危 外部 URL 外部 URL
https://dantri.com.vn/some-article.htm main.py:310 中危 外部 URL 外部 URL
https://graph.facebook.com skills/facebook/references/graph-api-overview.md:4 中危 外部 URL 外部 URL
https://graph.facebook.com/vXX.X skills/facebook/references/graph-api-overview.md:5 目录结构
24 文件 · 80.5 KB · 2010 行 Python 12f · 1522L
Markdown 8f · 381L
Text 2f · 68L
Other 1f · 27L
Ignore 1f · 12L
├─
▾
agents
│ ├─
__init__.py
Python
│ ├─
crawler_agent.py
Python
│ ├─
fb_publisher_agent.py
Python
│ ├─
fb_token_helper.py
⚠
Python
│ ├─
image_agent.py
Python
│ └─
writer_agent.py
Python
├─
▾
skills
│ └─
▾
facebook
│ └─
▾
references
│ ├─
comments-moderation.md
Markdown
│ ├─
graph-api-overview.md
Markdown
│ ├─
http-request-templates.md
Markdown
│ ├─
page-posting.md
Markdown
│ ├─
permissions-and-tokens.md
⚠
Markdown
│ └─
webhooks.md
Markdown
├─
.env
⚠
├─
.gitignore
Ignore
├─
config.py
Python
├─
main.py
Python
├─
models.py
Python
├─
output_log.txt
Text
├─
README.md
Markdown
├─
requirements.txt
Text
├─
sitecustomize.py
Python
├─
SKILL.md
Markdown
├─
test_fb_connection.py
Python
└─
utils.py
Python
依赖分析 4 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
requests | >=2.31.0 | pip | 否 | 无版本锁定 |
google-genai | >=1.0.0 | pip | 否 | 无版本锁定 |
openai | >=1.30.0 | pip | 否 | 无版本锁定 |
openclaw | >=2026.3.0 | pip | 否 | 第三方包,无版本锁定,存在供应链风险 |
安全亮点
✓ 代码结构清晰,模块化设计良好
✓ 文档与实际功能基本一致
✓ 未发现恶意代码、混淆或隐蔽的数据外泄行为
✓ 正确使用官方Facebook Graph API