agent4-io
纯文档型技能,通过 MCP 连接 agent4.io 平台。存在远程脚本执行(curl|sh)风险,但数据外泄行为未发现。
为什么得出这个结论
3/4 个维度触发发现 1 项声明之外的能力或越权行为。
提取到 1 个高危 IOC 或外联信号。
报告包含 3 步攻击链,另有 1 项高危或严重发现。
没有完整依赖信息,供应链判断需要保留弹性。
攻击链
初始入口 · SKILL.md:226
权限提升 · SKILL.md:226
最终危害 · 未知(install.sh 未公开)
风险分是怎么被拉高的
SKILL.md:226 包含 curl -fsSL https://api.agent4.io/v1/integration/install.sh | sh,允许远程服务器执行任意命令
install.sh 源码未公开,用户无法验证安装时实际执行了什么操作
明确声明数据发送到 agent4.io、只使用 API key、不访问本地文件
代码为纯文档,无脚本执行环境变量枚举
最关键的证据
远程脚本执行(curl|sh)
文档第226行包含安装命令 curl -fsSL https://api.agent4.io/v1/integration/install.sh | sh,这允许远程服务器在本地执行任意 shell 命令。虽然声称只用于安装技能,但 install.sh 内容未公开验证。
SKILL.md:226 安装脚本源码不可审计
用户无法验证安装脚本实际执行了什么操作(修改哪些文件、安装哪些依赖、是否建立持久化等)
SKILL.md:226 数据流向透明但存在盲区
文档明确说明数据发送到 agent4.io,但对于安装时脚本可能执行的操作描述不充分
SKILL.md:77 声明能力 vs 实际能力
SKILL.md 明确声明不读取本地文件,MCP 工具设计禁止文件访问 SKILL.md 声明传输数据到 agent4.io API curl|sh 安装命令允许远程执行任意 shell 命令(SKILL.md:226) SKILL.md 声明不读取其他环境变量 可疑产物与外联
curl -fsSL https://api.agent4.io/v1/integration/install.sh | sh SKILL.md:226
https://agent4.io/cookbook SKILL.md:4
https://api.agent4.io/v1/mcp SKILL.md:27
https://agent4.io/cookbook. SKILL.md:38
https://console.agent4.io/#/knowledge-bases/ SKILL.md:169
https://console.agent4.io/#/agents/ SKILL.md:170
https://console.agent4.io/#/skills/ SKILL.md:171
https://console.agent4.io/#/storylines/ SKILL.md:172
https://console.agent4.io/#/mcp/ SKILL.md:173
https://api.agent4.io/v1/integration/install.sh SKILL.md:226
https://api.telegram.org/bot$BOT_TOKEN/setMyCommands SKILL.md:282
https://agent4.io/api.md SKILL.md:313
依赖与供应链
没有结构化依赖告警。
文件构成
SKILL.md