Scan Report
22 /100
PathClaw
使用华银康集团 PathClaw 对病理切片进行泛癌预测
医疗影像诊断工具,核心功能为合法的远程病理切片分析,预扫描仅标记硬编码IP为高危IOC,但这是服务地址非恶意指标。主要风险为隐私合规声明缺失。
Safe to install
建议补充医疗数据处理合规声明(如HIPAA/GDPR),明确告知用户数据将上传至外部服务器。如使用环境为企业内网,建议通过配置项而非硬编码方式管理API地址。
Findings 5 items
| Severity | Finding | Location |
|---|---|---|
| Medium | 隐私合规声明缺失 | SKILL.md:1 |
| Low | API地址硬编码 | SKILL.md:7 |
| Low | 权限声明与实现轻微偏差 | SKILL.md:31 |
| Info | 文件格式校验完善 | SKILL.md:35 |
| Info | 错误处理规范 | SKILL.md:62 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | NONE | READ | ✓ Aligned | SKILL.md:31-48 要求读取用户提供的.svs文件进行上传 |
| Network | READ | WRITE | ✓ Aligned | SKILL.md:7 硬编码外部API地址,用于上传切片和获取诊断结果 |
| Shell | NONE | NONE | — | 未发现shell命令执行 |
| Environment | NONE | NONE | — | 未访问环境变量 |
| Clipboard | NONE | NONE | — | 未使用剪贴板 |
| Browser | NONE | NONE | — | 无浏览器操作 |
| Database | NONE | NONE | — | 无数据库操作 |
1 High 5 findings
High IP Address 硬编码 IP 地址
119.91.47.20 SKILL.md:7 Medium External URL 外部 URL
http://119.91.47.20:8111/ SKILL.md:7 Medium External URL 外部 URL
http://119.91.47.20:8111/api/user/login SKILL.md:22 Medium External URL 外部 URL
http://119.91.47.20:8111/api/v1/diagnosis/run SKILL.md:44 Medium External URL 外部 URL
http://119.91.47.20:8111/api/v1/diagnosis/ SKILL.md:56 File Tree
1 files · 4.9 KB · 115 lines Markdown 1f · 115L
└─
SKILL.md
Markdown
Security Positives
✓ 医疗诊断功能清晰,声明与执行一致
✓ 文件校验规则完善(5项检查)
✓ 错误处理规范(超时重试、状态码处理)
✓ token脱敏输出要求明确
✓ 无发现凭证收割、远程代码执行等恶意行为
✓ 无阴影功能(文档与行为一致)
✓ 无HTML隐藏指令或base64编码payload