扫描报告
22 /100
PathClaw
使用华银康集团 PathClaw 对病理切片进行泛癌预测
医疗影像诊断工具,核心功能为合法的远程病理切片分析,预扫描仅标记硬编码IP为高危IOC,但这是服务地址非恶意指标。主要风险为隐私合规声明缺失。
可以安装
建议补充医疗数据处理合规声明(如HIPAA/GDPR),明确告知用户数据将上传至外部服务器。如使用环境为企业内网,建议通过配置项而非硬编码方式管理API地址。
安全发现 5 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | 隐私合规声明缺失 | SKILL.md:1 |
| 低危 | API地址硬编码 | SKILL.md:7 |
| 低危 | 权限声明与实现轻微偏差 | SKILL.md:31 |
| 提示 | 文件格式校验完善 | SKILL.md:35 |
| 提示 | 错误处理规范 | SKILL.md:62 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | NONE | READ | ✓ 一致 | SKILL.md:31-48 要求读取用户提供的.svs文件进行上传 |
| 网络访问 | READ | WRITE | ✓ 一致 | SKILL.md:7 硬编码外部API地址,用于上传切片和获取诊断结果 |
| 命令执行 | NONE | NONE | — | 未发现shell命令执行 |
| 环境变量 | NONE | NONE | — | 未访问环境变量 |
| 剪贴板 | NONE | NONE | — | 未使用剪贴板 |
| 浏览器 | NONE | NONE | — | 无浏览器操作 |
| 数据库 | NONE | NONE | — | 无数据库操作 |
1 高危 5 项发现
高危 IP 地址 硬编码 IP 地址
119.91.47.20 SKILL.md:7 中危 外部 URL 外部 URL
http://119.91.47.20:8111/ SKILL.md:7 中危 外部 URL 外部 URL
http://119.91.47.20:8111/api/user/login SKILL.md:22 中危 外部 URL 外部 URL
http://119.91.47.20:8111/api/v1/diagnosis/run SKILL.md:44 中危 外部 URL 外部 URL
http://119.91.47.20:8111/api/v1/diagnosis/ SKILL.md:56 目录结构
1 文件 · 4.9 KB · 115 行 Markdown 1f · 115L
└─
SKILL.md
Markdown
安全亮点
✓ 医疗诊断功能清晰,声明与执行一致
✓ 文件校验规则完善(5项检查)
✓ 错误处理规范(超时重试、状态码处理)
✓ token脱敏输出要求明确
✓ 无发现凭证收割、远程代码执行等恶意行为
✓ 无阴影功能(文档与行为一致)
✓ 无HTML隐藏指令或base64编码payload