扫描报告
45 /100
Rune
61-skill mesh for AI coding assistants — 5-layer architecture with orchestrators, workflow hubs, utilities, and 14 domain extension packs
A large, multi-file AI skill mesh (82 files) with legitimate code assistance purpose but containing multiple high-risk command patterns embedded in documentation examples, including base64 decoding, SSRF proof-of-concept payloads, and curl|sh detection guidance that inadvertently demonstrates the technique.
谨慎使用
Review the security skill files for removed or sandboxed SSRF PoC content and clarify that curl|sh is only referenced defensively. Ensure sentinel's destructive command patterns are not auto-executable. The mobile skill's base64 -d usage for provisioning profile decoding is legitimate tooling.
安全发现 5 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | SSRF proof-of-concept with live metadata service IP 敏感访问 | skills/rune-ext-security.md:491 |
| 低危 | curl|sh pattern referenced without clear anti-pattern framing 文档欺骗 | skills/rune-ext-security.md:606 |
| 低危 | base64 -d for provisioning profile decoding 代码执行 | skills/rune-ext-mobile.md:527 |
| 提示 | Placeholder IP addresses in DNS documentation 文档欺骗 | skills/rune-ext-devops.md:846 |
| 提示 | rm -rf / in sentinel pattern table 文档欺骗 | skills/rune-sentinel.md:145 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | NONE | NONE | — | No file write operations in markdown skills |
| 网络访问 | NONE | READ | ✓ 一致 | Skills reference external URLs for documentation (rune-kit.github.io, context7.c… |
| 命令执行 | NONE | READ | ✓ 一致 | Shell commands documented as examples in ios-build-pipeline, supply-chain, and p… |
| 环境变量 | NONE | NONE | — | No direct environment variable access in skill code |
3 严重 2 高危 64 项发现
严重 编码执行 Base64 编码执行(代码混淆)
base64 -d skills/rune-ext-mobile.md:527 严重 危险命令 危险 Shell 命令
curl | sh skills/rune-ext-security.md:606 严重 危险命令 危险 Shell 命令
rm -rf / skills/rune-sentinel.md:145 高危 IP 地址 硬编码 IP 地址
203.0.113.1 skills/rune-ext-devops.md:846 高危 IP 地址 硬编码 IP 地址
169.254.169.254 skills/rune-ext-security.md:491 中危 外部 URL 外部 URL
https://rune-kit.github.io/rune README.md:42 中危 外部 URL 外部 URL
https://rune-kit.github.io/rune/guides README.md:43 中危 外部 URL 外部 URL
http://www.w3.org/2000/svg skills/rune-asset-creator.md:75 中危 外部 URL 外部 URL
https://context7.com/ skills/rune-docs-seeker.md:64 中危 外部 URL 外部 URL
https://context7.com/websites/ skills/rune-docs-seeker.md:70 中危 外部 URL 外部 URL
https://accounts.google.com skills/rune-ext-backend.md:447 中危 外部 URL 外部 URL
https://en.wikipedia.org/wiki/Artificial_intelligence skills/rune-ext-chrome-ext.md:333 中危 外部 URL 外部 URL
http://www.w3.org/2005/Atom skills/rune-ext-content.md:142 中危 外部 URL 外部 URL
https://schema.org/BlogPosting skills/rune-ext-content.md:1368 中危 外部 URL 外部 URL
https://schema.org/Person skills/rune-ext-content.md:1373 中危 外部 URL 外部 URL
https://img.youtube.com/vi/$ skills/rune-ext-content.md:1432 中危 外部 URL 外部 URL
https://www.youtube-nocookie.com/embed/$ skills/rune-ext-content.md:1435 中危 外部 URL 外部 URL
https://player.vimeo.com/video/$ skills/rune-ext-content.md:1436 中危 外部 URL 外部 URL
https://schema.org skills/rune-ext-content.md:1670 中危 外部 URL 外部 URL
https://$host$request_uri; skills/rune-ext-devops.md:783 中危 外部 URL 外部 URL
https://api.frankfurter.app/latest?from=$ skills/rune-ext-ecommerce.md:541 中危 外部 URL 外部 URL
https://my.sepay.vn/docs skills/rune-ext-ecommerce.md:582 中危 外部 URL 外部 URL
https://qr.sepay.vn/img?acc=$ skills/rune-ext-ecommerce.md:602 中危 外部 URL 外部 URL
https://sandbox.vnpayment.vn/apis/docs/huong-dan-tich-hop/ skills/rune-ext-ecommerce.md:656 中危 外部 URL 外部 URL
https://sandbox.vnpayment.vn/paymentv2/vpcpay.html skills/rune-ext-ecommerce.md:664 中危 外部 URL 外部 URL
https://developers.momo.vn/v3/docs/payment/api/ skills/rune-ext-ecommerce.md:738 中危 外部 URL 外部 URL
https://test-payment.momo.vn/v2/gateway/api/create skills/rune-ext-ecommerce.md:744 中危 外部 URL 外部 URL
https://docs.zalopay.vn/ skills/rune-ext-ecommerce.md:800 中危 外部 URL 外部 URL
https://ec.europa.eu/taxation_customs/vies/rest-api/ms/$ skills/rune-ext-ecommerce.md:1111 中危 外部 URL 外部 URL
http://www.apple.com/DTDs/PropertyList-1.0.dtd skills/rune-ext-mobile.md:597 中危 外部 URL 外部 URL
https://u.expo.dev/your-project-id skills/rune-ext-mobile.md:726 中危 外部 URL 外部 URL
https://api.polar.sh/v1/checkouts/ skills/rune-ext-saas.md:220 中危 外部 URL 外部 URL
https://app.yourdomain.com skills/rune-ext-security.md:199 中危 外部 URL 外部 URL
https://staging.yourdomain.com skills/rune-ext-security.md:200 中危 外部 URL 外部 URL
http://169.254.169.254/latest/meta-data/ skills/rune-ext-security.md:491 中危 外部 URL 外部 URL
https://npm.company.internal skills/rune-ext-security.md:637 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa skills/rune-ext-zalo.md:471 中危 外部 URL 外部 URL
https://openapi.zalo.me/v2.0/oa skills/rune-ext-zalo.md:472 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa/message/cs skills/rune-ext-zalo.md:500 中危 外部 URL 外部 URL
https://openapi.zalo.me/v2.0/oa/upload/image skills/rune-ext-zalo.md:521 中危 外部 URL 外部 URL
https://openapi.zalo.me/v2.0/oa/upload/file skills/rune-ext-zalo.md:557 中危 外部 URL 外部 URL
https://cdn.example.com/product-a.jpg skills/rune-ext-zalo.md:607 中危 外部 URL 外部 URL
https://cdn.example.com/product-b.jpg skills/rune-ext-zalo.md:613 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa/user/getlist?offset=0&count=50 skills/rune-ext-zalo.md:767 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa/user/detail?user_id=4337842264521611405 skills/rune-ext-zalo.md:790 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa/tag/tagfollower skills/rune-ext-zalo.md:815 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa/tag/rmfollowerfromtag skills/rune-ext-zalo.md:822 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa/message/promotion skills/rune-ext-zalo.md:833 中危 外部 URL 外部 URL
https://developers.zalo.me skills/rune-ext-zalo.md:898 中危 外部 URL 外部 URL
https://yourapp.com/auth/zalo/callback skills/rune-ext-zalo.md:903 中危 外部 URL 外部 URL
https://oauth.zaloapp.com/v4/oa/permission?$ skills/rune-ext-zalo.md:958 中危 外部 URL 外部 URL
https://oauth.zaloapp.com/v4/oa/access_token skills/rune-ext-zalo.md:982 中危 外部 URL 外部 URL
https://openapi.zalo.me/v3.0/oa/$ skills/rune-ext-zalo.md:1090 中危 外部 URL 外部 URL
https://your-domain.com/webhook/zalo skills/rune-ext-zalo.md:1126 中危 外部 URL 外部 URL
https://xxxx.ngrok.io skills/rune-ext-zalo.md:1284 中危 外部 URL 外部 URL
https://keepachangelog.com/ skills/rune-git.md:176 中危 外部 URL 外部 URL
https://api.example.com skills/rune-mcp-builder.md:161 中危 外部 URL 外部 URL
https://myapp.com/dashboard skills/rune-video-creator.md:106 中危 外部 URL 外部 URL
https://myapp.com skills/rune-watchdog.md:40 中危 外部 URL 外部 URL
https://myapp.com/health skills/rune-watchdog.md:50 提示 邮箱 邮箱地址
[email protected] skills/rune-doc-processor.md:181 提示 邮箱 邮箱地址
[email protected] skills/rune-ext-content.md:881 提示 邮箱 邮箱地址
[email protected] skills/rune-ext-content.md:945 提示 邮箱 邮箱地址
[email protected] skills/rune-integrity-check.md:138 目录结构
82 文件 · 1.5 MB · 37300 行 Markdown 78f · 34926L
JSON 2f · 1683L
TypeScript 1f · 533L
JavaScript 1f · 158L
├─
▾
skills
│ ├─
▾
rune-slides-scripts
│ │ └─
build-deck.js
JavaScript
│ ├─
rune-adversary.md
Markdown
│ ├─
rune-asset-creator.md
Markdown
│ ├─
rune-audit.md
Markdown
│ ├─
rune-autopsy.md
Markdown
│ ├─
rune-ba.md
Markdown
│ ├─
rune-brainstorm.md
Markdown
│ ├─
rune-browser-pilot.md
Markdown
│ ├─
rune-completion-gate.md
Markdown
│ ├─
rune-constraint-check.md
Markdown
│ ├─
rune-context-engine.md
Markdown
│ ├─
rune-context-pack.md
Markdown
│ ├─
rune-cook.md
Markdown
│ ├─
rune-db.md
Markdown
│ ├─
rune-debug.md
Markdown
│ ├─
rune-dependency-doctor.md
Markdown
│ ├─
rune-deploy.md
Markdown
│ ├─
rune-design.md
Markdown
│ ├─
rune-doc-processor.md
Markdown
│ ├─
rune-docs-seeker.md
Markdown
│ ├─
rune-docs.md
Markdown
│ ├─
rune-ext-ai-ml.md
Markdown
│ ├─
rune-ext-analytics.md
Markdown
│ ├─
rune-ext-backend.md
Markdown
│ ├─
rune-ext-chrome-ext.md
Markdown
│ ├─
rune-ext-content.md
Markdown
│ ├─
rune-ext-devops.md
Markdown
│ ├─
rune-ext-ecommerce.md
Markdown
│ ├─
rune-ext-gamedev.md
Markdown
│ ├─
rune-ext-mobile.md
Markdown
│ ├─
rune-ext-saas.md
Markdown
│ ├─
rune-ext-security.md
Markdown
│ ├─
rune-ext-trading.md
Markdown
│ ├─
rune-ext-ui.md
Markdown
│ ├─
rune-ext-zalo.md
Markdown
│ ├─
rune-fix.md
Markdown
│ ├─
rune-git.md
Markdown
│ ├─
rune-hallucination-guard.md
Markdown
│ ├─
rune-incident.md
Markdown
│ ├─
rune-index.md
Markdown
│ ├─
rune-integrity-check.md
Markdown
│ ├─
rune-journal.md
Markdown
│ ├─
rune-launch.md
Markdown
│ ├─
rune-logic-guardian.md
Markdown
│ ├─
rune-marketing.md
Markdown
│ ├─
rune-mcp-builder.md
Markdown
│ ├─
rune-neural-memory.md
Markdown
│ ├─
rune-onboard.md
Markdown
│ ├─
rune-perf.md
Markdown
│ ├─
rune-plan.md
Markdown
│ ├─
rune-preflight.md
Markdown
│ ├─
rune-problem-solver.md
Markdown
│ ├─
rune-rescue.md
Markdown
│ ├─
rune-research.md
Markdown
│ ├─
rune-retro.md
Markdown
│ ├─
rune-review-intake.md
Markdown
│ ├─
rune-review.md
Markdown
│ ├─
rune-safeguard.md
Markdown
│ ├─
rune-sast.md
Markdown
│ ├─
rune-scaffold.md
Markdown
│ ├─
rune-scope-guard.md
Markdown
│ ├─
rune-scout.md
Markdown
│ ├─
rune-sentinel-env.md
Markdown
│ ├─
rune-sentinel.md
Markdown
│ ├─
rune-sequential-thinking.md
Markdown
│ ├─
rune-session-bridge.md
Markdown
│ ├─
rune-skill-forge.md
Markdown
│ ├─
rune-skill-router.md
Markdown
│ ├─
rune-slides.md
Markdown
│ ├─
rune-surgeon.md
Markdown
│ ├─
rune-team.md
Markdown
│ ├─
rune-test.md
Markdown
│ ├─
rune-trend-scout.md
Markdown
│ ├─
rune-verification.md
Markdown
│ ├─
rune-video-creator.md
Markdown
│ ├─
rune-watchdog.md
Markdown
│ ├─
rune-worktree.md
Markdown
│ └─
skill-index.json
JSON
├─
▾
src
│ └─
index.ts
TypeScript
├─
openclaw.plugin.json
JSON
├─
README.md
Markdown
└─
SKILL.md
Markdown
安全亮点
✓ SKILL.md clearly documents the mesh architecture with no hidden capabilities — 61 skills across 5 layers described transparently
✓ sentinel skill (L2) is a dedicated security gatekeeper with OWASP pattern detection, secret scanning, and destructive command guards
✓ supply-chain security analysis includes typosquatting detection, dependency confusion checks, and SLSA provenance verification
✓ Skill mesh has MIT license and references public GitHub repository — no hidden monetization or suspicious distribution
✓ Rune Pro and Business upsells are clearly branded and not embedded as hidden functionality
✓ No .env files, no credential harvesting code, no external C2 communications detected
✓ defense-in-depth skill provides solid multi-layer validation strategy
✓ pentest-patterns skill documents JWT algorithm confusion, SSRF, and IDOR with remediation guidance