Skill Trust Decision

dlazy-idea2video

技能声明为纯规划工具,但SKILL.md末尾包含隐藏的执行指令段落,明确声明可执行shell命令和npm安装;外部API调用未明确声明数据流向;存在供应链依赖风险。

Install decision first Source: ClawHub Scanned: 6 days ago
Files 3
Artifacts 5
Violations 1
Findings 4
Most direct threat evidence

Why this conclusion was reached

1/4 dimensions flagged
Block
Declared vs actual capability

1 undeclared or violating capabilities were inferred.

Review
Hidden execution and egress

5 lower-risk artifacts were extracted and still need context.

Pass
Attack chain and severe findings

There is no explicit malicious chain in the report.

Pass
Dependencies and supply chain hygiene

Dependencies are present but no obvious high-risk issue stands out.

What drove the risk score up

文档-行为差异 +20

主体文档声称'不会越权访问网络或文件系统',但末尾包含明确的shell执行指令段落

未声明的shell执行 +15

CRITICAL EXECUTION INSTRUCTIONS段落在文档末尾,未在摘要或声明中提及;明确声明'你是可以执行终端命令的智能Agent'

npm供应链依赖 +10

全局安装npm包@dlazy/cli,代码来源由外部仓库控制

Most important evidence

Medium Doc Mismatch

文档-行为严重不符

主体文档'工作原理'章节明确声称'技能本身不会越权访问网络或文件系统,所有动作都由dLazy CLI完成',但末尾CRITICAL EXECUTION INSTRUCTIONS段落明确声明Agent可以执行终端命令,执行npm install和dlazy seedream命令。文档前后存在根本性矛盾。

SKILL.md:1
统一文档表述,在文档开头明确声明shell执行权限和工作流程
Medium Priv Escalation

npm全局包安装权限

skill metadata声明需要执行npm install -g @dlazy/[email protected],这是高权限操作。虽然版本已锁定,但仍属于供应链风险——npm包内容由外部仓库控制。

SKILL.md:12
优先使用npx按需执行而非全局安装,或在文档中明确说明安装风险
Medium Data Exfil

外部API调用数据流向不透明

技能将用户提示词和媒体文件上传到api.dlazy.com和files.dlazy.com,但'工作原理'章节未明确说明数据处理方式和持久化行为。用户在不知情情况下可能泄露敏感内容。

SKILL.md:1
在文档头部增加数据处理声明,明确告知用户哪些数据会被发送到第三方
Low Prompt Injection

提示词注入风险

技能通过dlazy CLI将用户提示词发送到外部API。虽然skill-card.md已标记此风险,但如果用户输入包含恶意指令,可能通过API影响后续生成结果。

SKILL.md:1
建议在发送给API前对提示词进行基本的安全过滤

Declared capability vs actual capability

Shell Pass
Declared WRITE
Inferred WRITE
SKILL.md末尾CRITICAL EXECUTION INSTRUCTIONS
Network Pass
Declared READ
Inferred WRITE
SKILL.md:'你提供的提示词与参数会发送到dLazy API';但未明确声明WRITE方向
Filesystem Block
Declared NONE
Inferred WRITE
~/.dlazy/config.json写入API凭证

Suspicious artifacts and egress

Medium External URL
https://www.npmjs.com/package/@dlazy/cli

SKILL-cn.md:7

Medium External URL
https://dlazy.com

SKILL-cn.md:32

Medium External URL
https://dlazy.com/dashboard/organization/api-key

SKILL-cn.md:33

Medium External URL
https://clawhub.ai/user/dlazyai

skill-card.md:7

Medium External URL
https://clawhub.ai/dlazyai/skills/dlazy-idea2video

skill-card.md:29

Dependencies and supply chain

PackageVersionSourceKnown vulnNotes
@dlazy/cli 1.2.3 npm No 全局安装,供应链由外部仓库控制
api.dlazy.com N/A API endpoint No 外部API服务,接收用户提示词和媒体
files.dlazy.com N/A API endpoint No 外部媒体存储服务

File composition

3 files · 658 lines
Markdown 3 files · 658 lines
Files of concern · 3
SKILL-cn.md Markdown · 307 lines
https://www.npmjs.com/package/@dlazy/cli · https://dlazy.com · https://dlazy.com/dashboard/organization/api-key
SKILL.md Markdown · 307 lines
文档-行为严重不符 · npm全局包安装权限 · 外部API调用数据流向不透明 · 提示词注入风险
skill-card.md Markdown · 44 lines
https://clawhub.ai/user/dlazyai · https://clawhub.ai/dlazyai/skills/dlazy-idea2video

Security positives

用户确认门(gate)机制设计良好:状态2和状态3必须等待用户明确确认才能继续
npm包版本已锁定到1.2.3,降低供应链攻击风险
命令执行严格分步进行,禁止批量执行
skill-card.md已知风险并提供了缓解建议
文档声称禁止将提示词保存到文件(但这与可执行命令存在矛盾)