安全决策报告

dlazy-idea2video

技能声明为纯规划工具,但SKILL.md末尾包含隐藏的执行指令段落,明确声明可执行shell命令和npm安装;外部API调用未明确声明数据流向;存在供应链依赖风险。

安装决策优先 来源: ClawHub 扫描时间: 6 天前
文件 3
IOC 5
越权项 1
发现 4
最直接的威胁证据

为什么得出这个结论

1/4 个维度触发
阻止
声明与实际能力

发现 1 项声明之外的能力或越权行为。

复核
隐藏执行与外联

提取到 5 个一般风险产物,需要结合上下文判断。

通过
攻击链与高危发现

没有形成明确的恶意路径。

通过
依赖与供应链卫生

依赖结构存在,但暂未看到明显高危告警。

风险分是怎么被拉高的

文档-行为差异 +20

主体文档声称'不会越权访问网络或文件系统',但末尾包含明确的shell执行指令段落

未声明的shell执行 +15

CRITICAL EXECUTION INSTRUCTIONS段落在文档末尾,未在摘要或声明中提及;明确声明'你是可以执行终端命令的智能Agent'

npm供应链依赖 +10

全局安装npm包@dlazy/cli,代码来源由外部仓库控制

最关键的证据

中危 文档欺骗

文档-行为严重不符

主体文档'工作原理'章节明确声称'技能本身不会越权访问网络或文件系统,所有动作都由dLazy CLI完成',但末尾CRITICAL EXECUTION INSTRUCTIONS段落明确声明Agent可以执行终端命令,执行npm install和dlazy seedream命令。文档前后存在根本性矛盾。

SKILL.md:1
统一文档表述,在文档开头明确声明shell执行权限和工作流程
中危 权限提升

npm全局包安装权限

skill metadata声明需要执行npm install -g @dlazy/[email protected],这是高权限操作。虽然版本已锁定,但仍属于供应链风险——npm包内容由外部仓库控制。

SKILL.md:12
优先使用npx按需执行而非全局安装,或在文档中明确说明安装风险
中危 数据外泄

外部API调用数据流向不透明

技能将用户提示词和媒体文件上传到api.dlazy.com和files.dlazy.com,但'工作原理'章节未明确说明数据处理方式和持久化行为。用户在不知情情况下可能泄露敏感内容。

SKILL.md:1
在文档头部增加数据处理声明,明确告知用户哪些数据会被发送到第三方
低危 提示注入

提示词注入风险

技能通过dlazy CLI将用户提示词发送到外部API。虽然skill-card.md已标记此风险,但如果用户输入包含恶意指令,可能通过API影响后续生成结果。

SKILL.md:1
建议在发送给API前对提示词进行基本的安全过滤

声明能力 vs 实际能力

命令执行 通过
声明 WRITE
推断 WRITE
SKILL.md末尾CRITICAL EXECUTION INSTRUCTIONS
网络访问 通过
声明 READ
推断 WRITE
SKILL.md:'你提供的提示词与参数会发送到dLazy API';但未明确声明WRITE方向
文件系统 阻止
声明 NONE
推断 WRITE
~/.dlazy/config.json写入API凭证

可疑产物与外联

中危 外部 URL
https://www.npmjs.com/package/@dlazy/cli

SKILL-cn.md:7

中危 外部 URL
https://dlazy.com

SKILL-cn.md:32

中危 外部 URL
https://dlazy.com/dashboard/organization/api-key

SKILL-cn.md:33

中危 外部 URL
https://clawhub.ai/user/dlazyai

skill-card.md:7

中危 外部 URL
https://clawhub.ai/dlazyai/skills/dlazy-idea2video

skill-card.md:29

依赖与供应链

包名版本来源漏洞备注
@dlazy/cli 1.2.3 npm 全局安装,供应链由外部仓库控制
api.dlazy.com N/A API endpoint 外部API服务,接收用户提示词和媒体
files.dlazy.com N/A API endpoint 外部媒体存储服务

文件构成

3 个文件 · 658 行
Markdown 3 个文件 · 658 行
需关注文件 · 3
SKILL-cn.md Markdown · 307 行
https://www.npmjs.com/package/@dlazy/cli · https://dlazy.com · https://dlazy.com/dashboard/organization/api-key
SKILL.md Markdown · 307 行
文档-行为严重不符 · npm全局包安装权限 · 外部API调用数据流向不透明 · 提示词注入风险
skill-card.md Markdown · 44 行
https://clawhub.ai/user/dlazyai · https://clawhub.ai/dlazyai/skills/dlazy-idea2video

安全亮点

用户确认门(gate)机制设计良好:状态2和状态3必须等待用户明确确认才能继续
npm包版本已锁定到1.2.3,降低供应链攻击风险
命令执行严格分步进行,禁止批量执行
skill-card.md已知风险并提供了缓解建议
文档声称禁止将提示词保存到文件(但这与可执行命令存在矛盾)