Scan Report
15 /100
kunwu-builder-skill
Kunwu Builder 坤吾工业仿真软件控制技能,通过 HTTP API 控制模型加载、装配、行为配置等
纯 HTTP API 客户端技能,用于控制 Kunwu Builder 工业仿真软件,无恶意行为,仅存在文档与代码 API 地址不一致的轻微瑕疵。
Safe to install
可安全使用。建议统一 SKILL.md 与代码中的默认 API 地址(当前为 192.168.30.9 vs 100.85.119.45)。
Findings 1 items
| Severity | Finding | Location |
|---|---|---|
| Low | 默认 API 地址文档与代码不一致 Doc Mismatch | kunwu-tool.js:8 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Network | READ | READ | ✓ Aligned | kunwu-tool.js:8 使用 http.request 调用本地/内网 API |
| Filesystem | NONE | NONE | — | 仅 scripts/model-loader.js 读取本地 JSON 配置文件用于加载模型列表 |
| Shell | NONE | NONE | — | 无任何 shell 执行代码,纯 HTTP API 调用 |
1 High 5 findings
High IP Address 硬编码 IP 地址
100.85.119.45 EXPORT-GUIDE.md:77 Medium External URL 外部 URL
http://127.0.0.1:16888 EXPORT-GUIDE.md:74 Medium External URL 外部 URL
http://100.85.119.45:16888 EXPORT-GUIDE.md:77 Medium External URL 外部 URL
http://127.0.0.1:16888/system/ping EXPORT-GUIDE.md:257 Medium External URL 外部 URL
http://192.168.30.9:16888 SKILL.md:9 File Tree
72 files · 403.3 KB · 13767 lines JavaScript 58f · 10860L
Markdown 11f · 2789L
JSON 3f · 118L
├─
▾
scripts
│ ├─
model-loader.js
JavaScript
│ ├─
models-dual-robot-trays.json
JSON
│ └─
models-example.json
JSON
├─
▾
tests-deprecated
│ ├─
test-download-debug.js
JavaScript
│ ├─
test-download-direct.js
JavaScript
│ ├─
test-download-local.js
JavaScript
│ ├─
test-download-one-gripper.js
JavaScript
│ └─
test-download-with-path.js
JavaScript
├─
api-reference.md
Markdown
├─
auto-gripper-behavior.js
JavaScript
├─
EXPORT-GUIDE.md
Markdown
├─
INDUSTRIAL-PATTERNS.md
Markdown
├─
kunwu-tool.js
JavaScript
├─
MIGRATION-2026-03-20.md
Markdown
├─
package.json
JSON
├─
QUICKSTART.md
Markdown
├─
README.md
Markdown
├─
SKILL_USAGE.md
Markdown
├─
SKILL.md
Markdown
├─
task-builder.js
JavaScript
├─
test-50-rounds.js
JavaScript
├─
test-add-behavior-child.js
JavaScript
├─
test-add-rotate-x.js
JavaScript
├─
test-all-grippers-final.js
JavaScript
├─
test-asm-demo.js
JavaScript
├─
test-asm-quick.js
JavaScript
├─
test-asm-v4.js
JavaScript
├─
test-assemble-correct.js
JavaScript
├─
test-assemble-existing.js
JavaScript
├─
test-assemble-final-correct.js
JavaScript
├─
test-assemble-final.js
JavaScript
├─
test-assemble-smart.js
JavaScript
├─
test-assemble-with-create.js
JavaScript
├─
test-assemble.js
JavaScript
├─
test-auto-wait-wrapper.js
JavaScript
├─
test-behavior-v2.js
JavaScript
├─
test-behavior.js
JavaScript
├─
test-bracket-workaround.js
JavaScript
├─
test-camera-bracket-assemble.js
JavaScript
├─
test-check-all-tasks.js
JavaScript
├─
test-check-existing.js
JavaScript
├─
test-check-grippers.js
JavaScript
├─
test-connection-kunwu.js
JavaScript
├─
test-create-gripper.js
JavaScript
├─
test-create-model.js
JavaScript
├─
test-debug-task.js
JavaScript
├─
test-final-assemble.js
JavaScript
├─
test-final-report.js
JavaScript
├─
test-find-child.js
JavaScript
├─
test-full.js
JavaScript
├─
test-gripper-download-debug.js
JavaScript
├─
test-gripper-result.js
JavaScript
├─
test-grippers-behavior.js
JavaScript
├─
test-local-library.js
JavaScript
├─
test-new-apis.js
JavaScript
├─
test-pick-sort-final.js
JavaScript
├─
test-pick-sort-scene.js
JavaScript
├─
test-pick-sort-simple.js
JavaScript
├─
test-pick-sort-v2.js
JavaScript
├─
test-pick-sort-v3.js
JavaScript
├─
test-proper-assemble.js
JavaScript
├─
test-query-task.js
JavaScript
├─
test-remote-camera.js
JavaScript
├─
TEST-REPORT.md
Markdown
├─
test-robot-asm-final.js
JavaScript
├─
test-robot-asm-v2.js
JavaScript
├─
test-robot-asm-v3.js
JavaScript
├─
test-robot-assembly.js
JavaScript
├─
test-scene-dual-robot.js
JavaScript
├─
test-smart-rounds.js
JavaScript
├─
TODO-APIS.md
Markdown
└─
UPDATE-SUMMARY.md
Markdown
Dependencies 1 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
http | Node.js built-in | Node.js stdlib | No | 仅使用 Node.js 标准库,无外部依赖 |
Security Positives
✓ 纯 HTTP API 客户端,无 shell 执行
✓ 无敏感文件访问或凭证窃取
✓ 无数据外传或 C2 通信
✓ 无代码混淆或 Base64 编码
✓ 依赖仅使用 Node.js 标准库 http 模块
✓ 代码结构清晰,API 封装完整