扫描报告
15 /100
kunwu-builder-skill
Kunwu Builder 坤吾工业仿真软件控制技能,通过 HTTP API 控制模型加载、装配、行为配置等
纯 HTTP API 客户端技能,用于控制 Kunwu Builder 工业仿真软件,无恶意行为,仅存在文档与代码 API 地址不一致的轻微瑕疵。
可以安装
可安全使用。建议统一 SKILL.md 与代码中的默认 API 地址(当前为 192.168.30.9 vs 100.85.119.45)。
安全发现 1 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 低危 | 默认 API 地址文档与代码不一致 文档欺骗 | kunwu-tool.js:8 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 网络访问 | READ | READ | ✓ 一致 | kunwu-tool.js:8 使用 http.request 调用本地/内网 API |
| 文件系统 | NONE | NONE | — | 仅 scripts/model-loader.js 读取本地 JSON 配置文件用于加载模型列表 |
| 命令执行 | NONE | NONE | — | 无任何 shell 执行代码,纯 HTTP API 调用 |
1 高危 5 项发现
高危 IP 地址 硬编码 IP 地址
100.85.119.45 EXPORT-GUIDE.md:77 中危 外部 URL 外部 URL
http://127.0.0.1:16888 EXPORT-GUIDE.md:74 中危 外部 URL 外部 URL
http://100.85.119.45:16888 EXPORT-GUIDE.md:77 中危 外部 URL 外部 URL
http://127.0.0.1:16888/system/ping EXPORT-GUIDE.md:257 中危 外部 URL 外部 URL
http://192.168.30.9:16888 SKILL.md:9 目录结构
72 文件 · 403.3 KB · 13767 行 JavaScript 58f · 10860L
Markdown 11f · 2789L
JSON 3f · 118L
├─
▾
scripts
│ ├─
model-loader.js
JavaScript
│ ├─
models-dual-robot-trays.json
JSON
│ └─
models-example.json
JSON
├─
▾
tests-deprecated
│ ├─
test-download-debug.js
JavaScript
│ ├─
test-download-direct.js
JavaScript
│ ├─
test-download-local.js
JavaScript
│ ├─
test-download-one-gripper.js
JavaScript
│ └─
test-download-with-path.js
JavaScript
├─
api-reference.md
Markdown
├─
auto-gripper-behavior.js
JavaScript
├─
EXPORT-GUIDE.md
Markdown
├─
INDUSTRIAL-PATTERNS.md
Markdown
├─
kunwu-tool.js
JavaScript
├─
MIGRATION-2026-03-20.md
Markdown
├─
package.json
JSON
├─
QUICKSTART.md
Markdown
├─
README.md
Markdown
├─
SKILL_USAGE.md
Markdown
├─
SKILL.md
Markdown
├─
task-builder.js
JavaScript
├─
test-50-rounds.js
JavaScript
├─
test-add-behavior-child.js
JavaScript
├─
test-add-rotate-x.js
JavaScript
├─
test-all-grippers-final.js
JavaScript
├─
test-asm-demo.js
JavaScript
├─
test-asm-quick.js
JavaScript
├─
test-asm-v4.js
JavaScript
├─
test-assemble-correct.js
JavaScript
├─
test-assemble-existing.js
JavaScript
├─
test-assemble-final-correct.js
JavaScript
├─
test-assemble-final.js
JavaScript
├─
test-assemble-smart.js
JavaScript
├─
test-assemble-with-create.js
JavaScript
├─
test-assemble.js
JavaScript
├─
test-auto-wait-wrapper.js
JavaScript
├─
test-behavior-v2.js
JavaScript
├─
test-behavior.js
JavaScript
├─
test-bracket-workaround.js
JavaScript
├─
test-camera-bracket-assemble.js
JavaScript
├─
test-check-all-tasks.js
JavaScript
├─
test-check-existing.js
JavaScript
├─
test-check-grippers.js
JavaScript
├─
test-connection-kunwu.js
JavaScript
├─
test-create-gripper.js
JavaScript
├─
test-create-model.js
JavaScript
├─
test-debug-task.js
JavaScript
├─
test-final-assemble.js
JavaScript
├─
test-final-report.js
JavaScript
├─
test-find-child.js
JavaScript
├─
test-full.js
JavaScript
├─
test-gripper-download-debug.js
JavaScript
├─
test-gripper-result.js
JavaScript
├─
test-grippers-behavior.js
JavaScript
├─
test-local-library.js
JavaScript
├─
test-new-apis.js
JavaScript
├─
test-pick-sort-final.js
JavaScript
├─
test-pick-sort-scene.js
JavaScript
├─
test-pick-sort-simple.js
JavaScript
├─
test-pick-sort-v2.js
JavaScript
├─
test-pick-sort-v3.js
JavaScript
├─
test-proper-assemble.js
JavaScript
├─
test-query-task.js
JavaScript
├─
test-remote-camera.js
JavaScript
├─
TEST-REPORT.md
Markdown
├─
test-robot-asm-final.js
JavaScript
├─
test-robot-asm-v2.js
JavaScript
├─
test-robot-asm-v3.js
JavaScript
├─
test-robot-assembly.js
JavaScript
├─
test-scene-dual-robot.js
JavaScript
├─
test-smart-rounds.js
JavaScript
├─
TODO-APIS.md
Markdown
└─
UPDATE-SUMMARY.md
Markdown
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
http | Node.js built-in | Node.js stdlib | 否 | 仅使用 Node.js 标准库,无外部依赖 |
安全亮点
✓ 纯 HTTP API 客户端,无 shell 执行
✓ 无敏感文件访问或凭证窃取
✓ 无数据外传或 C2 通信
✓ 无代码混淆或 Base64 编码
✓ 依赖仅使用 Node.js 标准库 http 模块
✓ 代码结构清晰,API 封装完整