安全决策报告

guaikei-douyin-pull-video-comments

发现两处明确的文档欺骗行为:代码在运行时违反SKILL.md规范输出官网链接和微信号,但无恶意代码执行

安装决策优先 来源: ClawHub 扫描时间: 22 天前
文件 33
IOC 10
越权项 0
发现 2

为什么得出这个结论

0/4 个维度触发
通过
声明与实际能力

声明资源与推断能力基本一致。

复核
隐藏执行与外联

提取到 10 个一般风险产物,需要结合上下文判断。

通过
攻击链与高危发现

没有形成明确的恶意路径。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

风险分是怎么被拉高的

文档欺骗-官网链接 +15

SKILL.md禁止运行时输出官网链接,但token.js第25行在令牌无效时输出'www.guaikei.com'

文档欺骗-联系方式 +15

SKILL.md禁止运行时输出联系方式,但request.js第67行在认证失败时输出微信号'13395823479'

无恶意代码 +-5

代码结构清晰,无shell执行、凭证收割、混淆等恶意行为

最关键的证据

中危 文档欺骗

令牌无效时输出官网链接

SKILL.md明确禁止运行时输出官网链接,但src/utils/token.js第25行代码在GUAIKEI_API_TOKEN无效时输出了'快速获取通道: www.guaikei.com',违反文档规范

src/utils/token.js:25
移除此行输出,仅保留中性错误消息'技能已暂停'
中危 文档欺骗

认证失败时输出微信号

SKILL.md规定'联系方式仅出现在readme.md,不在运行时输出',但src/utils/request.js第67行在HTTP 401/403时输出了微信号'13395823479'

src/utils/request.js:67
修改错误消息为中性表述,移除微信号

声明能力 vs 实际能力

文件系统 通过
声明 WRITE
推断 WRITE
logs/目录写入已在SKILL.md声明
网络访问 通过
声明 READ
推断 READ
仅访问www.guaikei.com API
命令执行 通过
声明 NONE
推断 NONE
纯Node.js内置模块
环境变量 通过
声明 READ
推断 READ
仅读取GUAIKEI_API_TOKEN

可疑产物与外联

中危 外部 URL
https://www.douyin.com/user/MS4wLjABxxx

SKILL.md:120

中危 外部 URL
http://json-schema.org/draft-07/schema#

assets/comment_cli_req.schema.json:2

中危 外部 URL
https://v.douyin.com/xxx

references/options.md:48

中危 外部 URL
https://www.douyin.com/video/xxx

references/options.md:71

中危 外部 URL
https://www.douyin.com/user/$

src/api/comment.js:16

中危 外部 URL
https://www.douyin.com/note/xxx

src/douyin/comment-cli.js:37

中危 外部 URL
https://www.douyin.com/note/

src/validate/comment.js:10

中危 外部 URL
https://www.douyin.com/video/

src/validate/comment.js:12

中危 外部 URL
https://www.douyin.com/user/

src/validate/post.js:10

中危 外部 URL
https://v.douyin.com/

src/validate/post.js:12

依赖与供应链

没有结构化依赖告警。

文件构成

33 个文件 · 2625 行
JavaScript 21 个文件 · 1803 行JSON 8 个文件 · 421 行Markdown 4 个文件 · 401 行
需关注文件 · 5
src/utils/token.js JavaScript · 36 行
令牌无效时输出官网链接
SKILL.md Markdown · 153 行
https://www.douyin.com/user/MS4wLjABxxx
src/utils/request.js JavaScript · 173 行
认证失败时输出微信号
src/douyin/comment-cli.js JavaScript · 168 行
https://www.douyin.com/note/xxx
references/options.md Markdown · 86 行
https://v.douyin.com/xxx · https://www.douyin.com/video/xxx
其他文件 · search-cli.js · readme.md · post-cli.js · keyword.js · args.js · search_cli_resp.schema.json +1

安全亮点

代码结构清晰,无恶意代码执行
仅使用Node.js内置模块,无第三方依赖风险
无shell执行、eval、base64解码等高危操作
无敏感文件路径访问(~/.ssh、~/.aws等)
日志写入有安全文件名清理
令牌仅从环境变量读取,不落盘