安全决策报告

agnes-image-gen

技能为纯文档包,文档中硬编码了真实有效的 Agnes AI API 密钥,且声明了不存在的脚本文件,存在凭证泄露和文档欺骗风险。

安装决策优先 来源: ClawHub 扫描时间: 2026/6/13
文件 3
IOC 8
越权项 0
发现 4
最直接的威胁证据
严重 凭证窃取
真实 API 密钥硬编码在文档中

SKILL.md 第 47 行包含真实可用的 Agnes AI API 密钥 sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz。任何获取此 skill 的人都能提取并滥用该密钥,可能导致:1) 发布者账户额度被消耗殆尽;2) 密钥被用于恶意图片生成;3) 若该密钥与其他服务共享,可能引发横向移动。

SKILL.md:47

为什么得出这个结论

2/4 个维度触发
通过
声明与实际能力

声明资源与推断能力基本一致。

阻止
隐藏执行与外联

提取到 3 个高危 IOC 或外联信号。

阻止
攻击链与高危发现

报告包含 3 步攻击链,另有 3 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

攻击链

01
下载/安装 agnes-image-gen skill,获取 SKILL.md

初始入口 · SKILL.md:1

02
从 SKILL.md:47 提取硬编码的真实 API 密钥

权限提升 · SKILL.md:47

03
使用泄露的密钥调用 Agnes AI API 生成图片,消耗发布者额度或用于恶意内容生成

最终危害 · N/A

风险分是怎么被拉高的

硬编码真实 API 密钥 +40

SKILL.md:47 包含真实可用的 API 密钥 sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz,任何人都可直接使用该密钥

文档引用不存在的脚本 +15

SKILL.md 多处引用 scripts/agnes_gen.py,但 scripts/ 目录完全不存在,属于 doc_deception

凭证示例作为默认值误导 +10

SKILL.md:29,32 以 your-api-key-here 格式暴露 API Key 配置方式

skill-card 已知风险提示 +5

skill-card.md:22 明确标注了凭证暴露风险,但未在 SKILL.md 中对应处理

网络请求仅声明 +2

调用外部 API apihub.agnes-ai.com,符合图片生成技能预期用途

最关键的证据

严重 凭证窃取

真实 API 密钥硬编码在文档中

SKILL.md 第 47 行包含真实可用的 Agnes AI API 密钥 sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz。任何获取此 skill 的人都能提取并滥用该密钥,可能导致:1) 发布者账户额度被消耗殆尽;2) 密钥被用于恶意图片生成;3) 若该密钥与其他服务共享,可能引发横向移动。

SKILL.md:47
立即从 SKILL.md 中删除该 API 密钥。通知发布者其 API 密钥已泄露,建议在 Agnes AI 控制台撤销该密钥并重新生成。同时检查发布者 ClawHub 账户密码是否也已被泄露。
高危 文档欺骗

引用不存在的脚本文件

SKILL.md 多处(行 78, 84, 87, 146, 147, 151, 153, 155, 161, 162, 167, 169, 171, 176, 178, 181, 185, 188)引用并推荐使用 scripts/agnes_gen.py 封装脚本,但实际包中不存在 scripts/ 目录。这使得用户期望的自动化能力(自动重试、自动下载)完全不可用,用户只能手动执行 curl,面临图片 URL 过期无法获取的风险。

SKILL.md:78
提供真实的 scripts/agnes_gen.py 脚本,或从 SKILL.md 中删除所有对该脚本的引用和推荐,避免误导用户。
高危 凭证窃取

API Key 配置示例暴露密钥格式

SKILL.md 第 29 行和第 32 行分别以 PowerShell 和 bash 格式展示环境变量设置时,使用了占位符 'your-api-key-here'。虽然这是示例值,但结合第 47 行的真实密钥来看,文档结构有意隐藏了真实密钥的可使用性,真实密钥被伪装成了示例。

SKILL.md:29
使用明显占位符如 '<YOUR_AGNES_API_KEY>' 并添加注释说明这是占位符,需要用户自行替换。
中危 文档欺骗

skill-card 风险提示未被 SKILL.md 响应

skill-card.md:22 明确指出了「skill 处理可重复使用的 API 密钥,如果用户将密钥粘贴到聊天中可能暴露凭证」这一风险,并给出了缓解措施。但 SKILL.md 并未对此风险进行提示或给出相应的安全使用建议。

skill-card.md:22
在 SKILL.md 的「注意事项」部分增加安全提示:建议用户优先通过环境变量配置密钥,避免在对话中直接提供长有效期密钥。

声明能力 vs 实际能力

网络访问 通过
声明 READ
推断 READ
SKILL.md:98-112 声明调用 apihub.agnes-ai.com API
文件系统 通过
声明 WRITE
推断 WRITE
SKILL.md:130-140 声明下载图片到本地 workspace
命令执行 通过
声明 WRITE
推断 WRITE
SKILL.md:98-112 声明 curl/PowerShell 命令

可疑产物与外联

严重 API 密钥
sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz

SKILL.md:47

高危 API 密钥
API_KEY = "your-api-key-here"

SKILL.md:29

高危 API 密钥
API_KEY="your-api-key-here"

SKILL.md:32

中危 外部 URL
https://agnes-ai.com

SKILL.md:50

中危 外部 URL
https://apihub.agnes-ai.com/v1/images/generations

SKILL.md:98

中危 外部 URL
https://apihub.agnes-ai.com/v1/images/edits

SKILL.md:119

中危 外部 URL
https://clawhub.ai/user/jiuwu2495

skill-card.md:7

中危 外部 URL
https://clawhub.ai/jiuwu2495/agnes-image-gen

skill-card.md:29

依赖与供应链

没有结构化依赖告警。

文件构成

3 个文件 · 540 行
Markdown 2 个文件 · 535 行JSON 1 个文件 · 5 行
需关注文件 · 2
SKILL.md Markdown · 490 行
真实 API 密钥硬编码在文档中 · 引用不存在的脚本文件 · API Key 配置示例暴露密钥格式 · sk-8Rzd2yCbFzOi1vxojseH8C5D8w3u4aMdNWsPNzxk0G7339Cz · API_KEY = "your-api-key-here" · API_KEY="your-api-key-here" · https://agnes-ai.com · https://apihub.agnes-ai.com/v1/images/generations · https://apihub.agnes-ai.com/v1/images/edits
skill-card.md Markdown · 45 行
skill-card 风险提示未被 SKILL.md 响应 · https://clawhub.ai/user/jiuwu2495 · https://clawhub.ai/jiuwu2495/agnes-image-gen
其他文件 · _meta.json

安全亮点

技能功能描述清晰,图片生成用途合理
skill-card.md 提供了 Known Risks and Mitigations,透明度较高
无代码执行能力,纯文档型 skill,不存在运行时代码注入风险
API 调用为标准 HTTP 请求,无 base64 混淆、eval 执行等高危模式
技能为 agent_created=true,声称由 AI 生成,符合官方发布场景