安全决策报告
url-manager
文档中包含危险的 rm -rf / 命令(SKILL.md:33),且脚本存在未声明的环境变量读取和文件写入行为,但功能本身为合法书签管理器。
最直接的威胁证据
严重 文档欺骗
文档包含危险 Shell 命令 SKILL.md 第 33 行包含 rm -rf / 命令,可导致系统数据全部删除。虽然第 35 行实际执行的是 rm -rf /tmp/um,但危险命令仍在文档中出现。
SKILL.md:33 为什么得出这个结论
3/4 个维度触发 阻止
声明与实际能力
发现 2 项声明之外的能力或越权行为。
阻止
隐藏执行与外联
提取到 1 个高危 IOC 或外联信号。
阻止
攻击链与高危发现
报告包含 0 步攻击链,另有 1 项高危或严重发现。
复核
依赖与供应链卫生
没有完整依赖信息,供应链判断需要保留弹性。
风险分是怎么被拉高的
文档包含危险命令 +20
SKILL.md 第 33 行包含 rm -rf /,可导致系统数据全部删除
未声明的环境变量读取 +10
代码读取 FOOTPRINTS_TOKEN/FOOTPRINTS_ENDPOINT 但 SKILL.md metadata 未声明 environment 权限
未声明的文件写入 +10
代码写入 .token 文件并 chmod 600,但 SKILL.md 未声明 filesystem:WRITE
最关键的证据
严重 文档欺骗
文档包含危险 Shell 命令
SKILL.md 第 33 行包含 rm -rf / 命令,可导致系统数据全部删除。虽然第 35 行实际执行的是 rm -rf /tmp/um,但危险命令仍在文档中出现。
SKILL.md:33 将 rm -rf / 改为 rm -rf /tmp/um,确保文档中的命令安全
中危 权限提升
未声明的环境变量读取
代码读取 FOOTPRINTS_TOKEN 和 FOOTPRINTS_ENDPOINT 环境变量,但 SKILL.md metadata.openclaw.requires 中未声明 environment 权限。
scripts/footprints.py:54 在 SKILL.md metadata 中添加 environment:READ 声明
中危 权限提升
未声明的文件系统写入
代码写入 .token 文件(用于存储认证 token)并设置权限 600,但 SKILL.md metadata 中未声明 filesystem:WRITE 权限。
scripts/footprints.py:80 在 SKILL.md metadata 中添加 filesystem:WRITE 声明
声明能力 vs 实际能力
文件系统 阻止
声明 NONE
→ 推断 WRITE
scripts/footprints.py:80-81 - with open(TOKEN_FILE, 'w') + os.chmod 网络访问 通过
声明 READ
→ 推断 READ/WRITE
metadata.network=true + _raw_api() 使用 urllib 环境变量 阻止
声明 NONE
→ 推断 READ
scripts/footprints.py:54 - os.environ.get('FOOTPRINTS_TOKEN') 命令执行 通过
声明 NONE
→ 推断 NONE
代码仅使用 Python subprocess 模块,无 shell 注入 可疑产物与外联
严重 危险命令
rm -rf / README.md:33
中危 外部 URL
https://ai.ocean94.com README.md:5
中危 外部 URL
https://ai.ocean94.com. README.md:277
依赖与供应链
没有结构化依赖告警。
文件构成
4 个文件 · 1497 行
Markdown 3 个文件 · 874 行Python 1 个文件 · 623 行
需关注文件 · 3
scripts/footprints.py 未声明的环境变量读取 · 未声明的文件系统写入
README.md rm -rf / · https://ai.ocean94.com · https://ai.ocean94.com. · [email protected]
SKILL.md 文档包含危险 Shell 命令
其他文件 · SKILL.zh-CN.md
安全亮点
代码结构清晰,使用标准库 urllib.request,无外部恶意依赖
Token 存储设置正确权限(chmod 600),符合安全最佳实践
API 调用使用标准 JSON 格式,无混淆或隐蔽通信
无凭证收割、远程代码执行或数据外泄行为
功能为合法书签管理器,行为与声称用途一致