Scan Report
5 /100
douyin-comment-auto-reply
抖音评论自动回复工作流,支持评论意图分类、回复草稿生成、浏览器自动化执行
合法的抖音评论自动回复技能,仅涉及 CSV 分类生成和浏览器自动化执行,无恶意行为。
Safe to install
无需封禁,可正常使用。注意 browser_reply_runner.py 依赖外部 agent-browser CLI,需确保该工具可信。
Findings 2 items
| Severity | Finding | Location |
|---|---|---|
| Low | 外部工具依赖无版本锁定 | scripts/browser_reply_runner.py:22 |
| Info | dry-run 模式存在但未在文档强调 | scripts/browser_reply_runner.py:14 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | WRITE | WRITE | ✓ Aligned | SKILL.md:声明读写用户CSV和JSON文件;batch_comment_drafts.py:9,19-20读写文件;browser_reply_runn… |
| Network | READ | READ | ✓ Aligned | SKILL.md:185 声明访问抖音创作者后台;browser_reply_runner.py:43-44 调用 agent-browser 打开 URL |
| Shell | WRITE | WRITE | ✓ Aligned | SKILL.md:179-197 声明使用 agent-browser CLI;browser_reply_runner.py:18 subprocess.ru… |
| Environment | NONE | NONE | — | 全代码库无 os.environ 访问 |
| Browser | WRITE | WRITE | ✓ Aligned | SKILL.md:180-196 声明浏览器自动化;browser_reply_runner.py:44-59 fill/click 操作 |
1 findings
Medium External URL 外部 URL
https://creator.douyin.com/creator-micro/content/manage SKILL.md:186 File Tree
11 files · 24.3 KB · 751 lines Markdown 5f · 498L
Python 2f · 171L
JSON 3f · 77L
CSV 1f · 5L
├─
▾
references
│ ├─
automation-roadmap.md
Markdown
│ ├─
douyin-lead-gen-template.md
Markdown
│ └─
playbook.md
Markdown
├─
▾
scripts
│ ├─
batch_comment_drafts.py
Python
│ ├─
browser_reply_runner.py
Python
│ ├─
comment_batch_template.csv
CSV
│ ├─
comment_batch_template.drafts.json
JSON
│ ├─
comment_batch_template.drafts.sent-log.json
JSON
│ ├─
reply_drafts_example.json
JSON
│ └─
reply_execution_plan.md
Markdown
└─
SKILL.md
Markdown
Dependencies 1 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
无第三方依赖 | N/A | stdlib only | No | batch_comment_drafts.py 仅用 csv,json,re,sys,pathlib;browser_reply_runner.py 仅用 argparse,json,shlex,subprocess,sys,time,pathlib |
Security Positives
✓ batch_comment_drafts.py 仅使用 Python 标准库,无第三方依赖,无网络请求
✓ browser_reply_runner.py 使用 shlex.quote() 对用户输入进行 shell 转义,防止命令注入
✓ SKILL.md 完整声明了两个脚本的功能、参数和用法,无影子功能
✓ browser_reply_runner.py 支持 --dry-run 模式,可安全预览操作
✓ 代码逻辑清晰,为抖音评论场景的文本分类和模板回复生成,无越权操作
✓ 全代码库无 base64/eval/环境变量遍历/敏感路径访问等高危指标
✓ 无凭证收割、无数据外传、无隐藏逻辑