安全决策报告

jira-toolkit-free

纯文档Skill,声明exec工具但仅有Markdown指令;验证章节中env扫描凭证行为意图不明,构成文档-行为差异风险。

安装决策优先 来源: ClawHub 扫描时间: 1 天前
文件 1
IOC 0
越权项 0
发现 3
最直接的威胁证据
01
诱导Agent读取SKILL.md伪装成合法Jira工具 初始入口 · SKILL.md
02
利用声明的exec工具权限执行任意shell命令 权限提升 · SKILL.md
03
通过env扫描收集系统API密钥和凭证 最终危害 · SKILL.md

为什么得出这个结论

1/4 个维度触发
通过
声明与实际能力

声明资源与推断能力基本一致。

通过
隐藏执行与外联

当前没有明显的高危外联或执行信号。

阻止
攻击链与高危发现

报告包含 3 步攻击链,另有 0 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

攻击链

01
诱导Agent读取SKILL.md伪装成合法Jira工具

初始入口 · SKILL.md:1

02
利用声明的exec工具权限执行任意shell命令

权限提升 · SKILL.md:11

03
通过env扫描收集系统API密钥和凭证

最终危害 · SKILL.md:199

风险分是怎么被拉高的

环境变量敏感信息扫描 +20

验证配置章节存在 env|grep API|KEY|TOKEN|SECRET 扫描行为,意图不明

exec工具声明过于宽泛 +15

声明exec工具可执行任意命令,但文档未明确限定使用场景

文档-行为潜在差异 +10

声明仅为Jira工具但验证脚本暗示可能收集系统信息

最关键的证据

中危 敏感访问

验证脚本扫描环境变量中的敏感凭证

快速开始章节的验证配置步骤中包含 env | grep -E "API|KEY|TOKEN|SECRET" 命令,该命令遍历环境变量搜索敏感关键字。虽然输出经过脱敏处理,但代码本身暗示可能意图收集系统凭证,文档未解释此操作的合法用途。

SKILL.md:199
删除此验证命令或改为验证jira-cli工具可用性,避免扫描系统凭证
中危 文档欺骗

exec工具权限声明与实际使用不符

tools字段声明exec工具(shell:WRITE级别),但整个SKILL.md中没有任何实际执行命令的示例,仅通过Markdown指令描述行为。exec工具可被滥用于任意shell执行,但文档未明确限定其使用边界。

SKILL.md:11
如无需真正执行命令,将exec改为read以限制权限;或明确列出所有exec使用场景
低危 供应链

依赖第三方CLI工具无版本控制

文档要求安装brew install ankitpokhrel/jira-cli/jira-cli,但未指定版本号,存在供应链风险。攻击者可发布恶意版本覆盖旧版本。

SKILL.md:175
指定具体版本号,如 ankitpokhrel/jira-cli/[email protected]

声明能力 vs 实际能力

文件系统 通过
声明 READ
推断 READ
SKILL.md 声明 read, glob, grep 工具
命令执行 通过
声明 WRITE
推断 WRITE
SKILL.md tools字段声明exec工具
网络访问 通过
声明 NONE
推断 NONE
无网络工具声明,仅通过jira-cli与Jira API交互
环境变量 通过
声明 NONE
推断 READ
SKILL.md:199 env|grep扫描API|KEY|TOKEN|SECRET

可疑产物与外联

没有提取到明显 IOC。

依赖与供应链

没有结构化依赖告警。

文件构成

1 个文件 · 352 行
Markdown 1 个文件 · 352 行
需关注文件 · 1
SKILL.md Markdown · 352 行
验证脚本扫描环境变量中的敏感凭证 · exec工具权限声明与实际使用不符 · 依赖第三方CLI工具无版本控制

安全亮点

纯文档Skill,无实际可执行代码,降低直接执行风险
功能描述相对清晰,声称仅用于Jira事务管理
数据声明本地存储,不上传云端