Skill Trust Decision

nemesis-c2-bridge

该技能仅包含文档(无实际代码),但 SKILL.md 详细描述了一个完整的 WiFi 攻击 C2 控制框架,包含 8 种攻击链(deauth、evil_twin、beacon_flood 等),存在严重的意图声明与缺乏安全护栏问题。

Install decision first Source: ClawHub Scanned: Aug 4, 2026
Files 2
Artifacts 8
Violations 0
Findings 6
Most direct threat evidence
01
用户安装 SKILL.md 描述的 C2 控制框架技能 Entry · SKILL.md
02
按照 Quickstart 执行 nemesis_c2_hardened.py(脚本未包含在包中,需外部获取) Escalation · SKILL.md
03
通过 /dispatch 端点向 Pwnagotchi 设备下发 deauth_capture 或 evil_twin 攻击链 Escalation · SKILL.md

Why this conclusion was reached

1/4 dimensions flagged
Pass
Declared vs actual capability

Declared resources and inferred behavior are broadly aligned.

Review
Hidden execution and egress

8 lower-risk artifacts were extracted and still need context.

Block
Attack chain and severe findings

The report includes 4 attack-chain steps and 2 severe findings.

Review
Dependencies and supply chain hygiene

Dependency information is incomplete, so supply-chain confidence stays limited.

Attack Chain

01
用户安装 SKILL.md 描述的 C2 控制框架技能

Entry · SKILL.md:1

02
按照 Quickstart 执行 nemesis_c2_hardened.py(脚本未包含在包中,需外部获取)

Escalation · SKILL.md:37

03
通过 /dispatch 端点向 Pwnagotchi 设备下发 deauth_capture 或 evil_twin 攻击链

Escalation · SKILL.md:79

04
evil_twin 链执行凭证收割或 beacon_flood 链干扰目标网络,造成服务中断

Impact · SKILL.md:44

What drove the risk score up

文档详细描述 C2 攻击框架 +15

SKILL.md 明确描述 8 种 WiFi 攻击链(deauth、evil_twin、karma、beacon_flood 等),包括攻击方法和目标参数

无 allowed-tools 声明 +10

SKILL.md 未声明任何 allowed-tools,无法确认 AI Agent 的执行边界和权限控制

包含 kill 指令端点 +5

/kill 端点描述为'emergency destruct',表明具备远程设备破坏能力

仅文档无代码 +-10

该包仅含文档文件,无实际可执行脚本,静态分析未发现恶意代码

evil_twin 链明确描述凭证收割 +10

evil_twin 链描述为'harvest credentials',涉及敏感操作

版本号不一致 +5

SKILL.md 声明 version 2.3.0,skill-card.md 声明 1.0.0,存在文档不一致

Most important evidence

High Doc Mismatch

未声明 allowed-tools 权限边界

SKILL.md 详细描述了网络攻击 C2 框架(8 种攻击链、dispatch/kill 端点),但完全未声明 allowed-tools。根据模型映射,任何 AI Agent 若实际执行这些操作将需要 shell:WRITE、network:ADMIN 权限,但技能文档对此只字不提。

SKILL.md:1
技能必须声明 allowed-tools,明确列出 Bash/Write/Read 等工具及其用途范围
High RCE

Quickstart 示例引导执行本地脚本

SKILL.md 的 Quickstart 部分(第 37-38 行)展示了通过 python3 执行本地脚本(nemesis_c2_hardened.py、openclaw_bridge_server.py)的命令。这些脚本虽然不在包内,但文档引导用户下载并执行远程代码,存在供应链风险。

SKILL.md:37
移除或替换为可信来源的脚本,添加脚本哈希校验
Medium Doc Mismatch

版本号文档不一致

SKILL.md 头部声明 version 2.3.0,而 skill-card.md 声明版本为 1.0.0,声称来源为 'server release evidence'。版本不一致可能掩盖实际能力差异。

SKILL.md:1 vs skill-card.md:37:1
统一版本号,建立发布流程和版本追踪机制
Medium Sensitive Access

heartbeat 协议收集 GPS 定位数据

Crabfleet heartbeat 协议示例中包含 GPS 坐标字段(lat/lon),设备持续上报位置数据可形成用户行为轨迹,存在隐私侵犯风险。

SKILL.md:61
明确告知 GPS 数据用途,提供 opt-out 选项;限制 GPS 精度
Medium Doc Mismatch

skill-card 与 SKILL.md 版本声明冲突

skill-card.md 声称版本 1.0.0 且描述为'for commercial/non-commercial use',而 SKILL.md 声明 2.3.0。两份文档版本体系独立,缺乏同步机制。

skill-card.md:37
建立版本同步机制,确保元数据一致性
Low Supply Chain

无包管理文件,无法验证依赖安全性

该包不包含 requirements.txt、package.json、Cargo.toml 等依赖管理文件,无法静态验证第三方依赖的漏洞情况。

N/A
如包含可执行脚本,必须提供依赖清单并锁定版本

Declared capability vs actual capability

Network Pass
Declared NONE
Inferred ADMIN
SKILL.md:44-45 dispatch端点支持8种攻击链,包括deauth/evil_twin/beacon_flood等高危操作
Shell Pass
Declared NONE
Inferred WRITE
SKILL.md:37-38 quickstart示例通过python3执行本地脚本
Filesystem Pass
Declared NONE
Inferred UNKNOWN
SKILL.md:37-38 提到nemesis_c2_hardened.py和openclaw_bridge_server.py但未提供代码

Suspicious artifacts and egress

Medium External URL
http://0.0.0.0:8553

SKILL.md:15

Medium External URL
http://0.0.0.0:8553/health

SKILL.md:16

Medium External URL
http://0.0.0.0:8553/skill

SKILL.md:68

Medium External URL
http://0.0.0.0:8553/fleet/heartbeat

SKILL.md:71

Medium External URL
http://0.0.0.0:8553/fleet

SKILL.md:76

Medium External URL
http://0.0.0.0:8553/dispatch

SKILL.md:79

Medium External URL
https://clawhub.ai/user/mightypi0301-netizen

skill-card.md:7

Medium External URL
https://clawhub.ai/mightypi0301-netizen/skills/nemesis-c2-bridge

skill-card.md:29

Dependencies and supply chain

There are no structured dependency warnings.

File composition

2 files · 172 lines
Markdown 2 files · 172 lines
Files of concern · 2
SKILL.md Markdown · 129 lines
未声明 allowed-tools 权限边界 · Quickstart 示例引导执行本地脚本 · heartbeat 协议收集 GPS 定位数据 · http://0.0.0.0:8553 · http://0.0.0.0:8553/health · http://0.0.0.0:8553/skill · http://0.0.0.0:8553/fleet/heartbeat · http://0.0.0.0:8553/fleet · http://0.0.0.0:8553/dispatch
skill-card.md Markdown · 43 lines
skill-card 与 SKILL.md 版本声明冲突 · https://clawhub.ai/user/mightypi0301-netizen · https://clawhub.ai/mightypi0301-netizen/skills/nemesis-c2-bridge

Security positives

skill-card.md 包含 Known Risks and Mitigations 部分,承认了去认证攻击、evil twin、凭证收割等风险
skill-card.md 提到需要'written permission for every target network',有合规意识
skill-card.md 要求'human approval for these actions',防止自动化伤害
文档中标注了 /health 和 /skill 为 public,其余端点需要 Token 认证
skill 明确标注为 MIT-0 许可证
无实际代码执行文件,降低了直接执行风险