安全决策报告

demo-text-summarizer

SKILL.md 声称是纯文本摘要工具,但存在未声明的 workflow.taskflow.yaml 文件,执行文件验证、shell命令和外部网络发布操作,违反文档-行为一致性原则。

安装决策优先 来源: ClawHub 扫描时间: 11 天前
文件 3
IOC 0
越权项 4
发现 3
最直接的威胁证据
01
用户安装 demo-text-summarizer 技能 初始入口 · SKILL.md
02
workflow.taskflow.yaml 被激活,执行文件遍历和 shell 命令 权限提升 · workflow.taskflow.yaml
03
通过 clawhub 命令将技能元数据外传到 ClawHub 外部服务 最终危害 · workflow.taskflow.yaml

为什么得出这个结论

2/4 个维度触发
阻止
声明与实际能力

发现 4 项声明之外的能力或越权行为。

通过
隐藏执行与外联

当前没有明显的高危外联或执行信号。

阻止
攻击链与高危发现

报告包含 3 步攻击链,另有 0 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

攻击链

01
用户安装 demo-text-summarizer 技能

初始入口 · SKILL.md:1

02
workflow.taskflow.yaml 被激活,执行文件遍历和 shell 命令

权限提升 · workflow.taskflow.yaml:14

03
通过 clawhub 命令将技能元数据外传到 ClawHub 外部服务

最终危害 · workflow.taskflow.yaml:46

风险分是怎么被拉高的

未声明的 workflow 文件 +20

SKILL.md 描述纯文本摘要,但包含执行 shell 命令和外部网络通信的 workflow.taskflow.yaml

未声明的 shell 执行 +15

workflow 使用 test/grep/sed/python3 -c 等 shell 命令执行文件验证

未声明的网络访问 +10

workflow.taskflow.yaml 第 46 行调用 clawhub publish 发布到外部 ClawHub

最关键的证据

中危 文档欺骗

未声明的 workflow.taskflow.yaml 阴影功能

SKILL.md 描述为纯文本摘要工具,但实际包含执行文件验证、shell 命令和外部网络发布的 TaskFlow workflow。这违反了文档-行为一致性原则。

workflow.taskflow.yaml:1
将 workflow.taskflow.yaml 移出技能包,保留在 CI/CD 配置中;或明确在 SKILL.md 中声明此 workflow 存在及其所需权限
中危 供应链

clawhub 命令来源不明

workflow.taskflow.yaml 调用外部命令 'clawhub' 进行发布,但未声明该工具来源,也未验证其完整性。

workflow.taskflow.yaml:46
验证 clawhub 命令的可信度,或使用带 hash 校验的版本锁定方式调用
低危 权限提升

workflow 使用 shell 命令执行任意操作

workflow 中的 shell 命令(如 grep -q、sed、python3 -c)可被注入利用,执行超出声明范围的操作。

workflow.taskflow.yaml:14
如需保留 workflow,使用更安全的参数化方式,避免 shell 管道和字符串拼接

声明能力 vs 实际能力

文件系统 阻止
声明 NONE
推断 READ
workflow.taskflow.yaml:14 grep -q 读取 SKILL.md 内容
命令执行 阻止
声明 NONE
推断 WRITE
workflow.taskflow.yaml:14-15 test/grep/sed 多处 shell 命令
网络访问 阻止
声明 NONE
推断 WRITE
workflow.taskflow.yaml:46 clawhub publish 外传元数据
环境变量 阻止
声明 NONE
推断 READ
workflow.taskflow.yaml:33-34 提取 SLUG/VERSION 环境变量

可疑产物与外联

没有提取到明显 IOC。

依赖与供应链

没有结构化依赖告警。

文件构成

3 个文件 · 135 行
YAML 1 个文件 · 73 行Markdown 1 个文件 · 55 行JSON 1 个文件 · 7 行
需关注文件 · 1
workflow.taskflow.yaml YAML · 73 行
未声明的 workflow.taskflow.yaml 阴影功能 · clawhub 命令来源不明 · workflow 使用 shell 命令执行任意操作
其他文件 · SKILL.md · _meta.json

安全亮点

SKILL.md 功能描述清晰,权限声明为 NONE(无危险权限)
文本摘要功能本身无恶意行为
workflow 中的操作有合理的业务解释(发布管道)