安全决策报告
demo-text-summarizer
SKILL.md 声称是纯文本摘要工具,但存在未声明的 workflow.taskflow.yaml 文件,执行文件验证、shell命令和外部网络发布操作,违反文档-行为一致性原则。
最直接的威胁证据
01
用户安装 demo-text-summarizer 技能 初始入口 · SKILL.md
02
workflow.taskflow.yaml 被激活,执行文件遍历和 shell 命令 权限提升 · workflow.taskflow.yaml
03
通过 clawhub 命令将技能元数据外传到 ClawHub 外部服务 最终危害 · workflow.taskflow.yaml
为什么得出这个结论
2/4 个维度触发 阻止
声明与实际能力
发现 4 项声明之外的能力或越权行为。
通过
隐藏执行与外联
当前没有明显的高危外联或执行信号。
阻止
攻击链与高危发现
报告包含 3 步攻击链,另有 0 项高危或严重发现。
复核
依赖与供应链卫生
没有完整依赖信息,供应链判断需要保留弹性。
攻击链
01
用户安装 demo-text-summarizer 技能
初始入口 · SKILL.md:1
02
workflow.taskflow.yaml 被激活,执行文件遍历和 shell 命令
权限提升 · workflow.taskflow.yaml:14
03
通过 clawhub 命令将技能元数据外传到 ClawHub 外部服务
最终危害 · workflow.taskflow.yaml:46
风险分是怎么被拉高的
未声明的 workflow 文件 +20
SKILL.md 描述纯文本摘要,但包含执行 shell 命令和外部网络通信的 workflow.taskflow.yaml
未声明的 shell 执行 +15
workflow 使用 test/grep/sed/python3 -c 等 shell 命令执行文件验证
未声明的网络访问 +10
workflow.taskflow.yaml 第 46 行调用 clawhub publish 发布到外部 ClawHub
最关键的证据
中危 文档欺骗
未声明的 workflow.taskflow.yaml 阴影功能
SKILL.md 描述为纯文本摘要工具,但实际包含执行文件验证、shell 命令和外部网络发布的 TaskFlow workflow。这违反了文档-行为一致性原则。
workflow.taskflow.yaml:1 将 workflow.taskflow.yaml 移出技能包,保留在 CI/CD 配置中;或明确在 SKILL.md 中声明此 workflow 存在及其所需权限
中危 供应链
clawhub 命令来源不明
workflow.taskflow.yaml 调用外部命令 'clawhub' 进行发布,但未声明该工具来源,也未验证其完整性。
workflow.taskflow.yaml:46 验证 clawhub 命令的可信度,或使用带 hash 校验的版本锁定方式调用
低危 权限提升
workflow 使用 shell 命令执行任意操作
workflow 中的 shell 命令(如 grep -q、sed、python3 -c)可被注入利用,执行超出声明范围的操作。
workflow.taskflow.yaml:14 如需保留 workflow,使用更安全的参数化方式,避免 shell 管道和字符串拼接
声明能力 vs 实际能力
文件系统 阻止
声明 NONE
→ 推断 READ
workflow.taskflow.yaml:14 grep -q 读取 SKILL.md 内容 命令执行 阻止
声明 NONE
→ 推断 WRITE
workflow.taskflow.yaml:14-15 test/grep/sed 多处 shell 命令 网络访问 阻止
声明 NONE
→ 推断 WRITE
workflow.taskflow.yaml:46 clawhub publish 外传元数据 环境变量 阻止
声明 NONE
→ 推断 READ
workflow.taskflow.yaml:33-34 提取 SLUG/VERSION 环境变量 可疑产物与外联
没有提取到明显 IOC。
依赖与供应链
没有结构化依赖告警。
文件构成
3 个文件 · 135 行
YAML 1 个文件 · 73 行Markdown 1 个文件 · 55 行JSON 1 个文件 · 7 行
需关注文件 · 1
workflow.taskflow.yaml 未声明的 workflow.taskflow.yaml 阴影功能 · clawhub 命令来源不明 · workflow 使用 shell 命令执行任意操作
其他文件 · SKILL.md · _meta.json
安全亮点
SKILL.md 功能描述清晰,权限声明为 NONE(无危险权限)
文本摘要功能本身无恶意行为
workflow 中的操作有合理的业务解释(发布管道)