安全决策报告
llm-assistant-hub
纯Markdown指令技能包,声明exec工具但无代码实现,文档-行为差异风险低但权限声明宽泛
为什么得出这个结论
0/4 个维度触发 通过
声明与实际能力
声明资源与推断能力基本一致。
通过
隐藏执行与外联
当前没有明显的高危外联或执行信号。
通过
攻击链与高危发现
没有形成明确的恶意路径。
复核
依赖与供应链卫生
没有完整依赖信息,供应链判断需要保留弹性。
风险分是怎么被拉高的
权限声明宽泛 +20
声明exec工具但无代码实现,文档中未明确说明为何文档分析需要命令行执行能力
无可验证代码 +15
仅有SKILL.md,无法验证声明的tools与实际行为是否一致
最关键的证据
中危 权限提升
声明exec但无代码验证
tools字段声明exec(shell:WRITE级别命令执行),但该技能包仅含SKILL.md无scripts/代码。无法验证exec的实际用途和范围
SKILL.md:1 提供代码实现以验证exec用途,或将exec从tools声明中移除
低危 文档欺骗
安全告示内容模糊
安全告示提到'命令执行受白名单约束'但未说明白名单内容或exec的实际使用场景
SKILL.md:245 明确说明exec工具在文档分析场景中的具体用途
低危 文档欺骗
上线流程描述混乱
上线流程章节包含多个编号混乱的步骤,提及API密钥配置、文件处理、命令执行等多个场景,与主要功能(文档分析)关联不清晰
SKILL.md:280 整理上线流程,统一描述文档分析场景的实际操作步骤
声明能力 vs 实际能力
文件系统 通过
声明 READ|WRITE
→ 推断 READ
tools字段声明read/write,符合文档分析场景 命令执行 通过
声明 WRITE
→ 推断 UNKNOWN
tools字段声明exec但无代码文件验证 网络访问 通过
声明 NONE
→ 推断 NONE
文档未声明网络访问能力 技能调用 通过
声明 NONE
→ 推断 NONE
无跨技能调用 可疑产物与外联
没有提取到明显 IOC。
依赖与供应链
没有结构化依赖告警。
文件构成
1 个文件 · 382 行
Markdown 1 个文件 · 382 行
需关注文件 · 1
SKILL.md 声明exec但无代码验证 · 安全告示内容模糊 · 上线流程描述混乱
安全亮点
纯Markdown指令包,无代码执行路径
声明的网络访问能力为NONE,符合文档分析场景
安全告示包含API密钥管理、数据暴露等基本安全提示
无外部依赖声明,无供应链风险