扫描报告
5 /100
multi-agent-brand-studio
Multi-Agent Brand Studio for OpenClaw - 多品牌社交媒体运营团队设置工具
Multi-Agent Brand Studio 是合法的 OpenClaw 多智能体社交媒体运营平台,包含目录创建、配置合并、Telegram API 集成等常规功能。无恶意行为发现,文档与代码行为一致。
可以安装
该技能安全可用,建议保持默认配置即可。
安全发现 1 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 低危 | 全局安装命令无版本锁定 供应链 | assets/skills/qmd-setup/SKILL.md:51 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | WRITE | WRITE | ✓ 一致 | SKILL.md:3 声明设置多品牌工作室,需要创建目录和文件;scripts/scaffold.sh:143 使用 mkdir -p 创建目录 |
| 网络访问 | READ | READ | ✓ 一致 | SKILL.md:89-108 声明通过 Telegram Bot API 创建话题;scripts/telegram-topics.js:92 调用 api.… |
| 命令执行 | NONE | READ | ✓ 一致 | scripts/patch-config.js:60 使用 execSync('which qmd') 检测 QMD 是否安装,属于合法用途 |
| 环境变量 | NONE | NONE | — | 未发现遍历环境变量匹配敏感关键字的行为 |
| 技能调用 | READ | READ | ✓ 一致 | SKILL.md:127-137 声明子技能 instance-setup、brand-manager、qmd-setup |
目录结构
45 文件 · 168.8 KB · 4894 行 Markdown 40f · 3671L
JavaScript 2f · 765L
Shell 1f · 358L
JSON 2f · 100L
├─
▾
assets
│ ├─
▾
config
│ │ └─
cron-jobs.json
JSON
│ ├─
▾
shared
│ │ ├─
▾
brands
│ │ │ └─
▾
_template
│ │ │ ├─
content-guidelines.md
Markdown
│ │ │ └─
profile.md
Markdown
│ │ ├─
▾
domain
│ │ │ └─
▾
_template
│ │ │ └─
industry.md
Markdown
│ │ ├─
▾
errors
│ │ │ └─
solutions.md
Markdown
│ │ ├─
▾
operations
│ │ │ ├─
approval-workflow.md
Markdown
│ │ │ ├─
brief-templates.md
Markdown
│ │ │ ├─
channel-map.md
Markdown
│ │ │ ├─
communication-signals.md
Markdown
│ │ │ ├─
content-guidelines.md
Markdown
│ │ │ └─
posting-schedule.md
Markdown
│ │ ├─
brand-guide.md
Markdown
│ │ ├─
brand-registry.md
Markdown
│ │ ├─
compliance-guide.md
Markdown
│ │ ├─
system-guide.md
Markdown
│ │ └─
team-roster.md
Markdown
│ ├─
▾
skills
│ │ ├─
▾
brand-manager
│ │ │ └─
SKILL.md
Markdown
│ │ ├─
▾
instance-setup
│ │ │ └─
SKILL.md
Markdown
│ │ └─
▾
qmd-setup
│ │ └─
SKILL.md
Markdown
│ ├─
▾
workspace
│ │ ├─
AGENTS.md
Markdown
│ │ ├─
HEARTBEAT.md
Markdown
│ │ ├─
IDENTITY.md
Markdown
│ │ └─
SOUL.md
Markdown
│ ├─
▾
workspace-creator
│ │ ├─
AGENTS.md
Markdown
│ │ └─
SOUL.md
Markdown
│ ├─
▾
workspace-engineer
│ │ ├─
AGENTS.md
Markdown
│ │ └─
SOUL.md
Markdown
│ ├─
▾
workspace-researcher
│ │ ├─
AGENTS.md
Markdown
│ │ └─
SOUL.md
Markdown
│ ├─
▾
workspace-reviewer
│ │ ├─
AGENTS.md
Markdown
│ │ └─
SOUL.md
Markdown
│ └─
▾
workspace-worker
│ ├─
AGENTS.md
Markdown
│ └─
SOUL.md
Markdown
├─
▾
references
│ ├─
agent-roles.md
Markdown
│ ├─
approval-workflow.md
Markdown
│ ├─
architecture.md
Markdown
│ ├─
example-agent-config.json
JSON
│ ├─
memory-system.md
Markdown
│ ├─
signals-protocol.md
Markdown
│ └─
troubleshooting.md
Markdown
├─
▾
scripts
│ ├─
patch-config.js
JavaScript
│ ├─
scaffold.sh
Shell
│ └─
telegram-topics.js
JavaScript
├─
README.md
Markdown
└─
SKILL.md
Markdown
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
@tobilu/qmd | * | npm/bun | 否 | 全局安装无版本锁定,属于可选依赖 |
安全亮点
✓ 文档与代码行为完全一致,无阴影功能
✓ 无凭证收割行为(不遍历环境变量、不读取 ~/.ssh/.aws/.env)
✓ 无远程代码执行(无 curl|bash、wget|sh 管道)
✓ 无数据外泄(C2 通信、POST 凭证到外部)
✓ 无代码混淆(无 base64 解码执行、eval 等)
✓ Telegram API 调用使用 HTTPS,凭证安全传输
✓ 配置文件修改有备份机制(.backup-{timestamp})
✓ 脚本支持 dry-run 模式,可预览变更