computer-use-skill
空壳技能:SKILL.md 描述了完整的浏览器自动化架构,但实际只有文档无任何代码文件,存在文档欺骗风险
SKILL.md 明确描述了 workspace/tools/execute_cua_task.py 和 cua_venv/ 等完整文件结构,但实际文件中不存在任何 Python 代码或脚本文件
SKILL.md:24 Why this conclusion was reached
1/4 dimensions flaggedDeclared resources and inferred behavior are broadly aligned.
1 lower-risk artifacts were extracted and still need context.
The report includes 0 attack-chain steps and 1 severe findings.
Dependency information is incomplete, so supply-chain confidence stays limited.
What drove the risk score up
SKILL.md 描述 workspace/tools/execute_cua_task.py、cua_venv/ 等完整结构,但实际不存在任何代码文件
文档声称可执行表单填写和密码输入,但无法验证实际实现安全性
无 requirements.txt、package.json 或其他依赖声明文件
Most important evidence
文档描述的代码结构不存在
SKILL.md 明确描述了 workspace/tools/execute_cua_task.py 和 cua_venv/ 等完整文件结构,但实际文件中不存在任何 Python 代码或脚本文件
SKILL.md:24 声称无外部凭证但描述密码输入功能
文档声称 'No external credentials handled by user',但 Quick Reference 示例包含 '在登录页面输入用户名和密码',存在矛盾
SKILL.md:36 缺少依赖管理文件
文档声称使用 Python SDK 和虚拟环境,但无 requirements.txt 或任何依赖声明,无法验证第三方库安全性
SKILL.md:16 Declared capability vs actual capability
无代码文件,无法验证 无代码文件,无法验证 无代码文件,无法验证 SKILL.md 声称 browser automation 功能但无实现代码 无代码文件,无法验证 Suspicious artifacts and egress
https://clawhub.ai .clawhub/origin.json:3
Dependencies and supply chain
There are no structured dependency warnings.
File composition
SKILL.md .clawhub/origin.json