Scan Report
20 /100
wip-xai-grok
xAI Grok API. Search the web, search X, generate images, generate video.
合法的 xAI Grok API 封装工具,存在一处未完整文档化的 shell 执行(1Password CLI 调用获取凭证),但用途正当且无恶意行为。
Safe to install
可安全使用。建议补充文档明确说明 1Password 凭证获取依赖 op CLI 的安装和配置。
Findings 2 items
| Severity | Finding | Location |
|---|---|---|
| Low | 1Password 凭证获取机制未完整文档化 Doc Mismatch | core.mjs:41 |
| Info | 合法使用 1Password 凭证检索 Sensitive Access | core.mjs:35 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | READ | READ | ✓ Aligned | core.mjs:232 readFileSync 仅用于读取本地图片文件供 edit_image 使用 |
| Network | WRITE | WRITE | ✓ Aligned | 所有请求发往 https://api.x.ai/v1(合法 API 端点) |
| Shell | NONE | READ | ✓ Aligned | core.mjs:41 execSync 调用 1Password CLI,文档提及但未明确声明 |
| Environment | READ | READ | ✓ Aligned | core.mjs:36 仅读取 XAI_API_KEY |
10 findings
Medium External URL 外部 URL
https://console.x.ai/ README.md:29 Medium External URL 外部 URL
https://clawhub.ai/castanley/grok README.md:122 Medium External URL 外部 URL
https://clawhub.ai README.md:122 Medium External URL 外部 URL
https://api.x.ai/v1 SKILL.md:8 Medium External URL 外部 URL
https://docs.x.ai/developers/tools/web-search SKILL.md:141 Medium External URL 外部 URL
https://docs.x.ai/developers/tools/x-search SKILL.md:142 Medium External URL 外部 URL
https://docs.x.ai/docs/guides/image-generations SKILL.md:143 Medium External URL 外部 URL
https://docs.x.ai/docs/guides/video-generations SKILL.md:144 Medium External URL 外部 URL
https://opencollective.com/express package-lock.json:137 Medium External URL 外部 URL
https://opencollective.com/fastify package-lock.json:448 File Tree
10 files · 74.2 KB · 2243 lines JSON 2f · 1183L
JavaScript 3f · 733L
Markdown 5f · 327L
├─
▾
_trash
│ └─
RELEASE-NOTES-v1-0-3.md
Markdown
├─
▾
ai
│ └─
▾
todos
│ └─
PUNCHLIST.md
Markdown
├─
CHANGELOG.md
Markdown
├─
cli.mjs
JavaScript
├─
core.mjs
JavaScript
├─
mcp-server.mjs
JavaScript
├─
package-lock.json
JSON
├─
package.json
JSON
├─
README.md
Markdown
└─
SKILL.md
Markdown
Dependencies 1 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
@modelcontextprotocol/sdk | ^1.27.1 | npm | No | MCP 官方 SDK,来源可信 |
Security Positives
✓ 零恶意指标:无 base64 混淆、无反向 shell、无 C2 通信、无凭证外泄
✓ 所有网络请求指向合法 xAI API 端点 (https://api.x.ai/v1)
✓ execSync 仅用于获取凭证(有超时保护:10秒),非用于命令注入
✓ 代码结构清晰,注释完整,无可疑隐蔽逻辑
✓ 无第三方依赖风险(除 @modelcontextprotocol/sdk,来源可信)
✓ MIT 许可证,开源可审查