stellar-trails
GitHub PAT 凭证以明文写入 ~/.git-credentials 且可被其他进程读取,同时 skill 声明了自动凭证持久化风险但未在文档中明确说明此行为
为什么得出这个结论
2/4 个维度触发发现 3 项声明之外的能力或越权行为。
提取到 2 个一般风险产物,需要结合上下文判断。
报告包含 4 步攻击链,另有 2 项高危或严重发现。
发现 1 项需要关注的依赖或供应链线索。
攻击链
初始入口 · SKILL.md:1
权限提升 · SKILL.md:198
权限提升 · SKILL.md:199
最终危害 · SKILL.md:204
风险分是怎么被拉高的
Block A 将 PAT 写入 ~/.git-credentials (chmod 600),skill-card.md 虽声明风险但 SKILL.md 未明确说明此行为
kill 命令作用于 PID 而非验证进程身份,可能中断无关服务
dev.sh 在 0.0.0.0:3000 提供文件服务,无认证机制
clawhub update --force 在检测到版本漂移时自动执行,无用户确认
最关键的证据
GitHub PAT 明文持久化到文件系统
Block A 检测到 /home/z/my-project/upload/PAT 文件后,提取 token 并以明文形式写入 ~/.git-credentials,权限设为 600。任何有文件系统访问权限的进程均可读取此凭证。
SKILL.md:204 Git 全局配置被修改
Block A 自动配置全局 git user.email 和 user.name,覆盖用户原有配置,可能影响其他 git 操作的安全性
SKILL.md:201 自动自更新可能在任务执行期间修改 skill
Block A 检测到版本漂移时自动执行 `clawhub update --force`,无需用户确认,可能在用户不知情的情况下替换代码
SKILL.md:237 进程终止操作缺乏严格验证
dev.sh 和 SKILL.md Block A 通过 PID 文件和 /proc/cmdline 验证进程身份,但仍可能终止非预期进程
dev.sh:88 持久化日志目录权限过宽
E9 日志写入 /home/user_skills/ (drwxrwxrwx),任何进程可修改激活日志
SKILL.md:302 clawhub 作为外部依赖无版本锁定
skill 依赖 clawhub CLI 工具执行检查和更新,但未声明所需版本范围
SKILL.md:229 声明能力 vs 实际能力
SKILL.md:Block A 写入 ~/.git-credentials, /tmp/st-active, /tmp/st-session-meta SKILL.md:Block A/B 执行 git config, curl, kill, setsid 等命令 SKILL.md:Block A curl github.com API, dev.sh 监听 0.0.0.0:3000 可疑产物与外联
https://clawhub.ai/user/hoshiyomix skill-card.md:9
https://clawhub.ai/hoshiyomix/skills/stellar-trails skill-card.md:43
依赖与供应链
| 包名 | 版本 | 来源 | 漏洞 | 备注 |
|---|---|---|---|---|
| clawhub | unknown | system binary | 否 | 外部 CLI 工具,无版本锁定 |
文件构成
SKILL.md dev.sh