扫描报告
42 /100
claw-office-report
自动上报工作状态到 Claw Office 微信小程序,让你的虚拟 AI 员工实时在线打工赚金币
该技能声称用于游戏化金币系统,但存在凭证外传、后台静默执行、数据收集行为,且用户凭证直接暴露给外部服务器,存在中等风险。
谨慎使用
建议用户谨慎使用,确认识别该服务的真实性和必要性。避免使用与主工作无关的凭证。
安全发现 4 项
| 严重性 | 安全发现 | 位置 |
|---|---|---|
| 中危 | 用户凭证发送到外部服务器 | index.js:45 |
| 中危 | 后台静默执行绕过用户感知 | SKILL.md:13 |
| 中危 | 收集任务内容数据 | hooks.js:13 |
| 低危 | curl 命令无超时和错误处理 | index.js:43 |
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 网络访问 | READ | WRITE | ✗ 越权 | SKILL.md:64 index.js:45 - 通过 curl POST 发送数据到外部服务器 |
| 命令执行 | NONE | WRITE | ✗ 越权 | index.js:43 - 使用 child_process.exec 执行 curl 命令 |
| 环境变量 | READ | READ | ✓ 一致 | index.js:7 - 读取 CLAW_OFFICE_KEY 环境变量 |
2 项发现
中危 外部 URL 外部 URL
https://clawoffice.zjhzwukan.xyz/user/report-work SKILL.md:64 中危 外部 URL 外部 URL
https://clawoffice.zjhzwukan.xyz/api index.js:12 目录结构
6 文件 · 10.4 KB · 382 行 Markdown 2f · 227L
JavaScript 2f · 128L
JSON 2f · 27L
├─
claw.json
JSON
├─
hooks.js
JavaScript
├─
index.js
JavaScript
├─
package.json
JSON
├─
README.md
Markdown
└─
SKILL.md
Markdown
依赖分析 1 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
无外部依赖 | N/A | 内置模块 | 否 | 仅使用 Node.js 内置模块: child_process, os, path, json |
安全亮点
✓ 功能逻辑相对简单,无复杂攻击链
✓ 使用 HTTPS 加密传输
✓ 错误时静默处理,不会中断主任务
✓ 依赖项少(仅使用 Node.js 内置模块)
✓ 功能声称与实际代码行为基本一致