Scan Report
5 /100
xeontts
基于 OpenVINO Qwen3-TTS 的本地语音合成技能,支持音色克隆与风格化 TTS
合法的本地 TTS 语音合成技能,仅在本地内网运行,无恶意行为
Safe to install
可安全使用
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | WRITE | WRITE | ✓ Aligned | SKILL.md 声明文件写入,代码创建 outputs/references/runtime 目录并落盘音频 |
| Network | READ | READ | ✓ Aligned | 仅访问 localhost Flask 服务 (127.0.0.1:5002),无外部通信 |
| Shell | NONE | READ | ✓ Aligned | 仅通过 execFile 调用 ffprobe 校验音频时长(已声明于故障排查) |
| Environment | NONE | NONE | — | 无环境变量遍历或敏感关键字匹配 |
| Database | NONE | NONE | — | 仅使用 JSON 文件做会话状态管理 |
2 Critical 14 findings
Critical Encoded Execution Base64 编码执行(代码混淆)
Buffer.from(result.audio_base64, 'base64' server.js:513 Critical Encoded Execution Base64 编码执行(代码混淆)
Buffer.from(data.audio_base64, 'base64' server.js:557 Medium External URL 外部 URL
http://127.0.0.1:5002/api/tts/synthesize .clawhub.json:13 Medium External URL 外部 URL
http://127.0.0.1:5002/api/health README.md:164 Medium External URL 外部 URL
http://127.0.0.1:9002/health README.md:194 Medium External URL 外部 URL
http://127.0.0.1:9002/api/workflow/message README.md:202 Medium External URL 外部 URL
http://127.0.0.1:9002/api/workflow/reference-audio README.md:210 Medium External URL 外部 URL
http://127.0.0.1:9002/api/tts/custom-speak README.md:227 Medium External URL 外部 URL
http://127.0.0.1:9002 SKILL.md:119 Medium External URL 外部 URL
https://paulmillr.com/funding/ package-lock.json:27 Medium External URL 外部 URL
https://ko-fi.com/tunnckoCore/commissions package-lock.json:69 Medium External URL 外部 URL
http://127.0.0.1 server.js:685 Medium External URL 外部 URL
https://hf-mirror.com setup_env.sh:4 Medium External URL 外部 URL
https://repo.anaconda.com/miniconda/Miniconda3-py310_23.11.0-2-Linux-x86_64.sh setup_env.sh:110 File Tree
17 files · 71.5 KB · 2183 lines JavaScript 1f · 824L
Shell 8f · 733L
Markdown 2f · 434L
JSON 6f · 192L
├─
_meta.json
JSON
├─
.clawhub.json
JSON
├─
config.example.json
JSON
├─
configure_openclaw_integration.sh
Shell
├─
install_systemd_services.sh
Shell
├─
install.sh
Shell
├─
package-lock.json
JSON
├─
package.json
JSON
├─
README.md
Markdown
├─
self_check.sh
Shell
├─
server.js
JavaScript
├─
setup_env.sh
Shell
├─
SKILL.md
Markdown
├─
start_all.sh
Shell
├─
start_tts_service.sh
Shell
├─
stop_tts.sh
Shell
└─
tts_config.example.json
JSON
Dependencies 1 items
| Package | Version | Source | Known Vulns | Notes |
|---|---|---|---|---|
formidable | ^3.5.4 | npm | No | 版本锁定于 package-lock.json |
Security Positives
✓ 文档完整,SKILL.md 详细描述功能与限制
✓ 网络完全隔离,仅 localhost 通信
✓ 无凭证收割、无外部数据外泄
✓ 无 eval/shell 注入风险
✓ 无敏感路径访问(~/.ssh、~/.aws 等)
✓ 文件保留期自动清理机制合理
✓ 依赖极简(仅 formidable),版本锁定于 package-lock.json
✓ Config 修改前自动备份(backupPath)
✓ 多系统支持(Debian/RHEL)但有回退处理