Trusted — Risk Score 5/100
Last scan:2 days ago Rescan
5 /100
xeontts
基于 OpenVINO Qwen3-TTS 的本地语音合成技能,支持音色克隆与风格化 TTS
合法的本地 TTS 语音合成技能,仅在本地内网运行,无恶意行为
Skill Namexeontts
Duration44.5s
Enginepi
Safe to install
可安全使用
ResourceDeclaredInferredStatusEvidence
Filesystem WRITE WRITE ✓ Aligned SKILL.md 声明文件写入,代码创建 outputs/references/runtime 目录并落盘音频
Network READ READ ✓ Aligned 仅访问 localhost Flask 服务 (127.0.0.1:5002),无外部通信
Shell NONE READ ✓ Aligned 仅通过 execFile 调用 ffprobe 校验音频时长(已声明于故障排查)
Environment NONE NONE 无环境变量遍历或敏感关键字匹配
Database NONE NONE 仅使用 JSON 文件做会话状态管理
2 Critical 14 findings
🔒
Critical Encoded Execution Base64 编码执行(代码混淆)
Buffer.from(result.audio_base64, 'base64'
server.js:513
🔒
Critical Encoded Execution Base64 编码执行(代码混淆)
Buffer.from(data.audio_base64, 'base64'
server.js:557
🔗
Medium External URL 外部 URL
http://127.0.0.1:5002/api/tts/synthesize
.clawhub.json:13
🔗
Medium External URL 外部 URL
http://127.0.0.1:5002/api/health
README.md:164
🔗
Medium External URL 外部 URL
http://127.0.0.1:9002/health
README.md:194
🔗
Medium External URL 外部 URL
http://127.0.0.1:9002/api/workflow/message
README.md:202
🔗
Medium External URL 外部 URL
http://127.0.0.1:9002/api/workflow/reference-audio
README.md:210
🔗
Medium External URL 外部 URL
http://127.0.0.1:9002/api/tts/custom-speak
README.md:227
🔗
Medium External URL 外部 URL
http://127.0.0.1:9002
SKILL.md:119
🔗
Medium External URL 外部 URL
https://paulmillr.com/funding/
package-lock.json:27
🔗
Medium External URL 外部 URL
https://ko-fi.com/tunnckoCore/commissions
package-lock.json:69
🔗
Medium External URL 外部 URL
http://127.0.0.1
server.js:685
🔗
Medium External URL 外部 URL
https://hf-mirror.com
setup_env.sh:4
🔗
Medium External URL 外部 URL
https://repo.anaconda.com/miniconda/Miniconda3-py310_23.11.0-2-Linux-x86_64.sh
setup_env.sh:110

File Tree

17 files · 71.5 KB · 2183 lines
JavaScript 1f · 824L Shell 8f · 733L Markdown 2f · 434L JSON 6f · 192L
├─ 📋 _meta.json JSON 6L · 127 B
├─ 📋 .clawhub.json JSON 27L · 1010 B
├─ 📋 config.example.json JSON 21L · 698 B
├─ 🔧 configure_openclaw_integration.sh Shell 81L · 2.4 KB
├─ 🔧 install_systemd_services.sh Shell 62L · 1.8 KB
├─ 🔧 install.sh Shell 54L · 1.3 KB
├─ 📋 package-lock.json JSON 88L · 2.8 KB
├─ 📋 package.json JSON 22L · 690 B
├─ 📝 README.md Markdown 270L · 8.7 KB
├─ 🔧 self_check.sh Shell 86L · 3.1 KB
├─ 📜 server.js JavaScript 824L · 29.0 KB
├─ 🔧 setup_env.sh Shell 338L · 10.7 KB
├─ 📝 SKILL.md Markdown 164L · 5.1 KB
├─ 🔧 start_all.sh Shell 48L · 1.3 KB
├─ 🔧 start_tts_service.sh Shell 45L · 1.4 KB
├─ 🔧 stop_tts.sh Shell 19L · 509 B
└─ 📋 tts_config.example.json JSON 28L · 988 B

Dependencies 1 items

PackageVersionSourceKnown VulnsNotes
formidable ^3.5.4 npm No 版本锁定于 package-lock.json

Security Positives

✓ 文档完整,SKILL.md 详细描述功能与限制
✓ 网络完全隔离,仅 localhost 通信
✓ 无凭证收割、无外部数据外泄
✓ 无 eval/shell 注入风险
✓ 无敏感路径访问(~/.ssh、~/.aws 等)
✓ 文件保留期自动清理机制合理
✓ 依赖极简(仅 formidable),版本锁定于 package-lock.json
✓ Config 修改前自动备份(backupPath)
✓ 多系统支持(Debian/RHEL)但有回退处理