可信 — 风险评分 5/100
上次扫描:10 小时前 重新扫描
5 /100
category-collector
Shopify 网店分类链接采集器 - 自动从导航提取真实分类层级,输出 CSV
Shopify 分类采集器,功能正常,声明与实际行为一致,无恶意指标
技能名称category-collector
分析耗时46.8s
引擎pi
可以安装
无需额外限制,可正常使用

安全发现 2 项

严重性 安全发现 位置
提示
依赖版本使用语义化版本 供应链
package.json 中 playwright 使用 ^1.40.0 语义版本控制,不强制锁定具体版本
"playwright": "^1.40.0"
→ 如需更强安全保障,可指定具体版本如 "playwright": "1.40.0"
package.json:15
提示
预扫描 IP 告警误报 文档欺骗
预扫描报告标记 collect-ajax.js:38 存在硬编码 IP 120.0.0.0,实际代码中第 38 行为 chromium.launch({ timeout: 60000 }),未发现该 IP
headless: false,
    timeout: 60000
→ 忽略预扫描误报,无需处理
collect-ajax.js:38
资源类型声明权限推断权限状态证据
命令执行 WRITE WRITE ✓ 一致 所有脚本均为 node 脚本,通过 exec 调用
网络访问 NONE READ ✓ 一致 通过 Playwright 访问用户指定的 Shopify 网站
文件系统 WRITE WRITE ✓ 一致 写入 CSV 和截图到用户指定目录
浏览器 NONE READ ✓ 一致 通过 Playwright 进行网页抓取,需要浏览器控制能力
1 高危 8 项发现
📡
高危 IP 地址 硬编码 IP 地址
120.0.0.0
collect-ajax.js:38
🔗
中危 外部 URL 外部 URL
https://shop.futvortexstore.com/
README.md:36
🔗
中危 外部 URL 外部 URL
https://lulumonclick-eu.shop/collections/women-women-clothes-tank-tops
README.md:58
🔗
中危 外部 URL 外部 URL
https://shop.futvortexstore.com/collections/liverpool
SKILL.md:63
🔗
中危 外部 URL 外部 URL
https://.../collections/premier-league/liverpool
collect-correct-hover.js:299
🔗
中危 外部 URL 外部 URL
https://registry.npmmirror.com/fsevents/-/fsevents-2.3.2.tgz
package-lock.json:20
🔗
中危 外部 URL 外部 URL
https://registry.npmmirror.com/playwright/-/playwright-1.58.2.tgz
package-lock.json:34
🔗
中危 外部 URL 外部 URL
https://registry.npmmirror.com/playwright-core/-/playwright-core-1.58.2.tgz
package-lock.json:52

目录结构

12 文件 · 60.2 KB · 2107 行
JavaScript 7f · 1832L Markdown 2f · 174L JSON 3f · 101L
├─ 📜 collect-ajax.js JavaScript 351L · 10.1 KB
├─ 📜 collect-correct-hover.js JavaScript 327L · 9.2 KB
├─ 📜 collect-correct.js JavaScript 321L · 8.9 KB
├─ 📜 collect-improved.js JavaScript 336L · 9.4 KB
├─ 📜 collect.js JavaScript 346L · 10.3 KB
├─ 📜 debug-liverpool.js JavaScript 82L · 2.5 KB
├─ 📜 debug-nav.js JavaScript 69L · 1.8 KB
├─ 📋 package-lock.json JSON 63L · 1.7 KB
├─ 📋 package.json JSON 22L · 491 B
├─ 📝 README.md Markdown 78L · 2.1 KB
├─ 📋 setup.json JSON 16L · 478 B
└─ 📝 SKILL.md Markdown 96L · 3.0 KB

依赖分析 1 项

包名版本来源已知漏洞备注
playwright ^1.40.0 npm 无版本锁定,存在更新风险

安全亮点

✓ SKILL.md 声明与代码实际行为高度一致
✓ 所有脚本功能单一明确,均为网页爬取和 CSV 输出
✓ 无凭证收割、环境变量遍历、敏感路径访问
✓ 无 base64 编码、eval、远程代码执行等高危操作
✓ 无外部数据外泄行为
✓ 代码结构清晰,注释完整
✓ 硬编码路径 C:\workspace\caiji 符合 Windows 部署场景