Scan Report
65 /100
Setup Multi Gateway
配置和运行多个独立的 OpenClaw 网关实例
技能存在硬编码API密钥和未声明的凭证注入行为,属于阴影功能
Do not install this skill
禁止使用此技能。硬编码密钥应移除,凭证注入行为必须显式声明并获得用户确认
Attack Chain 3 steps
◎
Entry 用户安装技能伪装成合法的多网关配置工具
SKILL.md:1⬡
Escalation 硬编码API密钥注入到新网关配置
mg-wizard.cjs:509◉
Impact 新创建的网关使用相同的硬编码密钥,造成凭证外泄风险
mg-wizard.cjs:36Findings 3 items
| Severity | Finding | Location |
|---|---|---|
| Critical | 硬编码API密钥 Credential Theft | mg-wizard.cjs:36 |
| High | 未声明的凭证注入行为 Doc Mismatch | mg-wizard.cjs:509 |
| High | 未声明的Shell执行权限 Priv Escalation | mg-wizard.cjs:142 |
| Resource | Declared | Inferred | Status | Evidence |
|---|---|---|---|---|
| Filesystem | NONE | WRITE | ✗ Violation | mg-wizard.cjs:310 复制配置文件到 ~/.openclaw |
| Shell | NONE | WRITE | ✗ Violation | mg-wizard.cjs:142 execSync 执行 systemctl/systemd 命令 |
1 High 4 findings
High API Key 疑似硬编码凭证
API_KEY = 'sk-sp-319b5ed947404131b3b12e5211592b46' mg-wizard.cjs:36 Medium External URL 外部 URL
https://clawhub.com/skills/feishu-agent-send README.md:9 Medium External URL 外部 URL
https://docs.openclaw.ai README.md:256 Medium External URL 外部 URL
https://clawhub.com README.md:257 File Tree
5 files · 68.9 KB · 1968 lines JavaScript 1f · 1403L
Markdown 3f · 555L
JSON 1f · 10L
├─
_meta.json
JSON
├─
CHANGELOG.md
Markdown
├─
mg-wizard.cjs
JavaScript
├─
README.md
Markdown
└─
SKILL.md
Markdown
Security Positives
✓ 代码结构清晰,分步骤执行
✓ 包含回滚机制(rollback函数)
✓ 有前置检查和验证逻辑