安全决策报告

huawei-cloud-devbridge-tunnel

华为云开发隧道工具,依赖危险的 `curl|bash` 远程脚本执行模式安装CLI,但未发现恶意代码或数据外泄行为。核心脚本是良性的适配层,无阴影功能。

安装决策优先 来源: ClawHub 扫描时间: 2026/8/11
文件 9
IOC 8
越权项 0
发现 3
最直接的威胁证据
严重 危险命令
curl -fsSL https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.sh | bash

为什么得出这个结论

1/4 个维度触发
通过
声明与实际能力

声明资源与推断能力基本一致。

阻止
隐藏执行与外联

提取到 3 个高危 IOC 或外联信号。

通过
攻击链与高危发现

没有形成明确的恶意路径。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

风险分是怎么被拉高的

curl|bash远程脚本执行 +15

SKILL.md多处声明通过curl|bash安装CLI,属于危险的远程代码执行模式(虽然对CLI工具较常见)

潜在的rm -rf风险 +10

卸载文档包含 rm -rf ~/.huawei/devbridge,虽为合法卸载操作但存在误操作风险

最关键的证据

中危 供应链

CLI安装依赖远程脚本执行

通过 `curl -fsSL https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.sh | bash` 安装CLI工具,这是危险的远程代码执行模式。虽然对CLI安装工具较常见,但存在供应链攻击风险。

SKILL.md:87
建议使用版本锁定的离线安装方式或验证脚本哈希
低危 代码执行

卸载指令包含rm -rf操作

cli-installation-guide.md中的卸载指令包含 `rm -rf ~/.huawei/devbridge`,虽然这是合法卸载操作,但如果脚本或命令被篡改,可能造成数据损失。

references/cli-installation-guide.md:137
确认用户意图后再执行删除操作
低危 供应链

Windows安装使用Invoke-Expression

Windows安装使用 `irm ... | iex` 远程脚本执行模式,同样存在供应链风险。

references/cli-installation-guide.md:38
确认PowerShell安装脚本来源可信

声明能力 vs 实际能力

命令执行 通过
声明 WRITE
推断 WRITE
SKILL.md:87 - curl|bash安装脚本
文件系统 通过
声明 WRITE
推断 WRITE
SKILL.md:86 - 写入 ~/.huawei/bin
网络访问 通过
声明 READ
推断 READ
SKILL.md:88 - 访问华为云CDN下载CLI
环境变量 通过
声明 READ
推断 READ
references/iam-policies.md:51 - 读取DEVBRIDGE_AK/SK环境变量

可疑产物与外联

严重 危险命令
curl -fsSL https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.sh | bash

SKILL.md:87

严重 危险命令
rm -rf ~

references/cli-installation-guide.md:137

严重 危险命令
curl --proxy <proxy-url> -fsSL <install-url> | bash

references/cli-installation-guide.md:161

中危 外部 URL
https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.sh

SKILL.md:87

中危 外部 URL
https://noh56s7x-8080.cn-north-4-bridge.myhuaweicloud.com

SKILL.md:306

中危 外部 URL
https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.ps1

references/cli-installation-guide.md:36

中危 外部 URL
https://devbridge.

references/rest-api-reference.md:8

中危 外部 URL
https://res-hd.hc-cdn.cn

references/troubleshooting.md:58

依赖与供应链

没有结构化依赖告警。

文件构成

9 个文件 · 2678 行
Markdown 8 个文件 · 2319 行Shell 1 个文件 · 359 行
需关注文件 · 4
SKILL.md Markdown · 402 行
CLI安装依赖远程脚本执行 · curl -fsSL https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.sh | bash · https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.sh · https://noh56s7x-8080.cn-north-4-bridge.myhuaweicloud.com
references/troubleshooting.md Markdown · 347 行
https://res-hd.hc-cdn.cn
references/rest-api-reference.md Markdown · 361 行
https://devbridge.
references/cli-installation-guide.md Markdown · 161 行
卸载指令包含rm -rf操作 · Windows安装使用Invoke-Expression · rm -rf ~ · curl --proxy <proxy-url> -fsSL <install-url> | bash · https://res-hd.hc-cdn.cn/sharedata/hdspace/devbridge/install.ps1
其他文件 · devbridge_cmd.sh · acceptance-criteria.md · cli-command-reference.md · iam-policies.md · verification-method.md

安全亮点

核心代码(scripts/devbridge_cmd.sh)无恶意行为,是纯良性的CLI适配层
无阴影功能:所有操作均在文档中声明
未发现凭证收割、远程代码执行后门或数据外泄
认证采用华为云标准IAM体系,凭证存储在~/.huawei/devbridge/
代码无Base64编码、eval()执行或混淆技术
未访问敏感路径如~/.ssh、~/.aws、.env等