扫描报告
0 /100
nuomi-xhs-card
本地 Markdown/MDX 转小红书风格卡片图生成器
本地 Markdown 转小红书风格卡片图的工具,代码行为与文档声明完全一致,无恶意行为发现。
可以安装
该技能可直接使用,属于标准的本地图片生成工具。
| 资源类型 | 声明权限 | 推断权限 | 状态 | 证据 |
|---|---|---|---|---|
| 文件系统 | READ | WRITE | ✓ 一致 | SKILL.md:31 声明读取MD文件,输出PNG到指定目录 |
| 网络访问 | NONE | NONE | — | 所有代码未发现任何网络请求 |
| 命令执行 | NONE | NONE | — | 仅通过npm安装依赖,无直接shell执行 |
| 环境变量 | NONE | NONE | — | 代码未访问os.environ |
| 凭证 | NONE | NONE | — | 无凭证收割行为 |
2 项发现
中危 外部 URL 外部 URL
http://www.w3.org/2000/svg assets/templates/alibaba.html:180 中危 外部 URL 外部 URL
https://opencollective.com/unified scripts/package-lock.json:511 目录结构
44 文件 · 472.2 KB · 18462 行 HTML 24f · 13133L
JSON 3f · 3230L
TypeScript 10f · 1611L
Markdown 5f · 459L
Shell 1f · 17L
JavaScript 1f · 12L
├─
▾
assets
│ ├─
▾
templates
│ │ ├─
alibaba.html
HTML
│ │ ├─
apple-notes.html
HTML
│ │ ├─
art-deco.html
HTML
│ │ ├─
business.html
HTML
│ │ ├─
bytedance.html
HTML
│ │ ├─
coil-notebook.html
HTML
│ │ ├─
cyberpunk.html
HTML
│ │ ├─
darktech.html
HTML
│ │ ├─
dreamy.html
HTML
│ │ ├─
fairytale.html
HTML
│ │ ├─
glassmorphism.html
HTML
│ │ ├─
instagram.html
HTML
│ │ ├─
japanese-magazine.html
HTML
│ │ ├─
meadow-dawn.html
HTML
│ │ ├─
minimal.html
HTML
│ │ ├─
minimalist.html
HTML
│ │ ├─
nature.html
HTML
│ │ ├─
notebook.html
HTML
│ │ ├─
pop-art.html
HTML
│ │ ├─
traditional-chinese.html
HTML
│ │ ├─
typewriter.html
HTML
│ │ ├─
warm.html
HTML
│ │ ├─
watercolor.html
HTML
│ │ └─
xiaohongshu.html
HTML
│ └─
preview-template.md
Markdown
├─
▾
references
│ ├─
cli-reference.md
Markdown
│ └─
templates.md
Markdown
├─
▾
scripts
│ ├─
▾
src
│ │ ├─
▾
browser
│ │ │ └─
page.tsx
TypeScript
│ │ ├─
▾
core
│ │ │ ├─
markdown.ts
TypeScript
│ │ │ ├─
paginate.ts
TypeScript
│ │ │ ├─
preview.ts
TypeScript
│ │ │ ├─
render.ts
TypeScript
│ │ │ ├─
structure.ts
TypeScript
│ │ │ ├─
template.ts
TypeScript
│ │ │ ├─
themes.ts
TypeScript
│ │ │ └─
types.ts
TypeScript
│ │ └─
cli.ts
TypeScript
│ ├─
package-lock.json
JSON
│ ├─
package.json
JSON
│ ├─
setup.sh
Shell
│ ├─
tsconfig.json
JSON
│ └─
xhs-card.cjs
JavaScript
├─
SKILL.md
Markdown
└─
test.md
Markdown
依赖分析 5 项
| 包名 | 版本 | 来源 | 已知漏洞 | 备注 |
|---|---|---|---|---|
playwright | ^1.55.0 | npm | 否 | |
cheerio | ^1.1.2 | npm | 否 | |
commander | ^14.0.1 | npm | 否 | |
react | ^19.1.1 | npm | 否 | |
unified | ^11.0.5 | npm | 否 |
安全亮点
✓ 代码行为与 SKILL.md 声明完全一致
✓ 无网络请求,无数据外泄风险
✓ 无凭证收割或敏感文件访问
✓ 无代码混淆或隐藏指令
✓ 依赖版本锁定在 package-lock.json
✓ 功能单一纯粹:Markdown → PNG 图片渲染
✓ 使用 Playwright 进行安全的浏览器端渲染