最近有哪些 skills
不值得默认信任
这不是热度榜。这里展示的是最近被送来判断、且系统认为需要阻止或至少人工复核的 skills。重点不是它们多流行,而是为什么它们不该被直接装进环境。
复核
alibabacloud-workbench-cli
curl|bash 远程脚本执行
ClawHub 19 小时前
打开报告 ↗
复核
tkseller
凭证以明文发送至外部服务器
ClawHub 15 天前
打开报告 ↗
复核
xclawskill
文档引用不存在的核心脚本
ClawHub 17 天前
打开报告 ↗
复核
smyx-eye-anomaly-detection-analysis
读取未声明的敏感文件 data/smyx-api-key.txt
ClawHub 29 天前
打开报告 ↗
复核
wechat_bridge
Hardcoded credentials in wechat.yaml
ClawHub 2026/6/24
打开报告 ↗
复核
odds-movement-monitor-v2026
Hardcoded Billing API Key
ClawHub 2026/6/24
打开报告 ↗
复核
gpt-image-2
SKILL.md要求隐藏服务器地址,代码却硬编码外部IP
ClawHub 2026/6/24
打开报告 ↗
复核
polymarket-pro
Dangerous curl|bash installation documented
ClawHub 2026/6/24
打开报告 ↗
复核
moltspay-skill
外部 npm 包(moltspay)源码不可审计
ClawHub 2026/6/23
打开报告 ↗
复核
pm-master
Bearer 令牌硬编码于配置文件中随分发包传播
ClawHub 2026/6/21
打开报告 ↗
复核
yqzl-ai-service
财务票据数据发送至外部IP
ClawHub 2026/6/21
打开报告 ↗
复核
birth-system-manager
文档承诺不显示私钥,实际直接明文输出
ClawHub 2026/6/21
打开报告 ↗
复核
x-tweet-fetcher
Shell execution not declared in SKILL.md
GitHub 2026/6/19
打开报告 ↗
复核
news-briefing
Command injection via user-supplied --topic
ClawHub 2026/6/18
打开报告 ↗
复核
sa-master
硬编码API密钥泄露
ClawHub 2026/6/14
打开报告 ↗
复核
agnes-image-gen
文档中硬编码疑似真实API密钥
ClawHub 2026/6/5
打开报告 ↗