最近有哪些 skills
不值得默认信任
这不是热度榜。这里展示的是最近被送来判断、且系统认为需要阻止或至少人工复核的 skills。重点不是它们多流行,而是为什么它们不该被直接装进环境。
复核
rotifer-self-evolving-agent
通过npx动态执行远程npm包
ClawHub 26 天前
打开报告 ↗
高危
xhs-note-analyst
wc3-code.mjs 严重代码混淆
ClawHub 28 天前
打开报告 ↗
复核
smyx-child-focus-analysis-analysis
隐式凭证管理机制
ClawHub 2026/8/11
打开报告 ↗
高危
klyc-pmm
curl|bash 管道执行远程脚本 — install-daemon
ClawHub 2026/7/28
打开报告 ↗
复核
dlazy-idea2video
文档-行为严重不符
ClawHub 2026/7/21
打开报告 ↗
复核
xclawskill
文档引用不存在的核心脚本
ClawHub 2026/7/10
打开报告 ↗
阻止
math-calculator
反向Shell Payload注入
手动上传 2026/6/30
打开报告 ↗
复核
ludwitt-university
文档引导执行远程脚本
ClawHub 2026/6/24
打开报告 ↗
复核
微信助手智能网关 (wechat-new-tool)
未声明的外部服务器通信
ClawHub 2026/6/24
打开报告 ↗
复核
dating
主SKILL.md与子模块能力声明不一致
ClawHub 2026/6/24
打开报告 ↗
复核
introspection-debugger
未声明的自动依赖安装
ClawHub 2026/6/22
打开报告 ↗
复核
pm-master
Bearer 令牌硬编码于配置文件中随分发包传播
ClawHub 2026/6/21
打开报告 ↗
高危
tunnel-proxy
Unrestricted PTY shell access granted to agent
ClawHub 2026/6/21
打开报告 ↗
复核
yqzl-ai-service
财务票据数据发送至外部IP
ClawHub 2026/6/21
打开报告 ↗
复核
sa-master
硬编码API密钥泄露
ClawHub 2026/6/14
打开报告 ↗
复核
solo-mission
危险的远程脚本执行模式
ClawHub 2026/5/31
打开报告 ↗