最近有哪些 skills
不值得默认信任
这不是热度榜。这里展示的是最近被送来判断、且系统认为需要阻止或至少人工复核的 skills。重点不是它们多流行,而是为什么它们不该被直接装进环境。
复核
polish
Phase 1 命令执行未受限
ClawHub 1 天前
打开报告 ↗
高危
stellar-trails
GitHub PAT 明文持久化到文件系统
ClawHub 1 天前
打开报告 ↗
高危
chrome-use
curl|sh远程脚本执行供应链攻击风险
ClawHub 1 天前
打开报告 ↗
高危
GitToQuark
Referenced scripts not included in package
ClawHub 4 天前
打开报告 ↗
高危
perkoon-transfer
Remote script execution without integrity verification
ClawHub 9 天前
打开报告 ↗
复核
xerg
外部npm包供应链依赖
ClawHub 10 天前
打开报告 ↗
复核
demo-text-summarizer
未声明的 workflow.taskflow.yaml 阴影功能
ClawHub 11 天前
打开报告 ↗
复核
grok-image-tool-pro
权限声明宽泛且无实际代码支撑
ClawHub 13 天前
打开报告 ↗
高危
meta-analysis
Coze API 令牌以可逆混淆形式嵌入源代码,随技能公开发布
ClawHub 13 天前
打开报告 ↗
复核
job-agent
危险的远程脚本执行安装命令
ClawHub 19 天前
打开报告 ↗
复核
llm-assistant-hub
声明exec但无代码验证
ClawHub 20 天前
打开报告 ↗
复核
ClawSheet Wizard
公式数据外传到外部 IP
ClawHub 21 天前
打开报告 ↗
复核
x402card-agent
远程脚本安装绕过本地审计
ClawHub 23 天前
打开报告 ↗
复核
smyx-fish-surface-symptom-detection-analysis
未声明的阴影功能:subprocess 调用框架
ClawHub 25 天前
打开报告 ↗
复核
rotifer-self-evolving-agent
通过npx动态执行远程npm包
ClawHub 26 天前
打开报告 ↗
复核
multi-research
文档包含可疑表述
ClawHub 28 天前
打开报告 ↗