最近有哪些 skills
不值得默认信任
这不是热度榜。这里展示的是最近被送来判断、且系统认为需要阻止或至少人工复核的 skills。重点不是它们多流行,而是为什么它们不该被直接装进环境。
复核
bothire
依赖外部动态协议规范
ClawHub 1 小时前
打开报告 ↗
复核
diet-tracker
未声明的Git自动推送功能
ClawHub 1 天前
打开报告 ↗
复核
nautilus-polymarket-stops
外部npm包供应链风险
ClawHub 1 天前
打开报告 ↗
复核
agent-guard
外部 npm 包依赖无法审查
ClawHub 1 天前
打开报告 ↗
复核
agent-credential-vault
声明安全性与可验证性差距
ClawHub 1 天前
打开报告 ↗
高危
stellar-trails
GitHub PAT 明文持久化到文件系统
ClawHub 1 天前
打开报告 ↗
高危
chrome-use
curl|sh远程脚本执行供应链攻击风险
ClawHub 1 天前
打开报告 ↗
复核
watch-cli
危险的远程脚本执行安装
ClawHub 6 天前
打开报告 ↗
复核
tokst-memory
危险 Shell 管道安装命令
ClawHub 6 天前
打开报告 ↗
复核
agentkind
文档要求执行未验证的远程脚本
ClawHub 7 天前
打开报告 ↗
复核
insurance-advisor-china
未声明的影子功能:datafix目录
ClawHub 9 天前
打开报告 ↗
高危
GitToQuark
无实际代码实现
ClawHub 9 天前
打开报告 ↗
复核
oia-skill
Deno 官方安装方式存在管道执行风险
ClawHub 10 天前
打开报告 ↗
复核
xerg
外部npm包供应链依赖
ClawHub 10 天前
打开报告 ↗
复核
demo-text-summarizer
未声明的 workflow.taskflow.yaml 阴影功能
ClawHub 11 天前
打开报告 ↗
复核
smyx-respiratory-rate-abnormal-detect-analysis
视频数据静默上传第三方
ClawHub 11 天前
打开报告 ↗