最近有哪些 skills
不值得默认信任
这不是热度榜。这里展示的是最近被送来判断、且系统认为需要阻止或至少人工复核的 skills。重点不是它们多流行,而是为什么它们不该被直接装进环境。
复核
precc
curl|bash 远程脚本执行
ClawHub 2026/6/19
打开报告 ↗
复核
instagram-post-comments
声明的浏览器自动化与实际 API 直接调用不符
ClawHub 2026/6/16
打开报告 ↗
复核
solo-mission
未声明的远程脚本执行(Foundry 安装)
ClawHub 2026/6/16
打开报告 ↗
复核
juhe-ai-image-generate-a2a
隐私声明与技能功能描述矛盾
ClawHub 2026/6/16
打开报告 ↗
复核
cloud-compare
文档声明与代码行为不符
ClawHub 2026/6/14
打开报告 ↗
复核
sa-master
硬编码API密钥泄露
ClawHub 2026/6/14
打开报告 ↗
高危
agnes-image-gen
真实 API 密钥硬编码在文档中
ClawHub 2026/6/13
打开报告 ↗
高危
skill-publisher
硬编码 GitHub Personal Access Token
ClawHub 2026/6/11
打开报告 ↗
复核
whale-scanner
SKILL.md 包含混淆文本
ClawHub 2026/6/5
打开报告 ↗
复核
pub
shell 命令超出 allowed-tools 声明范围
ClawHub 2026/6/5
打开报告 ↗
高危
superada-workflow-entity-mission-control-bootstrap
外部仓库代码执行
ClawHub 2026/6/3
打开报告 ↗
复核
solanaprox-ai
敏感能力未在 Security Manifest 中声明
ClawHub 2026/5/29
打开报告 ↗
复核
fulcra-onboarding
远程脚本执行 (curl|sh 模式)
ClawHub 2026/5/28
打开报告 ↗
复核
子网计算服务
用户凭证持久化存储
ClawHub 2026/5/25
打开报告 ↗
复核
ai-redaction-beta
文件数据发送到外部API
ClawHub 2026/5/24
打开报告 ↗
复核
browser-act
无法验证文档-行为一致性
ClawHub 2026/5/19
打开报告 ↗