Skill flagged — suspicious patterns detected
ClawHub Security flagged this skill as suspicious. Review the scan results before using.
华目眼镜
v1.0.0华目眼镜品牌专属知识库。当用户询问华目眼镜相关任何问题时加载,包括:品牌介绍、品牌特色、品牌优势、门店地址、门店在哪里、哪个城市有门店、商品价格、镜片价格、镜架价格、配镜套餐、共管招商、加盟合作、公众号服务、验光服务、售后服务等。
⭐ 0· 24·0 current·0 all-time
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
OpenClaw
Suspicious
medium confidencePurpose & Capability
技能名称/描述与大多数随附文件(门店数据库、商品明细、售后信息等)高度一致——这些文件合理地支持品牌知识库功能。但 SKILL.md 提到的两份 Base64 二维码文件(references/公众号二维码.b64、references/招商微信二维码.b64)并不在文件清单中;相反仓库包含一个体积很大的脚本 references/img_decode.py(嵌入了大量 PNG 十六进制数据)。这表明仓内资源与说明存在打包/发布不一致,可能是疏忽也可能掩盖替代实现。
Instruction Scope
SKILL.md 的运行指令总体受限且与知识库用途一致:使用 references/门店数据库.md 与 references/商品明细.md 回答问题;在数据库无匹配时调用 web_search 并明确标注来源;并说明如何将二维码从 .b64 解码并发送给用户。没有指示读取系统凭据或其它与业务无关的系统路径。异常点是 SKILL.md 指向的 .b64 文件在 manifest 中缺失,以及文档中出现一个本地 Windows 路径(仅作为来源注记),这些都是范围上的不一致但并不直接表明恶意。
Install Mechanism
没有安装脚本或外部下载规范(instruction-only + 附带资料文件),没有向系统写入/执行第三方软件的说明,风险较低。
Credentials
技能不请求任何环境变量、凭据或外部配置路径,与其宣称的知识库功能相符。
Persistence & Privilege
flags 显示 always:false,技能不要求常驻或修改其它技能/系统设置,也不声明有能力保存跨会话凭据,权限请求合理且有限。
What to consider before installing
这项技能总体上看像是一个本地打包的品牌知识库(门店数据、商品明细、售后与招商信息),但在发布包与说明之间存在不一致:
- SKILL.md 要求读取并 base64 解码 references/公众号二维码.b64 与 references/招商微信二维码.b64,但清单中没有这两个 .b64 文件;仓库里有一个大型脚本 references/img_decode.py,里面嵌入了大量 PNG 十六进制数据。请向技能作者确认到底应提供哪些文件,以及为什么 .b64 文件缺失(或是否 img_decode.py 是替代实现)。
- references/img_decode.py 文件体积很大且包含嵌入的二进制/十六进制图像数据。虽然其表面用途是把二维码/图片恢复为 PNG,但在运行任意未审核的脚本前请谨慎:建议在隔离环境(沙箱、受限容器)中人工审查或仅读取/转换这些资源而不要执行其他未知代码。审查要点包括确认脚本无网络访问、无动态执行(exec/eval/子进程调用)、以及仅做数据解码/写文件。
- SKILL.md 指示在数据库无匹配时使用 web_search;这意味着 agent 可能会访问互联网以补充答案。确认你信任平台上提供的 web_search 工具及其来源标注要求。
建议操作:
1. 联系技能提供者索要缺失的 .b64 文件或解释为何包含 img_decode.py;
2. 若要执行脚本,请先在受限环境中静态审查或让开发者提供简洁、易审计的替代实现;
3. 如果你对二维码/图片来源有疑虑,避免将敏感信息通过该技能或由其发送的二维码途径传递;
4. 若无法获得满意解释,把该技能标记为“有问题的打包/信息不全”并在可信任前不要启用自动调用。Like a lobster shell, security has layers — review code before you run it.
latestvk97dnkd9pnqdhdvmevfnrd2y8x84z1zf
License
MIT-0
Free to use, modify, and redistribute. No attribution required.
