Back to skill

Security audit

finding-brand-collaborations-on-tiktok

Security checks across malware telemetry and agentic risk

Overview

This skill gives disclosed instructions for using Apify to collect and analyze public TikTok sponsored-content data, with no hidden execution or bundled code.

Install only if you are comfortable using Apify and TikTok scraping for competitive or influencer research. Keep your APIFY_TOKEN protected, choose output locations intentionally, and review platform terms, privacy obligations, and internal data-retention rules before saving or sharing scraped results.

Vulnerability Patterns
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep
Findings (3)

External Transmission

Medium
Category
Data Exfiltration
Content
**REST API fallback:**
```bash
curl -X POST   "https://api.apify.com/v2/acts/apidojo~tiktok-scraper/runs?token=$APIFY_TOKEN"   -H "Content-Type: application/json"   -d '{
    "keywords": ["#ad", "#sponsored", "#fitnesspartner"],
    "maxItems": 300
  }'
Confidence
60% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

External Transmission

Medium
Category
Data Exfiltration
Content
**REST API fallback:**
```bash
curl -X POST   "https://api.apify.com/v2/acts/apidojo~tiktok-scraper/runs?token=$APIFY_TOKEN"   -H "Content-Type: application/json"   -d '{
    "keywords": ["#ad", "#sponsored", "#fitnesspartner"],
    "maxItems": 300
  }'
Confidence
50% confidence
Finding
Data is being sent to an external URL. This could be legitimate telemetry or data exfiltration. Manual review is recommended.

Missing User Warnings

Low
Confidence
86% confidence
Finding
The markdown includes example commands that automatically save output to CSV and JSON files, but it does not warn that the run will write collected TikTok data to the local filesystem. For a markdown file, SQP-2 applies when descriptions omit warnings about behaviors that could affect user data or system integrity.

VirusTotal

63/63 vendors flagged this skill as clean.

View on VirusTotal

Static analysis

No suspicious patterns detected.