Security audit
asiasea-bi
Security checks for vulnerabilities and agentic risk
Overview
代码与文档大体匹配其 BI 报表用途,但实现中有几处与“最小暴露/零信任”宣称不一致(会在本地持久化会话、在生成的 HTML 中以 base64 嵌入 API URL 和 headers 并上传到外部 OSS),存在凭证或敏感数据意外暴露的风险,需在非生产环境审计并限制网络/存储权限后才可信任使用。
要点与建议: 1) 敏感域名与流量:代码会与 o.yayuit.cn 与 e.asagroup.cn 通信(获取系统列表、registry、system-token,上传 HTML 并发布报表)。确认这些域名是你们信任的内部服务,并审计它们的访问控制与日志策略。 2) 本地持久化:技能会在技能目录写入 .session_{user}.json,存放 system_auth_headers 与 last_report_url 等,可能包含 token。若在共享主机或多租户环境部署,请限制文件权限、或改为使用更安全的凭证存储(例如短时内存态、受管秘钥库)。 3) 报表中嵌入的配置:生成的 HTML 会将 api_url 与 headers 以 base64 编入(config_b64),随后上传到外部 OSS 服务并产出 preview_url。确认上传后的 URL 是否公开可访问;若公开,任何持有该 URL 的人都可能解码并获取包含的 header/token 信息。要求开发者或平台改为:不在可公开访问的静态快照中嵌入任何凭证,或确保 OSS 对象为私有并严格授权访问。 4) 在生产前审计与测试:在受控的非生产环境中运行并监控所有出站请求,验证 api_publish/report/upload 的返回值与权限,检查是否有意外的数据/凭证暴露。建议做渗透测试与权限最小化(仅授予必要 scope 的 token)。 5) 合规与许可:LICENSE.md 明确声明该代码为专有机密并限制公开发布。确认你有合法授权在你的 OpenClaw 环境中部署并遵守许可条款。 6) 代码评审建议:若接受该技能,至少要求开发方或维护者修复两点:a) 不要在上传到可被访问的位置嵌入 headers/凭证;b) 为会话文件提供可配置的加密/过期策略或改为内存暂存。 总体建议:此技能与其宣称用途一致但包含明显的凭证暴露风险——在对外网/存储访问、会话持久化策略和上传对象权限做出明确定义并在隔离环境中测试通过前,不建议在生产环境启用。
Static analysis
No suspicious patterns detected.
