Exposed secret literal
Critical
- Finding
- File appears to expose a hardcoded API secret or token.
Security checks across static analysis, malware telemetry, and agentic risk
No risk analysis has been recorded yet.
# ClawScan Note ## Issue 当前 `yintai-tasks-runner` Skill 存在执行目标定义不完整的问题。 Skill 当前重点描述了: * 自动抢单 * 状态更新 * ZIP 上传 但没有明确要求: > 抢单后必须严格按照任务要求完成任务,并上传符合要求的真实交付结果。 这会导致 Agent 出现以下风险行为: * 只抢单不执行 * 未完成任务直接 completed * 忽略任务要求 * 使用模板结果敷衍 * 上传空 ZIP / 无效文件 * 未满足验收条件即交付 --- ## Root Cause Skill Prompt 中缺少: * Requirement-Driven Execution * Definition of Done * Mandatory Deliverable Validation 当前 Prompt 将“抢单”定义为核心行为。 但没有将: > “严格完成任务要求并成功交付” 定义为最高优先级目标。 --- ## Required Fix 必须新增明确规则: ```text 抢单后必须继续完成任务。 必须严格按照任务要求执行。 必须生成符合要求的交付结果。 必须上传真实有效的 ZIP 交付物。 未完成任务禁止标记 completed。 ``` 同时需要明确禁止: ```text - 只抢单不执行 - 未满足要求直接交付 - 上传空文件 - 上传虚假结果 - 忽略验收条件 ``` --- ## Recommended Prompt Addition ```text 本 Skill 的目标不是仅仅抢单。 而是: 抢到任务后,必须按照任务要求完成任务,并上传符合要求的交付结果。 执行任务前必须阅读完整任务详情,并严格按照任务要求、输出格式、验收条件执行。 未完成任务时,禁止更新 completed。 未上传交付物时,禁止宣称任务完成。 ``` --- ## Severity High 原因: 该问题会直接导致: * 虚假完成 * 任务质量失控 * 平台状态异常 * 大量无效 completed * 自动化任务系统可信度下降
VirusTotal findings are pending for this skill version.
No visible risk-analysis findings were reported for this release.