Back to skill

Security audit

AI API Cost Optimizer

Security checks for vulnerabilities and agentic risk

Overview

This is a documentation-only AI API cost optimization skill with no hidden code, account access, persistence, or automatic actions found.

This appears low risk to install from a security perspective. Treat the bundled pricing and model recommendations as advisory because provider prices and model names change; confirm current pricing on official provider sites before making budget or architecture decisions.

Vulnerability Patterns
  • Trigger AbuseOverly Broad Trigger, Shadow Command Trigger, Keyword Baiting Trigger
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
Findings (2)

Vague Triggers

Medium
Confidence
93% confidence
Finding
The activation criteria are very broad and match common cost-, model-, and API-related phrases, which can cause the skill to trigger in many ordinary conversations beyond the user's explicit intent. Over-broad triggering increases the chance of inappropriate skill takeover, misleading advice based on bundled pricing assumptions, or unnecessary exposure of user context to the skill's logic.

Natural-Language Policy Violations

Medium
Confidence
84% confidence
Finding
The skill is written entirely in Chinese and does not offer language negotiation or document a locale restriction, so users may receive outputs they cannot understand or misinterpret pricing and optimization advice. In a cost-optimization context, misunderstanding model pricing, units, or recommendations can lead to incorrect operational decisions, though the impact is mainly usability and trust rather than direct compromise.

Static analysis

No suspicious patterns detected.