Back to skill

Security audit

Alibaba Cloud AI Audio CosyVoice Voice Design

Security checks for vulnerabilities and agentic risk

Overview

This skill is a straightforward helper for preparing Alibaba Cloud CosyVoice voice-design requests, with expected credential use and local output files.

Install only if you intend to use Alibaba Cloud Model Studio CosyVoice. Keep DASHSCOPE_API_KEY and ~/.alibabacloud/credentials private, avoid committing generated output, and review or delete evidence files if voice prompts, preview text, or API response summaries contain sensitive content.

Vulnerability Patterns
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep
Findings (1)

Missing User Warnings

Low
Confidence
90% confidence
Finding
The skill tells users to set `DASHSCOPE_API_KEY` and to save request/response evidence, including `voice_prompt` and `preview_text`, but provides no warning about secret handling or avoiding credential leakage in logs, shell history, or saved artifacts. This increases the chance that API keys or potentially sensitive prompt content are exposed through local files, CI logs, or shared evidence bundles.

Static analysis

No suspicious patterns detected.