Back to plugin

Security audit

Corpus RAG & KG Search

Security checks across malware telemetry and agentic risk

Overview

This appears to be a legitimate internal corpus search connector, with normal cautions around protecting API keys and sensitive queries.

Install only if you trust the configured corpus API and publisher. Protect the OpenClaw config file containing credentials, avoid sharing setup logs, and do not submit sensitive queries unless that internal service is approved for the data.

SkillSpector

By NVIDIA
Vulnerability Patterns
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep
Findings (1)

Missing User Warnings

Medium
Confidence
90% confidence
Finding
The skill explicitly instructs operators to configure API credentials and access an internal corpus, but provides no warning about sensitive-data handling, least-privilege usage, or privacy constraints. In an internal-document retrieval context, this omission can lead to overbroad use, accidental exposure of confidential material, or unsafe handling of secrets and retrieved data.

VirusTotal

62/62 vendors flagged this plugin as clean.

View on VirusTotal

Static analysis

No suspicious patterns detected.