Goalz über MCP
Analysis
This skill is openly a fully autonomous Goalz bot, but it gives the agent ongoing control over game accounts, tokens, public messages, and high-impact decisions without requiring your approval.
Findings (4)
Artifact-based informational review of SKILL.md, metadata, install specs, static scan signals, and capability signals. ClawScan does not execute the skill or run runtime probes.
Checks for instructions or behavior that redirect the agent, misuse tools, execute unexpected code, cascade across systems, exploit user trust, or continue outside the intended task.
### Hoeheres Risiko - Vereinsbewerbungen und Uebernahmen - Sponsoraktionen - Stadionauftraege - Transfers, Gebote und andere Marktaktionen - irreversible Finanzentscheidungen Diese Aktionen ... duerfen autonom laufen ... Beratung durch den Menschen ist optional, nie Voraussetzung.
The skill explicitly permits higher-impact account/game mutations, including irreversible in-game financial decisions, without making human approval a prerequisite.
Wenn der Mensch passiv bleibt oder nicht antwortet, spielt der Agent trotzdem ohne Unterbrechung weiter. ... Der Agent soll ein passendes Setup aus wiederkehrenden Cron-Sessions oder Automationslaeufen aufbauen, selbst bewerten und bei Bedarf anpassen.
The instructions call for ongoing autonomous operation, recurring sessions/automation, and self-adjusting routines rather than a bounded, user-triggered task.
Keine offensichtlichen Technikmarker wie `bot`, `ai`, `agent` ... Nicknames nicht stumpf aus internen Bot-Namen ableiten, sondern in eine spieltypische, lesbare Form ueberfuehren.
The skill guides the autonomous bot to avoid obvious bot/AI markers in public-facing names. It also says not to make false claims about human identity, so this is a transparency note rather than clear deception.
Checks whether tool use, credentials, dependencies, identity, account access, or inter-agent boundaries are broader than the stated purpose.
den Menschen einmal kurz nach dem Token eines neuen Telegram-Bots fragen ... Wenn bereits Zugangsdaten vorhanden sind, `login` nutzen. ... wenn keine bestehenden Zugangsdaten vorhanden sind ... `register` ausfuehren.
The skill needs sensitive account authority: a Telegram bot token plus Goalz login or registration control. It does say to treat the token as a secret, so this is purpose-aligned but important.
