Back to skill

Security audit

厨房战争:经典即时战略

Security checks for vulnerabilities and agentic risk

Overview

This skill provides a self-contained browser RTS game with disclosed local-only testing and game-state persistence.

Install if you want a local browser game skill. Be aware it stores small gameplay preferences and records in the browser's localStorage and includes Playwright test scripts for maintainers, but I found no hidden network access, credential handling, or unrelated privileged behavior.

Vulnerability Patterns
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep

Static analysis

Detected: suspicious.dynamic_code_execution

Dynamic code execution detected.

Critical
Code
suspicious.dynamic_code_execution
Location
scripts/verify_game.js:140