Skill flagged — suspicious patterns detected

ClawHub Security flagged this skill as suspicious. Review the scan results before using.

论文作者档案生成器

v1.0.0

根据论文链接(arXiv / Google Scholar / Nature 等)自动抓取全部作者列表,并行搜集每位作者的公开信息(所在机构、研究方向、教育背景、Google Scholar / GitHub / LinkedIn / 个人主页),生成双 Sheet Redoc 在线文档:Sheet1 为作者个人...

0· 72·0 current·0 all-time
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
VirusTotalVirusTotal
Benign
View report →
OpenClawOpenClaw
Suspicious
medium confidence
Purpose & Capability
技能目标是从论文链接抓取作者并收集公开信息,这与使用 Semantic Scholar API 一类的公开数据源一致。但说明中还提到 Google Scholar、LinkedIn、Nature、个人主页等需要抓取的来源——这些来源有不同的访问限制/认证要求。SKILL.md 还依赖另一个名为 hi-redoc-curd 的技能和 sessions_spawn 子代理机制,但这些依赖未在元数据或 requires 中声明。总体上目的与部分能力一致,但有未说明的外部依赖和潜在凭据需求。
!
Instruction Scope
说明明确建议优先使用 Semantic Scholar 的 API(明确 URL),然后‘并行搜集作者信息’并使用 sessions_spawn 分批、调用 hi-redoc-curd 推送结果,但 SKILL.md 没有包含具体抓取 Google Scholar/LinkedIn/GitHub 的方法、认证流程或速率限制处理,也引用了 references 下不存在的模板文件。指令过于模糊,会让代理自行决定如何抓取受限站点或是否尝试登录,从而可能导致越界抓取或违反目标站点的条款。
Install Mechanism
无安装规范、无代码文件,仅为指令性技能——这降低了本地写盘/可执行文件风险。
!
Credentials
元数据不要求任何环境变量或凭据,但技能描述要访问 LinkedIn、Google Scholar 等通常可能需要认证或 API key 的服务。hi-redoc-curd(用于推送结果)以及可能的第三方 API 凭据都未声明,这与技能要完成的任务不相称。应明确列出所有外部服务凭据(如需要登录或 API key 的站点)或说明仅使用公开页面且不需要登录。
Persistence & Privilege
flags 表示 always:false,技能为用户可调用、允许模型自主调用(默认)。技能没有请求长期驻留或修改其它技能/系统配置,因此在持久性/权限方面没有额外特权。
What to consider before installing
在安装或使用前请确认以下几点: 1) 依赖与权限:要求技能作者明确列出并声明所有外部依赖(例如 hi-redoc-curd、sessions_spawn 模块)以及所需的 API keys/登录凭据。如果需要把结果推到第三方服务,确认该服务的凭据如何提供和存储。 2) 抓取范围与合规性:明确哪些站点会被抓取(Google Scholar、LinkedIn、Nature、GitHub 等),并确认是否会尝试登录或绕过反爬策略。部分站点禁止自动抓取或需要 OAuth/API key,使用前请确认不会违反这些站点的使用条款或隐私规定。 3) 隐私与数据最小化:技能描述中只应收集公开且必要的信息。避免抓取或存储电话号码、私人联系方式或任何非公开/敏感数据;如果用户要求更深入的数据,必须获得明确同意并记录来源。 4) 速率限制与资源使用:并行分批抓取(30–40 人/批、最多 5 个子代理)可能触发速率限制或封禁,请要求作者添加重试、速率限制与退避策略,并暴露可配置参数。 5) 文档与可审计性:要求补充缺失的参考模板文件(references/batch-task-template.md、references/output-template.md)、示例运行流程、失败处理和日志策略,以便审计和风险评估。 若作者不能或不愿澄清以上点,则建议将该技能视为高风险并慎重授权或直接不安装。

Like a lobster shell, security has layers — review code before you run it.

latestvk970h5st5w6m0cbyye96mz6d6s83qsed

License

MIT-0
Free to use, modify, and redistribute. No attribution required.

Comments