Skill flagged — suspicious patterns detected

ClawHub Security flagged this skill as suspicious. Review the scan results before using.

Cheatsheet Generator

v1.0.1

速查表生成器。当用户说"生成 XXX 速查表"、"XXX 速查"、"XXX 快速参考"、"XXX 命令大全"时触发,生成结构化的 Markdown 速查表,支持导出保存。

0· 106·1 current·1 all-time
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
VirusTotalVirusTotal
Pending
View report →
OpenClawOpenClaw
Suspicious
medium confidence
Purpose & Capability
技能宣称可以生成任意主题的速查表并支持 AI 动态生成与导出保存。代码实现可基于内置模板渲染并在找不到模板时返回一个占位的“AI 生成”提示文本(generateByAI 返回静态占位说明),并没有调用外部 AI 服务或网络接口——功能声明比实际实现更强。除此之外,所需权限/环境变量与功能匹配(无额外请求)。
!
Instruction Scope
SKILL.md 与 README 中描述的交互行为(例如“生成后主动询问是否保存并将文件写入 ~/Documents/cheatsheets/XXX-速查表.md”“支持追加到已有文件”“AI 生成内容”)在 index.js 中并未实现:脚本仅将 Markdown 输出到 stdout 并打印提示文本,未做文件写入或网络/AI 调用,也没有实现交互式确认与追加逻辑。该不一致是功能性/范围膨胀(scope creep),需要用户注意:文档承诺的功能并不保证由代码实现。
Install Mechanism
无安装脚本或远程下载,代码为本地 Node.js 脚本,package.json 仅为元数据。没有从不可信 URL 下载或写入非常规位置的行为,安装风险低。
Credentials
skill.json/ SKILL.md/ 代码均不要求环境变量、外部凭证或特殊配置路径。代码未读取 process.env,也未接触系统凭据,所需权限与描述相称。
Persistence & Privilege
技能未请求始终启用 (always:false),没有修改其它技能或系统级配置的代码。skill.json 配置通过 exec 调用本地 index.js —— 这是常见行为,没有额外持久化特权。
What to consider before installing
简明建议: - 功能核对:不要仅凭 SKILL.md 的描述就假设技能会“自动调用 AI 并保存文件”。实际代码只是用内置模板渲染并在无模板时输出一段占位的“AI 生成”说明,且不会自动写入 ~/Documents。若你需要自动保存或真实的 AI 扩展,要求作者或维护者在代码中明确实现并审查实现细节。 - 代码审查:在安装/启用前,查看 index.js、renderer.js 和 templates 中的实现(已经包含于包内)。确认没有网络请求、没有 child_process.exec 或动态 eval 等会执行不受信任代码的模式。此包目前没有网络调用或读取环境变量的代码——这是好的信号。 - 测试运行:在隔离环境(例如临时目录或沙箱)手动运行 node index.js "你的主题" 并检查输出是否为预期。测试 --list 和 --search 行为,确认不会在磁盘上创建文件(除非你用 shell 重定向)。 - 关注文档差异:README/ SKILL.md 建议在发布到 ClawHub 前“移除配置文件/更改许可”等操作(README 中有相关建议),在某些情况下这会降低可审计性或移除版权信息——在发布前谨慎考虑。 - 来源和信任:该技能来源未知且主页空白。若你打算长期使用或在生产环境中启用,优先选择来自可信来源或要求作者提供联系/源码托管地址。若怀疑,可在本地手动安装并限制其运行权限,或请求作者修正文档与实现不一致之处。

Like a lobster shell, security has layers — review code before you run it.

latestvk97fhcsxgvspb9w96sxvx2ebx983m597

License

MIT-0
Free to use, modify, and redistribute. No attribution required.

Runtime requirements

📋 Clawdis

Comments