Skill flagged — suspicious patterns detected

ClawHub Security flagged this skill as suspicious. Review the scan results before using.

Stainless Chain Analyzer

v1.0.0

深入分析不锈钢产业链上下游关系,提供客户关联度评级、产品匹配、价格趋势及风险评估支持。

0· 65·0 current·0 all-time
MIT-0
Download zip
LicenseMIT-0 · Free to use, modify, and redistribute. No attribution required.
Security Scan
VirusTotalVirusTotal
Benign
View report →
OpenClawOpenClaw
Suspicious
medium confidence
Purpose & Capability
SKILL.md 的功能列表(产业链图谱、关联度评分、价格趋势、风险评估等)与技能名称/描述一致;这是合理的业务性分析工具。但文档同时包含 JavaScript 调用示例(analyzer.analyzeClient / getPriceSuggestion / assessRisk),暗示存在可调用的程序库或 API,而包清单中没有任何代码或依赖,也没有声明提供该运行时接口——这是不一致的,作者应说明如何获得或部署该分析接口。
!
Instruction Scope
说明要求使用外部数据源(我的钢铁网/上海有色网、极速数据 API/企查查、网络搜索/行业媒体)来完成价格与工商信息查询,但 SKILL.md 没有描述如何认证或访问这些服务,也未限制或说明是否会汇总/传输用户提供的客户识别信息。文档鼓励通过“网络搜索/新闻舆情”获取信息,可能导致代理访问外部网站或提交客户标识到第三方服务;这种外部数据调用与隐私/合规有关,须提前明确。
Install Mechanism
这是一个 instruction-only 的技能(没有 install spec、没有代码文件),因此不在本地写入或安装任何二进制,安装风险最低。不过 instruction-only 的状态与示例代码/接口调用存在语义冲突(见 purpose_capability)。
!
Credentials
SKILL.md 引用的第三方 API(如极速数据、企查查、行业付费数据)通常需要 API 密钥或付费凭据,但技能声明不需要任何环境变量或凭据。缺乏对这些凭据的声明或说明是不成比例的:要么该技能只是给出手工操作指南(不需要密钥),要么确实会自动调用这些服务但未说明如何安全提供凭据——两种情况都需要澄清。
Persistence & Privilege
技能未设置 always:true,也不请求写入其他技能或系统配置。默认为可由代理调用(disable-model-invocation:false),这是平台默认且合理。没有发现要求长期驻留或提升平台权限的行为。
What to consider before installing
该技能在功能描述上与不锈钢产业链分析相符,但存在几处需要你确认的关键点: 1) 实现方式:文档给出了 analyzer.* 的示例调用,但包里没有任何代码或安装说明——询问作者或提供者:这个 analyzer 是如何提供的(npm 包/内部服务/只是伪代码示例)?若需要安装额外软件,要求对方提供安装来源与完整清单。 2) 数据源与凭据:技能列出的“极速数据/企查查/我的钢铁网/上海有色网”等通常是付费或需要 API Key 的服务。确认是否会把你的客户标识或查询直接提交到这些第三方;如果会,要求明确需要哪些 API 密钥、凭据如何安全提供与存储(最好使用短期/最小权限凭据或在受控环境中管理)。 3) 隐私与合规:避免在不清楚实现细节前向技能传输敏感客户信息(例如未脱敏的身份证号、合同号等)。确认数据仅用于分析并按你的数据保密/留存策略处理。 4) 验证输出:请求样例分析报告和数据来源示例,验证计算模型(如关联度公式、采购规模分类、成本模型)是否符合你业务场景,并测试边界情况(小客户、特殊牌号、异常价格波动等)。 5) 如果你需要离线或受控环境运行,要求提供本地可执行实现或说明如何在你的环境中安全集成这些数据源;不要直接把生产凭据交给不明实现。 在这些问题得到满意回答并看到具体实现(或可审计的代码/服务)之前,将此技能视为“需要进一步审查”的候选项,而非即刻信任并授权访问敏感数据。

Like a lobster shell, security has layers — review code before you run it.

latestvk97d78sb3d462d0m8kp8vcbbpd83naxn

License

MIT-0
Free to use, modify, and redistribute. No attribution required.

Comments