Back to skill

Security audit

my skill

Security checks for vulnerabilities and agentic risk

Overview

This is a straightforward resume review skill, with the main caution that resumes can contain sensitive personal information.

Before installing or using this skill, treat resumes as sensitive documents. Redact unnecessary identifiers such as home address, ID numbers, and unrelated personal details, and confirm your OpenClaw runtime's file retention and privacy behavior if handling confidential resumes.

Vulnerability Patterns
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Trigger AbuseOverly Broad Trigger, Shadow Command Trigger, Keyword Baiting Trigger
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
Findings (2)

Vague Triggers

Medium
Confidence
88% confidence
Finding
The trigger list contains broad natural-language phrases such as “帮我看看简历” and “简历能过HR吗”, which can match ordinary conversation and cause unintended skill activation. This can route users into resume-processing flows without clear intent, increasing the chance of collecting personal information unnecessarily.

Missing User Warnings

Medium
Confidence
95% confidence
Finding
The skill explicitly accepts uploaded resume files, which commonly contain sensitive personal data such as names, phone numbers, email addresses, addresses, employment history, and education records, but it provides no warning, consent language, or data-handling guidance. This makes accidental over-collection and unsafe processing of personal data more likely, especially because users may upload full resumes containing more information than needed.

Static analysis

No suspicious patterns detected.