Lp3
Medium
- Category
- MCP Least Privilege
- Confidence
- 95% confidence
- Finding
- The skill requires network access, reads an API key from environment variables, and writes local report files, yet declares no permissions or equivalent user-visible capability disclosure. This is dangerous because it obscures sensitive operations from users and platform policy checks, increasing the chance of silent exfiltration, unintended file creation, or overprivileged execution.
