Back to skill

Security audit

tech-route-comparison-zhcn

Security checks for vulnerabilities and agentic risk

Overview

This is a disclosed research-reporting skill that creates local evidence files and uses search tools for technical route comparison, with no signs of hidden or destructive behavior.

Before installing, be aware that this skill will write research artifacts such as request.md, workplan.md, source_index.csv, claim_ledger.csv, and report.md. Run it in a dedicated output folder to avoid overwriting similarly named files, and review any optional docx/pdf export step before allowing extra tooling.

Vulnerability Patterns
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep
Findings (1)

Missing User Warnings

Medium
Confidence
94% confidence
Finding
技能明确要求在可写运行目录中创建或更新多个本地文件,但未要求在执行前向用户披露或获得确认。这会导致代理在用户未预期的情况下修改本地工作区,带来数据污染、覆盖已有文件、泄露工作痕迹或触发下游自动化流程的风险。

Static analysis

No suspicious patterns detected.