终端文本编辑 多光标批改 语法高亮

高风险文档高危组合场景:开发编程来源:SkillHub作者:user_a10ab3ad

风险档位

高风险

工具在文档中同时自述「可执行」与「接触凭据/隐私」,按高危组合评为红档;建议装前核验源码。

权限透明

透明

权限与声明基本一致。

隐私去向

外联 2 个域名

可疑 0 / 官方 2 / CDN 0;另有 0 处外传规则命中

作者信誉

2 高风险

该作者共有 124 个工具,其中 2 个高风险(占比 2%)。

装前查独立解读

以下为装前查基于公开证据做出的独立解读,非来源平台声明。

装前查基于公开代码与声明,将该工具评为「高风险」。共检出 5 条证据。

☐

权限面:检出可触达 L4 敏感 的权限证据(如远程代码执行 / 本地 Shell / 读取敏感文件 / 破坏命令),请确认你接受其权限范围。

☐

数据去向:代码/声明中检出 2 个外部域名(可疑 0 / 官方 2 / CDN 0),另有 0 处外传规则命中,安装前请确认你接受其数据去向。

☐

作者信誉:作者共有 124 个工具,其中 2 个高风险,建议谨慎。

安装并运行即表示你已阅读并理解上述风险说明。评估结论基于公开证据自动生成,不构成任何担保。

评估证据

以下为依据公开代码 / 声明自动扫描的结果,每条均可追溯到具体文件与片段。

  • P2 提示待定待定

    原始匹配(技术人员可核对)

    file_contents 为空、files 为空,无源码/SKILL.md 可核验;仅列表项 description 声称『终端内编辑文本文件:打开、预览、查找替换、多行插入』(list_item.description),homepage 为 https://api.skillhub.cn/user_2fd890c9/micro-editor,未提供任何实现代码
  • P2 提示待定待定

    原始匹配(技术人员可核对)

    无任何代码文件可核验写入路径、范围与是否受限;仅有 description『多行插入…支持 dry-run 预览与 diff 明细』(list_item.description) 暗示会落地写入文件
  • P2 提示待定待定

    原始匹配(技术人员可核对)

    静态层无命中;file_contents/files 均为空,无法判断是否存在 subprocess/exec 调用,文档亦未提及;对『终端内编辑』类工具不能排除
  • P2 提示待定待定

    原始匹配(技术人员可核对)

    静态层无命中;无源码可检查网络调用,description 仅描述本地文本编辑与 dry-run/diff,未提及网络、API key(labels.requires_api_key=false),但无法据此确证不存在
  • P2 提示待定待定

    原始匹配(技术人员可核对)

    静态层无命中;无源码可核验是否读取 ~/.ssh、.env、环境变量等;labels.requires_api_key=false 不覆盖此类读取能力

外部数据去向

以下为该工具代码/声明中识别出的外部域名(装前查 Phase 2 域名图谱抽取,非来源平台声明)。

共 2 个外联域名官方 API 2
github.comofficial_apiapi.skillhub.cnofficial_api

作者风险分布

查看作者主页 ↗

该作者名下共 124 个工具,以下为其高风险占比。

2 / 124 个工具为高风险(2%)

工具档案

以下为来源平台/仓库的公开元数据。

终端内高效编辑代码与文本,支持多光标、语法高亮与插件扩展。

版本
1.0.53
上架渠道
社区投稿
下载
1,113
需要 API Key
否

能力透明卡

基于公开代码与声明自动抽取的结构化能力清单(装前查独立解读,非来源平台声明)。等级越高,可触达的权限面越大。

读取本地文件/配置
文档自述L1 本地基础

证据

file_contents 为空、files 为空,无源码/SKILL.md 可核验;仅列表项 description 声称『终端内编辑文本文件:打开、预览、查找替换、多行插入』(list_item.description),homepage 为 https://api.skillhub.cn/user_2fd890c9/micro-editor,未提供任何实现代码

置信度:medium

写入本地文件/生成产物
文档自述L1 本地基础

证据

无任何代码文件可核验写入路径、范围与是否受限;仅有 description『多行插入…支持 dry-run 预览与 diff 明细』(list_item.description) 暗示会落地写入文件

置信度:medium

执行 shell / 系统命令
文档自述L3 高权限

证据

静态层无命中;file_contents/files 均为空,无法判断是否存在 subprocess/exec 调用,文档亦未提及;对『终端内编辑』类工具不能排除

置信度:medium

读取本地配置/密钥文件(.env/配置文件)以配置客户端调用 API
文档自述L2 扩展

证据

静态层无命中;无源码可检查网络调用,description 仅描述本地文本编辑与 dry-run/diff,未提及网络、API key(labels.requires_api_key=false),但无法据此确证不存在

置信度:medium

读取 / 回传私钥·密钥·token
文档自述L4 敏感

证据

静态层无命中;无源码可核验是否读取 ~/.ssh、.env、环境变量等;labels.requires_api_key=false 不覆盖此类读取能力

置信度:medium

使用建议

存在一定风险,如必须使用,建议在隔离环境/沙箱中运行,并严格限制其可访问的权限范围。

相关工具

发起申诉

我们会在 3 个工作日内复核并回复。