唯品会商品搜索

高风险代码实锤场景:未分类来源:SkillHub作者:clawhub_viphgta

风险档位

高风险

检出确定性危险行为特征,建议核实后再使用。

权限透明

1 处待说明

存在未在声明中披露的权限或作者信息。

隐私去向

未见外传

未发现数据外传行为。

作者信誉

未见高风险

作者信息缺失,建议谨慎。

装前查独立解读

以下为装前查基于公开证据做出的独立解读,非来源平台声明。

装前查基于公开代码与声明,将该工具评为「高风险」。共检出 2 条证据,其中 1 条为高风险(P0)。

☐

权限面:检出可触达 L4 敏感 的权限证据(如远程代码执行 / 本地 Shell / 读取敏感文件 / 破坏命令),请确认你接受其权限范围。

☐

数据去向:未发现明确的数据外传行为。

☐

作者信誉:作者信息缺失,建议谨慎核实。

安装并运行即表示你已阅读并理解上述风险说明。评估结论基于公开证据自动生成,不构成任何担保。

评估证据

以下为依据公开代码 / 声明自动扫描的结果,每条均可追溯到具体文件与片段。

  • P0 高风险硬编码密钥确定性危险scripts/search.py:124

    在查什么:代码里直接写死了API Key、云厂商密钥等敏感凭证(如 sk-…、AKIA…)。

    能力风险:任何拿到这份代码的人都能直接盗用这些账号或密钥,造成凭据泄露。

    原始匹配(技术人员可核对)

    api_key': 'dafe77e7486f46eca2e17a256d3ce6b5'
  • P2 提示透明度问题透明度问题

    工具未充分披露作者、来源或许可证,难以审计与追责,不代表一定有害。

    原始匹配(技术人员可核对)

    description: '在唯品会(vip.com)搜索商品、比价、找折扣的技能...' 以及 homepage: 'https://api.skillhub.cn/viphgta/vipshop-search' 表明工具会向外发送请求到唯品会接口

能力透明卡

基于公开代码与声明自动抽取的结构化能力清单(装前查独立解读,非来源平台声明)。等级越高,可触达的权限面越大。

读取 / 回传私钥·密钥·token
代码实锤L4 敏感

证据

api_key': 'dafe77e7486f46eca2e17a256d3ce6b5'

置信度:high

只读外部 API / 抓取(天气·查询·搜索等公开读)
文档自述L1 本地基础

证据

description: '在唯品会(vip.com)搜索商品、比价、找折扣的技能...' 以及 homepage: 'https://api.skillhub.cn/viphgta/vipshop-search' 表明工具会向外发送请求到唯品会接口

置信度:medium

使用建议

存在一定风险,如必须使用,建议在隔离环境/沙箱中运行,并严格限制其可访问的权限范围。

发起申诉

我们会在 3 个工作日内复核并回复。