高HT-INSTALL-001安装阶段执行高风险生命周期脚本
置信度 高L1 · 供应链
27"postinstall": "python .claude/skills/sync-skills/scripts/sync-skills.py"
模型研判未能排除
postinstall 调用的 .claude/skills/sync-skills/scripts/sync-skills.py 与 sync/sync:dry/sync:clean 脚本同源,命名和上下文均指向本地多平台 Skill 目录同步,但未提供该 Python 脚本的实际内容,无法确认是否仅做本地文件操作而无外联/写入敏感路径行为。
安装依赖时会自动执行宿主命令,用户尚未启用插件就可能产生副作用。
修复建议移除安装期执行,或提供可复现构建产物并将脚本改为显式命令。
中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
11!!js "process.getBuiltinModule('node:url').fileURLToPath(new URL('../writing-zh/skills/', baseUrl))"规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
中HT-CONFIG-001Cordis 配置包含可执行 !!js 表达式
置信度 高L3 · DSH 权限语义
12!!js "process.getBuiltinModule('node:url').fileURLToPath(new URL('../dev-tools/skills/', baseUrl))"规则备注 · 表达式访问模块、进程或网络,超出读取注入服务的常规用法
!!js 是 DSH 的官方配置机制;只有表达式引入模块、访问进程或网络时才超出常规用法。
修复建议只读取注入的服务;需要更多能力时改为结构化配置并记录副作用。
中HT-PERMISSION-002覆盖敏感宿主能力
置信度 高L3 · DSH 权限语义
5override: id=skill-filesystem name=@deepseek-ai/dsh-skill-filesystem config[providerName,includeDefaultRoots,customSkillDirs]
规则备注 · 替换实现 skill-filesystem
改写系统提示词、模型调用、会话持久化或工具行会改变 Agent 的行为与数据去向。
修复建议在 README 中说明覆盖了哪些行及原因,并尽量只重述必要的配置键。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
agents-dev/skills/skill-creator/eval-viewer/viewer.html:766GitHub 766.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 中L2 · 静态分析
agents-dev/skills/skill-creator/eval-viewer/viewer.html:770GitHub 770.innerHTML =
未经清洗的内容进入 HTML 执行上下文时,可能导致脚本执行或会话数据泄露。
修复建议使用安全 DOM API,并严格清洗不可信内容。
低等级发现 12 项 · 计入结论但不改变状态展开
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
.claude/skills/sync-skills/scripts/pre-commit-hook.py:35GitHub 35subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
.claude/skills/sync-skills/scripts/pre-commit-hook.py:43GitHub 43subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
.claude/skills/sync-skills/scripts/session-start-check.py:29GitHub 29subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
.claude/skills/sync-skills/scripts/sync-skills.py:334GitHub 334subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
.claude/skills/sync-skills/scripts/sync-skills.py:403GitHub 403subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
agents-dev/skills/claude-agents-symlink/scripts/ensure_claude_symlink.py:127GitHub 127subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
agents-dev/skills/skill-creator/eval-viewer/generate_review.py:291GitHub 291subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
agents-dev/skills/skill-creator/scripts/improve_description.py:35GitHub 35subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
agents-dev/skills/skill-creator/scripts/run_eval.py:85GitHub 85subprocess.Popen
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
writing-zh/skills/humanizer-zh/scripts/compare_cn.py:23GitHub 23subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
writing-zh/skills/humanizer-zh/scripts/compare_cn.py:43GitHub 43subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低HT-EXEC-001直接创建宿主子进程
置信度 中L2 · 静态分析
writing-zh/skills/humanizer-zh/scripts/humanize_cn.py:1042GitHub 1042subprocess.run
修复建议通过 DSH 受控执行边界运行命令,并公开参数与审批策略。
低置信度命中 3 项 · 不计入结论展开
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
agents-dev/skills/skill-creator/assets/eval_review.html:69GitHub 69.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
中HT-CLIENT-001浏览器端使用危险 HTML 注入点
置信度 低L2 · 静态分析
agents-dev/skills/skill-creator/assets/eval_review.html:82GitHub 82.innerHTML =
规则备注 · 位于测试、示例或文档目录
修复建议使用安全 DOM API,并严格清洗不可信内容。
高HT-CLIENT-002从第三方地址加载浏览器脚本
置信度 低L2 · 静态分析
agents-dev/skills/skill-creator/eval-viewer/viewer.html:10GitHub 10<script src="https://cdn.sheetjs.com/xlsx-0.20.3/package/dist/xlsx.full.min.js
模型研判已清洗
引入cdn.sheetjs.com的xlsx.full.min.js时带有SRI的integrity哈希与crossorigin属性,浏览器会校验脚本内容与哈希一致,篡改会被阻止,且仅用于本地eval-viewer展示表格。
修复建议随插件固定分发依赖,或使用带 integrity 校验的可信来源。