Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-AA57D96F

4/9/2026, 12:16:43 PM

xiaohongshu-search Sicherheitsbewertung v1

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Auditmodell: claude Historischer Bericht
Skillname
xiaohongshu-search
Version
v1
Betreuer
um-why
Abdeckung
7 Gescannte Dateien · 734 Analysierte Zeilen
Richtlinienversion
Nicht verfügbar

Höchster bestätigter Schweregrad eines Befunds

Mittel

2 bestätigte Sicherheitsbefunde erfordern Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Evaluated 7 files (734 lines). Static findings contained multiple false positives: ANSI color codes misidentified as obfuscation, Node.js HTTPS requests misidentified as Ruby backtick execution, and array slicing misidentified as path traversal. Confirmed legitimate use of network requests to third-party API (guaikei.com), environment variable access for API authentication, and file system operations for caching. Primary concern is hardcoded MD5-hashed default API token which poses credential security risk. Skill functionality is platform scraping for business analytics purposes.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Nicht bescheinigungsfähig

Die erforderliche unveränderliche Bindung ist unvollständig.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

7 Gescannte Dateien · 734 Analysierte Zeilen

2 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    Bindung nicht verfügbar

  2. Artefakt

    Identität unvollständig

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

Durch dieses Audit nicht erfasst

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 4 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 6 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 1 Nachweisstelle beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

Durch dieses Audit nicht erfasst

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (2)

RISK-001 Mittel
Hardcoded Default API Token with Weak Hash
lib/key.js:20 contains hardcoded MD5 hash 'e10adc3949ba59abbe56e057f20f883e' (MD5 of '123456') as default API token fallback. This is a credential security concern as default tokens should not be reused across installations.
Confirmed hardcoded default token in source code. MD5 is cryptographically weak, though this serves as a fallback placeholder when no token is configured.
RISK-002 Niedrig
Third-Party API Dependency
Skill depends on external Guaikei API (www.guaikei.com) for data access. This creates availability and privacy dependencies beyond the skill author's control.
Hardcoded API hostname confirmed. Skill will not function if third-party service is unavailable.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
Nicht verfügbar
Inhalts-Hash
Nicht verfügbar
Tree-Hash
Nicht verfügbar
Skill-Pfad
Nicht verfügbar
Hash der Audit-Nutzlast
Nicht verfügbar

Analysemetadaten

Auditmodell: claude

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: not_attestable