Este informe no está traducido al idioma solicitado. Se muestra en su lugar el informe canónico en inglés.

Evaluación de seguridad versionada

ID del informe: SA-7DD0B85C

6/28/2026, 10:14:15 PM

meituan-printer evaluación de seguridad v2

Informe de certificación de seguridad de la habilidad

Historial de auditorías
Modelo de auditoría: codex Informe histórico
Nombre de la habilidad
meituan-printer
Versión
v2
Mantenedor
chenyangshu
Cobertura
16 Archivos escaneados · 3,844 Líneas analizadas
Versión de la política
No disponible

Gravedad máxima de hallazgo confirmada

Alto

3 hallazgos de seguridad confirmados requieren atención.

Contexto de instalación

Evidencia histórica

Este informe podría no describir el artefacto instalable actualmente. Abra la página actual de la Skill para obtener orientación de instalación.

Abrir la página actual de la habilidad

Este informe no bloquea ni autoriza el manifiesto ni el ZIP.

Static analysis found many command, network, filesystem, script, and persistence indicators. Review confirmed that many documentation and byte-literal detections are false positives, but the skill includes a Flask admin server bound to all interfaces with no authentication and endpoints that can run print jobs, write local configuration, and export OS scheduled tasks. No prompt injection or confirmed malicious intent was found, but publication should be blocked until authentication, binding, and scheduler controls are hardened.

Posición del informe

Informe histórico

Abra el historial de auditorías antes de usar este informe para instalar.

Atestación de auditoría

No se puede certificar

La vinculación inmutable requerida está incompleta.

Verificación humana

No verificado

No se ha registrado ninguna verificación humana para este informe.

Cobertura

16 Archivos escaneados · 3,844 Líneas analizadas

10 elementos mostrados para revisión

Limitaciones

Este informe no afirma ninguna ejecución en tiempo de ejecución ni en entorno aislado y no prueba la ausencia de efectos secundarios.

Cadena de evidencias

Sigue la evidencia desde la vinculación del código fuente hasta el contrato de instalación. La evidencia disponible permite la verificación; no constituye una garantía de seguridad.

  1. Fuente

    Vinculación no disponible

  2. Artefacto

    Identidad incompleta

  3. Auditoría

    Completo

  4. Contrato de instalación

    Abrir el manifiesto para verificar

    Abrir el manifiesto

Capacidades observadas

Observado significa que este informe registró evidencia de respaldo. No registrado no prueba que una capacidad esté ausente.

Contiene scripts

Puede ejecutar código incluido con la habilidad.

Observado en 14 ubicaciones de evidencia

Acceso a red

Puede conectarse a servicios externos.

Observado en 37 ubicaciones de evidencia

Acceso al sistema de archivos

Puede leer o escribir archivos locales.

Observado en 10 ubicaciones de evidencia

Variables de entorno

Puede leer valores del entorno del proceso.

Observado en 11 ubicaciones de evidencia

Comandos externos

Puede invocar comandos o programas fuera de la habilidad.

Observado en 177 ubicaciones de evidencia

Elementos de revisión de capacidades (7)
Alto
Unauthenticated Network-Exposed Admin Interface
The Flask admin app binds to 0.0.0.0 and exposes APIs that manage printers, tasks, templates, and immediate print execution without authentication. Any host that can reach the service may modify local printer configuration or trigger printer actions.
The server explicitly listens on all interfaces and the reviewed routes do not check authentication. The affected routes call subprocess-based print execution and system task export.
Alto
Operating System Scheduled Task Persistence
The skill can write macOS LaunchAgents and load them with launchctl, and can create Windows scheduled tasks with schtasks. This is documented as a feature, but it creates persistent execution outside the AI session and needs explicit user consent and hardening.
The code directly writes LaunchAgent files and invokes launchctl and schtasks. The behavior is intentional, but it is a confirmed persistence capability.
Medio
DOM XSS Risk in Local Admin UI
The frontend writes toast messages and rendered tables through innerHTML. Some messages include user-controlled aliases or server response text, which may allow script injection in the browser admin UI.
The code has an escaping helper and uses it in several table cells, but showToast inserts raw message HTML. User-controlled aliases are included in displayed messages.
Medio
Unauthenticated Local File Writes
The web backend writes printer configuration, task data, printer types, and templates based on API input. File locations are fixed, but the lack of authentication allows reachable clients to change operational data.
The writes are constrained to known JSON files and use structured JSON serialization. The risk comes from unauthenticated access to the write APIs, not arbitrary path traversal.
Medio
Automatic Dependency Installation at Startup
The startup scripts install Flask and APScheduler with pip when imports fail. This is convenient, but it performs network package installation without pinning versions or verifying package integrity.
The scripts clearly invoke pip install for two dependencies. This is a common setup pattern, but unpinned installation increases supply-chain risk.
Bajo
Documentation Command Examples Flagged as Execution
Many static external-command findings are Markdown command examples or inline code in README and SKILL documentation. They are not executed by the files themselves, so these specific documentation detections are false positives.
The reviewed locations are fenced Markdown examples, not Ruby backticks or runtime command execution. Separate script files contain the real execution risks.
Bajo
Hardcoded Private Printer Addresses
Example and reference files include private RFC1918 printer IP addresses. These are not public endpoints, but they may expose real store network details and should be replaced with placeholders before publication.
The addresses are private local-network addresses used as examples or store references. They are not exfiltration endpoints, but they can disclose environment details.

Hallazgos de riesgos

Las preocupaciones de seguridad confirmadas están separadas de los elementos que aún deben revisarse.

Preocupaciones de seguridad confirmadas (3)

RISK-001 Alto
Windows Scheduled Command Injection Risk
The Windows scheduler command is built as one quoted command string using task title and content. Quote characters or shell metacharacters in scheduled task content may alter the command that Task Scheduler later executes.
The task payload is user supplied through the web API and interpolated into a Windows command string. The exact exploitability depends on Windows command-line parsing, so confidence is high but not absolute.
RISK-002 Medio
Arbitrary Local Network Printer Connections
The print script accepts a direct IP and port and opens a TCP socket to send ESC/POS commands. This is core functionality, but it can be abused for unwanted network traffic or unauthorized printing if exposed through the admin UI.
The socket behavior is direct and intentional. It is legitimate for a printer skill, but it becomes risky when combined with unauthenticated web access.
RISK-003 Bajo
ESC/POS Byte Literals Flagged as Obfuscation
Hex byte literals in the print script are ESC/POS printer control commands for alignment, font size, line feeds, and paper cutting. They do not appear to hide executable payloads.
The byte literals are adjacent to comments and printer text encoding logic. Their semantic use matches thermal printer control sequences.

Evidencia experta

Identidad inmutable del sujeto, metadatos del escáner, coincidencias descartadas y evidencia a nivel de código fuente.

Sujeto del artefacto

Commit de Marketplace
No disponible
Hash del contenido
No disponible
Hash del árbol
No disponible
Ruta del Skill
No disponible
Hash de la carga de auditoría
No disponible

Metadatos del análisis

Modelo de auditoría: codex

Estado del análisis: Completo

El alcance se limita a los archivos, líneas, métodos y pruebas registrados. No se afirma ninguna ejecución en tiempo de ejecución ni en entorno aislado.

Verificar y exportar

El manifiesto y el archivo de bloqueo vinculan los artefactos de instalación a hashes criptográficos. Esta afirmación de integridad es independiente de la evaluación de seguridad.

Atestación de auditoría: not_attestable