Навыки baoyu-danger-x-to-markdown
📦

baoyu-danger-x-to-markdown

v1.117.3 Ревизия содержимого r2 Высокий риск 📁 Доступ к файловой системе🌐 Доступ к сети⚙️ Внешние команды🔑 Переменные окружения⚡ Содержит скрипты

Преобразование постов X в Markdown

Исследователям и авторам часто нужны долговечные копии постов, веток и статей X в формате Markdown. Этот навык получает контент X с предоставленной пользователем аутентификацией и форматирует его как Markdown.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "baoyu-danger-x-to-markdown" from https://skillstore.io/skills/jimliu-baoyu-danger-x-to-markdown.md and its manifest at https://skillstore.io/api/skills/jimliu-baoyu-danger-x-to-markdown/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «baoyu-danger-x-to-markdown». URL публичной ветки X.

Ожидаемый результат:

Файл Markdown с front matter, исходным URL, данными автора, количеством постов и упорядоченными разделами ветки.

Использование «baoyu-danger-x-to-markdown». URL X Article.

Ожидаемый результат:

Статья Markdown, включающая заголовок, текстовые блоки и ссылки на медиа, когда API их возвращает.

Использование «baoyu-danger-x-to-markdown». Запрос на преобразование с пользовательской папкой вывода.

Ожидаемый результат:

Путь к созданному файлу Markdown внутри выбранной папки, с предварительным резервным копированием существующей директории по умолчанию.

Аудит безопасности

Высокий риск

Most static alerts are false positives caused by ordinary JavaScript template literals, regular expression methods, expected X endpoints, configuration reads, and Markdown file handling. The audit confirms a shell-command injection risk in the WSL path resolver, and it flags deliberate handling of X authentication cookies plus host-controlled media downloads as risks requiring user trust and tighter controls.

20
Просканировано файлов
4,392
Проанализировано строк
3
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (3)

Высокий
Shell Command Injection in WSL Path Discovery
The WSL helper interpolates the value returned by the Windows USERPROFILE query into an execSync shell command. A crafted environment value could change shell parsing and execute an unintended command.
The cited line passes an interpolated value directly to execSync. This is a direct command-construction pattern with a plausible attacker-controlled environment input.
Высокий
Persistent X Authentication Cookies
The skill obtains auth_token and related X cookies from environment variables or a Chrome session, then stores them in a local JSON file for later requests. Compromise of that file or process can expose the user account session.
The cited code reads authenticated browser cookies and writes the cookie map to disk. This behavior is explicit and central to authenticated X retrieval.
Средний
Host-Controlled Media Downloads
Media localization fetches HTTPS URLs taken from Markdown content and writes the response to local files. Untrusted X content can therefore cause requests to attacker-selected hosts unless destinations are allowlisted.
The candidate URL is derived from document content and then fetched with redirects enabled. The feature is legitimate, but its destination boundary is broader than the documented X media hosts.
Пункты проверки возможностей (3)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
Synchronous process execution
_wslHome = execSync(`wslpath -u "${raw}"`, { encoding: 'utf-8', timeout: 5000 }).trim() || null;
This call executes a shell command with the value returned from the Windows USERPROFILE query interpolated into the command string. A crafted environment value could alter shell parsing, so the finding is confirmed.
Высокий
Ruby/shell backtick execution
_wslHome = execSync(`wslpath -u "${raw}"`, { encoding: 'utf-8', timeout: 5000 }).trim() || null;
The template literal is passed to execSync and becomes a shell command containing the unvalidated WSL path value. This is executable command construction rather than a harmless formatting template.
Низкий
Fetch API call
const response = await fetch(downloadUrl, {
The fetch downloads media URLs extracted from Markdown content. This is an intended feature, but the requested content can control the destination and therefore creates a real network exposure.

Факторы риска

📁 Доступ к файловой системе (25)
🌐 Доступ к сети (50)
⚙️ Внешние команды (50)
🔑 Переменные окружения (36)
⚡ Содержит скрипты (1)
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/jimliu-baoyu-danger-x-to-markdown/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/jimliu-baoyu-danger-x-to-markdown/security.svg)](https://skillstore.io/skills/jimliu-baoyu-danger-x-to-markdown?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/jimliu-baoyu-danger-x-to-markdown?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/jimliu-baoyu-danger-x-to-markdown/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/jimliu-baoyu-danger-x-to-markdown.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

jimliu. (2026). baoyu-danger-x-to-markdown security audit report (audit version 5) [Author version 1.117.3]. Skillstore. https://skillstore.io/skills/jimliu-baoyu-danger-x-to-markdown/audits/5

Цитата BibTeX

@techreport{jimliu-jimliu-baoyu-danger-x-to-markdown-2026, author = {jimliu}, title = {baoyu-danger-x-to-markdown security audit report (audit version 5)}, institution = {Skillstore}, year = {2026}, number = {5}, url = {https://skillstore.io/skills/jimliu-baoyu-danger-x-to-markdown/audits/5}, note = {Author version 1.117.3} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "baoyu-danger-x-to-markdown security audit report (audit version 5)" version: "1.117.3" type: report authors: - name: "jimliu" date-released: "2026-08-07" url: "https://skillstore.io/skills/jimliu-baoyu-danger-x-to-markdown/audits/5" identifiers: - type: other value: "skillstore:jimliu-baoyu-danger-x-to-markdown:audit:5" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Высокий
59
Архитектура
100
Сопровождаемость
87
Контент
71
Сообщество
100
Соответствие спецификации

Что вы можете построить

Архивирование исследовательских веток

Сохраняйте публичные ветки X как заметки Markdown со ссылками на источники и ссылками на медиа.

Подготовка ссылок для документации

Преобразуйте цитируемый пост или статью X в файл Markdown для проектной документации.

Сбор источников из социальных сетей

Создавайте локальные записи постов в Markdown перед их обобщением или рецензированием.

Попробуйте эти промпты

Преобразовать один пост
Преобразуй этот пост X в Markdown: <url>
Сохранить в папку
Преобразуй <url> в Markdown и сохрани его в <directory>.
Экспорт с метаданными
Преобразуй <url> в Markdown и покажи метаданные пути вывода.
Обновить вход, затем преобразовать
Обнови cookies входа в X для этого навыка, затем преобразуй <url> в Markdown.

Лучшие практики

  • Получайте согласие перед первым использованием и объясняйте риск, связанный с частным API.
  • Используйте только аккаунты и cookies, которыми управляет пользователь.
  • Проверяйте сгенерированный Markdown перед распространением сохраненного контента.

Избегать

  • Не запускайте навык с cookies или аккаунтом другого человека.
  • Не архивируйте защищенный или приватный контент без разрешения.
  • Не полагайтесь на reverse-engineered API как на стабильную интеграцию.

Часто задаваемые вопросы

Использует ли это официальный X API?
Нет. Он использует reverse-engineered веб-endpoints X, поэтому поведение может сломаться или вызвать ограничения аккаунта.
Зачем ему нужны cookies?
Частным endpoints X требуются cookies аутентифицированной веб-сессии для многих запросов постов и статей.
Может ли он преобразовывать ветки?
Да. Он получает связанные записи ветки и форматирует их как упорядоченные разделы Markdown.
Может ли он преобразовывать X Articles?
Да, когда endpoint возвращает содержимое статьи или данные статьи, связанные с твитом.
Где он хранит данные?
Он записывает выходные файлы Markdown в выбранную папку и может хранить cookies и записи согласия в локальных путях данных приложения.
Безопасно ли это для автоматизированного использования?
Соблюдайте осторожность. Автоматизация требует обработки учетных данных, частных endpoints и локального хранения файлов.

Сведения для разработчиков

Автор

jimliu

Лицензия

MIT

Версия автора

v1.117.3

Ревизия Skillstore

r2

Ссылка

1c2ebded2116f8124f45dba86a2e567f56e64d8e

Актуальность поддержки

11.08.2026

Использование

9 загрузок · 234 просмотров