跳转到正文
报告库
用途分类 / 其他用途

Accessibility Skill 安全审计

作者说它能做什么(原文)

Audit and improve web accessibility following WCAG 2.2 guidelines. Use when asked to "improve accessibility", "a11y audit", "WCAG compliance", "screen reader support", "keyboard navigation", or "make accessible".

第三方安全检查结论

发现安全风险

已检查文件
3
发现的风险
2
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。发现 1 项风险
中风险

未固定版本的 npm 工具会被下载并执行,其中 axe 还会全局安装

原文依据:3 处
发现了什么

回退流程直接使用 `npx lighthouse`,并执行 `npm install @axe-core/cli -g`,但没有固定版本、要求使用预装工具或在安装前取得用户确认。`npx` 可能在本机没有包时下载并运行代码;全局 npm 安装会持续改变用户的工具环境,并可能运行依赖包的安装脚本。现有证据不能证明这些包具有恶意行为,但这种方式把 npm 供应链代码执行权交给了当时解析到的包版本。

为什么需要注意

如果包、依赖或包分发账户在安装时被攻破,相关代码可在代理权限范围内读取或修改文件以及访问可用凭据。即使没有攻击,全局安装也可能覆盖或改变用户已有的 CLI 版本和后续项目行为。

候选描述与实际回退流程一致:它提供未固定版本的 `npx lighthouse` 执行命令和全局 axe CLI 安装命令。前者在缺包时可能下载后执行,后者会持续修改全局 npm 环境;两者都让执行内容取决于运行时解析到的供应链版本。证据不表明软件包本身恶意,但用户可限制网络安装、全局写入和安装脚本,并要求固定及审核版本。

SKILL.md:413来自说明文档打开原文件
# Lighthouse accessibility auditnpx lighthouse https://example.com --only-categories=accessibility
查看另外 2 个位置
SKILL.md:416来自说明文档打开原文件
# axe-corenpm install @axe-core/cli -gaxe https://example.com```
SKILL.md:23来自说明文档打开原文件
If the live tools are unavailable, use Lighthouse CLI or axe for automated coverage and complete the same manual checks. Automated tools detect only a subset of accessibility barriers: a score of 100 is not WCAG conformance, and a low score does not replace issue-level evidence.
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
低风险

安装命令没有固定依赖版本

原文依据:3 处
发现了什么

安装命令没有指定依赖版本。同样的命令以后可能下载不同代码,你实际安装的内容可能与这次检查时不同。

为什么需要注意

即使命令和报告没变,以后安装时也可能下载到另一份代码。

这是实际的回退测试命令,不是警告或反例。`npx lighthouse` 未固定版本;如果本机没有对应包,npx 可能下载并执行当时解析到的版本,使审计结果和所执行的供应链代码随时间变化。用户可要求作者固定版本与完整性信息,或限制为经批准、预装的 Lighthouse。

该命令在自动化测试回退流程中主动全局安装未固定版本的 `@axe-core/cli`。执行时会持久改变用户的全局 npm 工具环境,并可能运行该版本及依赖的安装脚本;来源没有要求用户确认或版本校验。用户可要求改用固定版本的项目本地依赖或预装、经批准的工具。

SKILL.md:413来自说明文档打开原文件
# Lighthouse accessibility auditnpx lighthouse https://example.com --only-categories=accessibility
查看另外 2 个位置
SKILL.md:409来自说明文档打开原文件
Prefer a live Lighthouse audit that returns failing rendered nodes directly to the agent. With Chrome DevTools MCP, this is `lighthouse_audit`. Otherwise:
SKILL.md:416来自说明文档打开原文件
# axe-corenpm install @axe-core/cli -gaxe https://example.com
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

8 个说明模块

该 Skill 的主要流程是对渲染后的网页运行 Lighthouse、检查无障碍树和键盘操作,定位相关组件,修改源代码后重复验证。修改源代码属于明确的实时指令,但与其“审计并改善无障碍”的声明用途一致。

查看原文
SKILL.md:18来自说明文档打开原文件
1. Run a live Lighthouse Accessibility audit when that capability is available; with Chrome DevTools MCP, use `lighthouse_audit`. Use mobile navigation mode for a general public page or snapshot mode when reloading would lose authenticated or user-created state.2. Use failed audit nodes to localize the relevant component or template instead of searching the whole repository for generic patterns.3. Inspect a rendered accessibility-tree snapshot for names, roles, states, landmarks, and heading structure; with Chrome DevTools MCP, use `take_snapshot`. Exercise the affected flow with the keyboard.4. Fix the source, then re-run the same audit and manual interaction.

当实时工具不可用时,该 Skill 指示代理改用 Lighthouse CLI 或 axe;其测试命令会访问待审计的网址,其中 axe 还要求进行全局安装。

查看原文
SKILL.md:23来自说明文档打开原文件
If the live tools are unavailable, use Lighthouse CLI or axe for automated coverage and complete the same manual checks. Automated tools detect only a subset of accessibility barriers: a score of 100 is not WCAG conformance, and a low score does not replace issue-level evidence.
SKILL.md:411来自说明文档打开原文件
```bash# Lighthouse accessibility auditnpx lighthouse https://example.com --only-categories=accessibility# axe-corenpm install @axe-core/cli -gaxe https://example.com```
从这里开始 · 工作说明SKILL.md
accessibility
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。 另有 2 个章节,可在原文件中查看。

文件引用关系图

3 处引用
哪些文件发起引用引用了什么
连线表示真实的文件引用,不是运行顺序。点击节点可高亮相关连线,并查看具体文件和原文位置。虚线表示还有文件需要定位。
文件与检查记录3 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • references/A11Y-PATTERNS.md已纳入全文
  • references/WCAG.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • references/A11Y-PATTERNS.md配套文件
  • references/WCAG.md配套文件

代码和说明中提到的操作

运行命令
SKILL.md:411来自说明文档打开原文件
```bash# Lighthouse accessibility audit
连接外部网站
SKILL.md:413来自说明文档打开原文件
# Lighthouse accessibility auditnpx lighthouse https://example.com --only-categories=accessibility
SKILL.md:417来自说明文档打开原文件
npm install @axe-core/cli -gaxe https://example.com```
SKILL.md:459来自说明文档打开原文件
- [WCAG 2.2 Quick Reference](https://www.w3.org/WAI/WCAG22/quickref/)- [WAI-ARIA Authoring Practices](https://www.w3.org/WAI/ARIA/apg/)
安装其他软件包
SKILL.md:413来自说明文档打开原文件
# Lighthouse accessibility auditnpx lighthouse https://example.com --only-categories=accessibility
SKILL.md:416来自说明文档打开原文件
# axe-corenpm install @axe-core/cli -gaxe https://example.com
读取了多少行
891
文件校验值(用于核对版本)
368bd2c47c9deb5a1a5313fde7f3708869638966cf0a02299d5ad6e350910e0f