跳转到正文
报告库
用途分类 / 数据分析

Schema Skill 安全审计

作者说它能做什么(原文)

When the user wants to add, fix, or optimize schema markup and structured data on their site. Also use when the user mentions "schema markup," "structured data," "JSON-LD," "rich snippets," "schema.org," "FAQ schema," "product schema," "review schema," "breadcrumb schema," "Google rich results," "knowledge panel," "star ratings in search," or "add structured data." Use this whenever someone wants

第三方安全检查结论

先别安装或运行

已检查文件
3
发现的风险
1
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。发现 1 项风险
高风险

Next.js 示例可能让动态产品数据突破 JSON-LD 脚本并执行任意浏览器代码

原文依据:2 处
发现了什么

示例把含有 `product.name` 的对象交给 `JSON.stringify`,再直接传入 `dangerouslySetInnerHTML`。JSON 字符串化不会自动把 `<` 转义为 HTML 安全形式;若任何动态字段包含 `</script>`,浏览器可提前结束 JSON-LD 标签,并把后续内容解析为可执行 HTML/JavaScript。

为什么需要注意

攻击者若能控制产品名称或其他被加入 schema 的字段,可能在访问产品页的用户浏览器中执行脚本,进而窃取可访问数据、冒充用户操作或篡改页面。

该风险存在,但代码是供复制的 Next.js 示例,并非技能自身正在执行的脚本。示例把动态的 `product.name` 放入对象,经 `JSON.stringify` 后直接交给 `dangerouslySetInnerHTML`;`JSON.stringify` 不会把 `<` 转成 HTML 安全转义。如果产品字段可被不受信任者控制并含有 `</script>`,浏览器可能提前结束 JSON-LD 标签并解析后续注入内容,导致页面访问者浏览器执行代码。用户可要求作者采用会转义 `<` 的安全 JSON-LD 序列化方式,并限制或清理动态字段。

references/schema-examples.md:378来自说明文档打开原文件
```jsxexport default function ProductPage({ product }) {  const schema = {    "@context": "https://schema.org",    "@type": "Product",    name: product.name,    // ... other properties  };  return (    <>      <Head>        <script          type="application/ld+json"          dangerouslySetInnerHTML={{ __html: JSON.stringify(schema) }}        />      </Head>
查看另外 1 个位置
SKILL.md:132来自说明文档打开原文件
### Dynamic Sites (React, Next.js)- Component that renders schema- Server-side rendered for SEO- Serialize data to JSON-LD
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

8 个说明模块

该 Skill 的声明用途是为网站实施 schema.org 结构化数据,并要求标记与页面可见内容一致、避免垃圾标记、部署前验证。

查看原文
SKILL.md:29来自说明文档打开原文件
### 1. Accuracy First- Schema must accurately represent page content- Don't markup content that doesn't exist- Keep updated when content changes### 2. Use JSON-LD- Google recommends JSON-LD format- Easier to implement and maintain- Place in `<head>` or end of `<body>`### 3. Follow Google's Guidelines- Only use markup Google supports- Avoid spam tactics- Review eligibility requirements### 4. Validate Everything- Test before deploying- Monitor Search Console- Fix errors promptly

开始任务前,它会查找并读取三个约定位置之一的产品营销上下文,然后用其中的信息减少后续提问。这会让 Skill 接触本地商业资料,但所给源码没有指示将该文件发送到外部服务。

查看原文
SKILL.md:14来自说明文档打开原文件
**Check for product marketing context first:**If `.agents/product-marketing.md` exists (or `.claude/product-marketing.md`, or the legacy `product-marketing-context.md` filename, in older setups), read it before asking questions. Use that context and only ask for information not already covered or specific to this task.

它建议把 JSON-LD 直接加入静态模板,或在 React/Next.js 中由组件使用动态数据生成;因此运行该 Skill 可能产生持久的网站源代码更改,但这与其声明用途一致。

查看原文
SKILL.md:126来自说明文档打开原文件
## Implementation### Static Sites- Add JSON-LD directly in HTML template- Use includes/partials for reusable schema### Dynamic Sites (React, Next.js)- Component that renders schema- Server-side rendered for SEO- Serialize data to JSON-LD### CMS / WordPress- Plugins (Yoast, Rank Math, Schema Pro)- Theme modifications- Custom fields to structured data
从这里开始 · 工作说明SKILL.md
schema
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。 另有 2 个章节,可在原文件中查看。

文件引用关系图

1 处引用
哪些文件发起引用引用了什么
连线表示真实的文件引用,不是运行顺序。点击节点可高亮相关连线,并查看具体文件和原文位置。虚线表示还有文件需要定位。
文件与检查记录3 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • references/schema-examples.md已纳入全文
  • evals/evals.json已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • evals/evals.json配套文件
  • references/schema-examples.md配套文件

代码和说明中提到的操作

连接外部网站
SKILL.md:98来自说明文档打开原文件
{  "@context": "https://schema.org",  "@graph": [
SKILL.md:112来自说明文档打开原文件
### Tools- **Google Rich Results Test**: https://search.google.com/test/rich-results- **Schema.org Validator**: https://validator.schema.org/
SKILL.md:113来自说明文档打开原文件
- **Google Rich Results Test**: https://search.google.com/test/rich-results- **Schema.org Validator**: https://validator.schema.org/- **Search Console**: Enhancements reports
读取了多少行
667
文件校验值(用于核对版本)
e799fe3ba6b7982814513ec3ca48e6787d3aaa0f6e06bfe4a3fea992b07db513