跳转到正文
报告库
用途分类 / 其他用途

Firecrawl Parse Skill 安全审计

作者说它能做什么(原文)

|

第三方安全检查结论

先别安装或运行

已检查文件
1
发现的风险
2
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
高风险

本地文档内容可能被上传到 Firecrawl 外部服务

原文依据:5 处
发现了什么

说明要求对本地文件运行 `firecrawl parse`;“最大上传大小”、按页计费和认证余额检查表明该流程涉及上传及远程账户服务,而不是纯本地解析。触发范围被写成任何文件路径,因此用户给出的合同、财务表或内部资料也可能进入该流程。

为什么需要注意

被处理文件的正文、表格及元数据可能离开本机并由第三方处理,消耗关联账户额度;若文件含个人信息、商业机密或凭据,可能违反保密或数据驻留要求。

该技能明确把任何本地文件路径作为触发条件,并指示用 Firecrawl 解析文件。50 MB“上传”限制、按 PDF 页扣费和需认证的余额查询共同支持文件会交给带账户计费的外部服务处理。若输入合同、财务表或内部文件,其内容可能离开本机;文中没有要求先征得上传同意或排除敏感文件。用户可在运行前确认数据去向、保留期限和服务条款,并禁止处理敏感资料。

SKILL.md:4来自说明文档打开原文件
description: |  Convert a local file (PDF, DOCX, XLSX, HTML, …) to markdown, or answer questions about its content. Use whenever the input is a file path, not a URL.allowed-tools:
查看另外 4 个位置
SKILL.md:25来自说明文档打开原文件
# AI summaryfirecrawl parse ./paper.pdf -S -o .firecrawl/paper-summary.md# Ask a question about the docfirecrawl parse ./paper.pdf -Q "What are the main conclusions?" \  -o .firecrawl/paper-qa.md```
SKILL.md:41来自说明文档打开原文件
- Quote paths with spaces: `firecrawl parse "./My Doc.pdf" -o .firecrawl/mydoc.md`.- Max upload size: **50 MB** per file.- Credits: ~1 per PDF page; HTML is 1 flat.- Check `.firecrawl/` before re-parsing the same file.- To check your credit balance (recommended for batch processing and similar workflows), use `firecrawl credit-usage` (requires authentication).
SKILL.md:22来自说明文档打开原文件
# File → markdownfirecrawl parse ./paper.pdf -o .firecrawl/paper.md
SKILL.md:44来自说明文档打开原文件
- Check `.firecrawl/` before re-parsing the same file.- To check your credit balance (recommended for batch processing and similar workflows), use `firecrawl credit-usage` (requires authentication).
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
低风险

安装命令没有固定依赖版本

原文依据:2 处
发现了什么

安装命令没有指定依赖版本。同样的命令以后可能下载不同代码,你实际安装的内容可能与这次检查时不同。

为什么需要注意

即使命令和报告没变,以后安装时也可能下载到另一份代码。

这段证据能说明什么

第 7 行允许调用未固定版本的 `npx firecrawl-cli`;如果代理实际使用该入口且本机没有对应包,npx 可能获取当时的包版本,带来版本漂移或供应链风险。但正文示例只调用 `firecrawl`,没有要求安装或执行 npx,因此现有证据不足以证明会发生未固定版本的下载。用户可要求作者固定包版本,并限制代理使用 npx。

这项判断针对展示的代码和适用条件,不表示风险已经实际发生。
SKILL.md:7来自说明文档打开原文件
  - Bash(firecrawl *)  - Bash(npx firecrawl-cli *)---
查看另外 1 个位置
SKILL.md:22来自说明文档打开原文件
# File → markdownfirecrawl parse ./paper.pdf -o .firecrawl/paper.md
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

3 个说明模块

该 Skill 用 Firecrawl CLI 把本地 PDF、Office 文档或 HTML 转成 Markdown,也可生成摘要或回答文档问题。

查看原文
SKILL.md:4来自说明文档打开原文件
description: |  Convert a local file (PDF, DOCX, XLSX, HTML, …) to markdown, or answer questions about its content. Use whenever the input is a file path, not a URL.allowed-tools:
SKILL.md:21来自说明文档打开原文件
# File → markdownfirecrawl parse ./paper.pdf -o .firecrawl/paper.md# AI summaryfirecrawl parse ./paper.pdf -S -o .firecrawl/paper-summary.md# Ask a question about the docfirecrawl parse ./paper.pdf -Q "What are the main conclusions?" \  -o .firecrawl/paper-qa.md```

处理结果会写入项目内的 `.firecrawl/` 目录;说明还要求将该目录加入 `.gitignore`,但没有给出具体命令。

查看原文
SKILL.md:16来自说明文档打开原文件
Always save to `.firecrawl/` with `-o` — parsed docs can be hundreds of KB and blow up context if streamed to stdout. Add `.firecrawl/` to `.gitignore`.
SKILL.md:19来自说明文档打开原文件
```bashmkdir -p .firecrawl# File → markdownfirecrawl parse ./paper.pdf -o .firecrawl/paper.md
从这里开始 · 工作说明SKILL.md
firecrawl-parse
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明

代码和说明中提到的操作

运行命令
SKILL.md:6来自说明文档打开原文件
allowed-tools:  - Bash(firecrawl *)  - Bash(npx firecrawl-cli *)
SKILL.md:7来自说明文档打开原文件
  - Bash(firecrawl *)  - Bash(npx firecrawl-cli *)---
SKILL.md:18来自说明文档打开原文件
```bashmkdir -p .firecrawl
安装其他软件包
SKILL.md:7来自说明文档打开原文件
  - Bash(firecrawl *)  - Bash(npx firecrawl-cli *)---
连接外部网站
SKILL.md:49来自说明文档打开原文件
- [firecrawl-scrape](../firecrawl-scrape/SKILL.md) — same idea for URLs- [firecrawl-build-scrape](https://github.com/firecrawl/skills/tree/main/skills/build/firecrawl-build-scrape) — building document extraction into an app instead of running it here
读取了多少行
50
文件校验值(用于核对版本)
56eb901d69c6a2a8b267d2042637a67a7fdd80fc1ffe6413d62e3d0a3c77de28