跳转到正文
报告库
用途分类 / 数据分析

Firecrawl Market Research Skill 安全审计

作者说它能做什么(原文)

Extract market, financial, earnings, industry, and company metrics with Firecrawl. Use when the user asks for market research, industry trends, public company data, financial comparisons, earnings research, or structured market reports.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
3
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
中风险

研究目标和抓取内容会发送给托管的 Firecrawl 服务

原文依据:4 处
发现了什么

该 Skill 明确要求用于“托管 Firecrawl 请求”的 API 密钥,并要求通过 Firecrawl 搜索和抓取公司、财务及市场资料。请求内容至少可能透露所研究的公司、市场和关注方向;如果这些目标尚未公开,第三方服务会获知敏感商业意图。

为什么需要注意

托管服务可能接触查询词、目标网址及返回内容,并可能按其日志、保留和服务条款处理这些信息。API 使用也会关联到用户的 Firecrawl 账户。

该 Skill 要求使用用户的 Firecrawl API 密钥向托管服务发出请求,并明确让代理搜索、抓取与目标公司或市场有关的资料。因此,使用时第三方服务可能看到查询目标、关注的数据类别及访问的网址;当研究计划尚未公开时,这可能暴露商业意图。源码未说明会发送其他本地文件或凭据。用户可询问作者具体传输、记录和保留哪些请求数据,或仅提交可公开的研究目标。

SKILL.md:10来自说明文档打开原文件
  source: https://github.com/firecrawl/firecrawl-workflowsinputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true---
查看另外 3 个位置
SKILL.md:28来自说明文档打开原文件
Use Firecrawl search and scrape for market reports, news, investor relations, SEC filings, and company pages. Use browser where charts, tabs, period selectors, or financial portals require interaction.
SKILL.md:11来自说明文档打开原文件
inputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true---
SKILL.md:22来自说明文档打开原文件
Infer the market/company, data focus, timeframe, and output format from context. If the research target is clear, proceed immediately.
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。发现 1 项风险
中风险

抓取的网页内容可能把恶意指令带入研究流程

原文依据:2 处
发现了什么

该 Skill 指示代理读取新闻、公司页面、财务门户及行业报告,但没有说明网页中的文字只能作为数据、不能作为代理指令。恶意或被篡改的页面可能包含提示注入,试图改变研究范围、诱导访问其他位置或泄露上下文。

为什么需要注意

如果代理误把网页文字当成指令,报告可能被操纵,或触发用户未授权的浏览和数据处理。现有文本本身并未证明代理一定会执行网页指令。

这段证据能说明什么

该 Skill 确实要求读取多个外部网页来源,所以页面可能含有不可信文字;但所给源码只有工作流程说明,没有脚本,也没有要求把网页文字当成代理指令执行。因而无法仅凭这些行确认提示注入会影响代理、访问其他位置或泄露上下文。用户可要求作者说明抓取结果如何与指令隔离,并限制浏览器和抓取器仅访问研究所需的域名。

这项判断针对展示的代码和适用条件,不表示风险已经实际发生。
SKILL.md:28来自说明文档打开原文件
Use Firecrawl search and scrape for market reports, news, investor relations, SEC filings, and company pages. Use browser where charts, tabs, period selectors, or financial portals require interaction.Common sources include company investor relations pages, SEC filings, financial portals, earnings releases, industry reports, and news.
查看另外 1 个位置
SKILL.md:30来自说明文档打开原文件
Common sources include company investor relations pages, SEC filings, financial portals, earnings releases, industry reports, and news.
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。发现 1 项风险
低风险

并行的多类搜索可能增加 API 用量和账户费用

原文依据:3 处
发现了什么

该 Skill允许并行开展公司财务、市场指标、行业趋势、新闻和来源验证,同时托管请求必须使用用户的 Firecrawl API 密钥。一次研究因此可能产生多组搜索和抓取请求。

为什么需要注意

在按请求量或抓取量计费的账户上,并行收集可能更快消耗配额或产生费用;提供的指令未规定请求上限。

并行工作是“适当时”才采用的可选指令,但列出了五类可能独立执行的研究任务;结合必须使用托管 Firecrawl 请求,这可能让一次研究产生多组搜索和抓取,增加 API 用量及可能的费用。源码没有给出并发数、请求上限、定价或自动执行细节,因此不能确定实际成本。用户可要求设置请求预算、并发上限和执行前的费用提示。

SKILL.md:11来自说明文档打开原文件
inputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true---
查看另外 2 个位置
SKILL.md:32来自说明文档打开原文件
## Parallel WorkIf appropriate, use sub-agents or equivalent parallel task runners:- company financials- market metrics- industry trends- recent news and analyst commentary- source validation
SKILL.md:34来自说明文档打开原文件
If appropriate, use sub-agents or equivalent parallel task runners:- company financials- market metrics- industry trends- recent news and analyst commentary- source validation

Skill 逻辑拆解

5 个说明模块

该 Skill 用于市场和财务研究,会通过 Firecrawl 搜索、抓取外部网站,并在需要交互式图表或控件时使用浏览器。

查看原文
SKILL.md:28来自说明文档打开原文件
Use Firecrawl search and scrape for market reports, news, investor relations, SEC filings, and company pages. Use browser where charts, tabs, period selectors, or financial portals require interaction.Common sources include company investor relations pages, SEC filings, financial portals, earnings releases, industry reports, and news.

使用托管 Firecrawl 服务是必需配置,用户需要提供 Firecrawl API 密钥。

查看原文
SKILL.md:10来自说明文档打开原文件
  source: https://github.com/firecrawl/firecrawl-workflowsinputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true---

结果模板要求列出所用网址和提取的数据,并记录可重跑的查询、公司列表、数据点及输出格式。

查看原文
SKILL.md:59来自说明文档打开原文件
## Sources[URLs and data extracted]## Rerun Inputsworkflow: firecrawl-market-researchquery: [market/company]companies: [list]data_points: [all/financial/metrics/trends]output: [json/markdown]```
从这里开始 · 工作说明SKILL.md
firecrawl-market-research
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明

代码和说明中提到的操作

连接外部网站
SKILL.md:8来自说明文档打开原文件
  version: "0.1.0"  homepage: https://www.firecrawl.dev  source: https://github.com/firecrawl/firecrawl-workflows
SKILL.md:9来自说明文档打开原文件
  homepage: https://www.firecrawl.dev  source: https://github.com/firecrawl/firecrawl-workflowsinputs:
SKILL.md:12来自说明文档打开原文件
  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true
读取密钥或账号配置
SKILL.md:11来自说明文档打开原文件
inputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.
读取了多少行
76
文件校验值(用于核对版本)
004fe4be7c0a4c4f38298c09a05f30406b25d58cf37edddfcece6a8ab0d2ddba