跳转到正文
报告库
用途分类 / 数据分析

Firecrawl Seo Audit Skill 安全审计

作者说它能做什么(原文)

Audit a website's SEO with Firecrawl. Use when the user asks for an SEO audit, metadata and heading review, sitemap/site-structure analysis, keyword opportunities, competitor SERP comparison, or prioritized search optimization recommendations.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
3
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
中风险

托管抓取会向 Firecrawl 披露目标 URL,并可能处理页面内容

原文依据:3 处
发现了什么

流程明确使用托管 Firecrawl 请求来映射和抓取网站。服务至少需要获知目标 URL,并会取得被抓页面的内容;若目标包含未公开、带敏感路径或访问令牌的 URL,这些信息会交给第三方服务处理。

为什么需要注意

敏感 URL、站点结构或页面内容可能进入 Firecrawl 的处理范围;报告还会保存抓取过的 URL、站点和关键词。

该 Skill 明确要求使用托管 Firecrawl 服务,并将目标站点映射、抓取页面。因此目标 URL 和抓取所需的页面内容会由第三方服务处理。若用户提供的是私有地址、含令牌的 URL 或其他敏感路径,可能造成披露;可要求作者说明 Firecrawl 的数据保留政策,并仅允许公开、已授权且不含 URL 凭据的目标。

SKILL.md:11来自说明文档打开原文件
inputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true---
查看另外 2 个位置
SKILL.md:28来自说明文档打开原文件
1. Map the site with Firecrawl to understand URL structure.2. Scrape key pages: homepage, product/service pages, pricing, docs, blog, about, and high-value landing pages.3. Extract title tags, meta descriptions, headings, internal links, content structure, canonical signals when visible, and image alt text when available.4. Search target keywords when provided; scrape top ranking pages for comparison.
SKILL.md:65来自说明文档打开原文件
## Sources[URLs scraped and what was checked]## Rerun Inputsworkflow: firecrawl-seo-auditsite: [url]keywords: [list]output: [markdown/json]
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。发现 1 项风险
中风险

抓取的网页内容可能向审计代理注入指令

原文依据:2 处
发现了什么

Skill 要求抓取本网站和排名竞争页面,并据此形成具体建议,但可见指令没有要求把网页中的命令、提示词或伪造系统消息仅当作不可信数据处理。恶意页面文本因此可能影响代理的后续判断。

为什么需要注意

在代理会读取原始抓取文本的实现中,页面作者可能诱导其偏离 SEO 审计、泄露上下文信息,或给出被操纵的结论。现有文本本身不证明这些行为已发生。

这段证据能说明什么

Skill 会抓取本站及竞争页面,并依据其内容生成审计结果,但提供的源码未说明抓取结果如何进入模型,也没有显示会执行网页中的命令。候选风险在页面含恶意提示且代理把它当指令时才成立;目前只能确认缺少显式的不可信内容隔离规则。用户可要求网页内容仅作为数据、忽略其中的操作指令,并限制任何后续工具调用。

这项判断针对展示的代码和适用条件,不表示风险已经实际发生。
SKILL.md:29来自说明文档打开原文件
1. Map the site with Firecrawl to understand URL structure.2. Scrape key pages: homepage, product/service pages, pricing, docs, blog, about, and high-value landing pages.3. Extract title tags, meta descriptions, headings, internal links, content structure, canonical signals when visible, and image alt text when available.4. Search target keywords when provided; scrape top ranking pages for comparison.
查看另外 1 个位置
SKILL.md:77来自说明文档打开原文件
- Make recommendations specific, not generic.- Show the page or source behind each issue.- Distinguish technical findings from content strategy guesses.
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。发现 1 项风险
中风险

未设抓取或关键词上限,可能消耗大量 Firecrawl 配额

原文依据:1 处
发现了什么

该流程要求映射网站、抓取多类主要页面,并为所给关键词抓取排名页面,但没有规定 URL 数、关键词数、深度或请求预算。大型网站或长关键词列表会扩大托管请求量。

为什么需要注意

用户的 Firecrawl API 配额可能被快速消耗,并可能依据其账户计费方式产生额外费用或使其他任务无法使用配额。

这些是正常的 SEO 审计操作,但指令要求映射站点、抓取多类页面,并可针对关键词抓取排名页面;可见配置没有 URL、关键词、深度或请求预算上限。大型站点或长关键词列表因此可能扩大托管请求量和配额费用。用户可在运行前要求明确最大页面数、关键词数和费用预算。

SKILL.md:28来自说明文档打开原文件
1. Map the site with Firecrawl to understand URL structure.2. Scrape key pages: homepage, product/service pages, pricing, docs, blog, about, and high-value landing pages.3. Extract title tags, meta descriptions, headings, internal links, content structure, canonical signals when visible, and image alt text when available.4. Search target keywords when provided; scrape top ranking pages for comparison.

Skill 逻辑拆解

5 个说明模块

该 Skill 的实际流程与所述 SEO 审计用途一致:先映射网站,再抓取主要页面、提取 SEO 元素,并可搜索关键词及抓取排名页面进行比较。

查看原文
SKILL.md:28来自说明文档打开原文件
1. Map the site with Firecrawl to understand URL structure.2. Scrape key pages: homepage, product/service pages, pricing, docs, blog, about, and high-value landing pages.3. Extract title tags, meta descriptions, headings, internal links, content structure, canonical signals when visible, and image alt text when available.4. Search target keywords when provided; scrape top ranking pages for comparison.

该 Skill 要求用户提供 Firecrawl API 密钥,用于托管的 Firecrawl 请求;可见内容没有要求把密钥写入文件、日志或报告。

查看原文
SKILL.md:10来自说明文档打开原文件
  source: https://github.com/firecrawl/firecrawl-workflowsinputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true---

最终报告被要求列出抓取过的 URL 和检查内容,并记录站点与关键词以便重跑。这可能把审计范围保存在输出中,但模板没有要求记录 API 密钥。

查看原文
SKILL.md:65来自说明文档打开原文件
## Sources[URLs scraped and what was checked]## Rerun Inputsworkflow: firecrawl-seo-auditsite: [url]keywords: [list]output: [markdown/json]```
从这里开始 · 工作说明SKILL.md
firecrawl-seo-audit
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明

代码和说明中提到的操作

连接外部网站
SKILL.md:8来自说明文档打开原文件
  version: "0.1.0"  homepage: https://www.firecrawl.dev  source: https://github.com/firecrawl/firecrawl-workflows
SKILL.md:9来自说明文档打开原文件
  homepage: https://www.firecrawl.dev  source: https://github.com/firecrawl/firecrawl-workflowsinputs:
SKILL.md:12来自说明文档打开原文件
  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.    required: true
读取密钥或账号配置
SKILL.md:11来自说明文档打开原文件
inputs:  - name: FIRECRAWL_API_KEY    description: Firecrawl API key for hosted Firecrawl requests.
读取了多少行
80
文件校验值(用于核对版本)
9dab4e6f0805028404f148754ffb784357a838e79042aede4cc1b72161c56fd9