跳转到正文
报告库
用途分类 / 其他用途

Gws Workflow Standup Report Skill 安全审计

作者说它能做什么(原文)

Google Workflow: Today's meetings + open tasks as a standup summary.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
2
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
低风险

输出会集中呈现日历会议和未完成任务

原文依据:5 处
发现了什么

该命令把当天议程与任务列表合并成报告。这类输出可能包含会议主题、工作安排和任务内容,集中后的摘要比单独查看各服务更容易被复制或转发。材料没有显示将数据发送到第三方,但输出仍会进入运行该命令的终端或代理会话。

为什么需要注意

若命令在共享终端、被记录的代理会话或自动发布流程中运行,其他人可能看到工作安排和任务信息。

这段代码的正常用途

汇总当天会议和任务是该技能明确声明的核心用途,示例也只显示用户主动运行命令;这不是隐藏的数据收集。材料没有显示上传、转发或写入第三方服务,且明确称工作流只读。输出可能包含敏感工作信息,但现有证据仅支持正常呈现给命令调用者,不能支持外泄风险。用户仍可在受控终端运行并谨慎处理输出。

这项判断针对展示的代码和适用条件,不表示风险已经实际发生。
SKILL.md:18来自说明文档打开原文件
Today's meetings + open tasks as a standup summary
查看另外 4 个位置
SKILL.md:30来自说明文档打开原文件
|------|----------|---------|-------------|| `--format` | — | — | Output format: json (default), table, yaml, csv |
SKILL.md:42来自说明文档打开原文件
- Read-only — never modifies data.- Combines calendar agenda (today) with tasks list.
SKILL.md:23来自说明文档打开原文件
```bashgws workflow +standup-report```
SKILL.md:41来自说明文档打开原文件
- Read-only — never modifies data.- Combines calendar agenda (today) with tasks list.
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。发现 1 项风险
中风险

缺少共享前置文件时,技能会指示生成新的技能文件

原文依据:2 处
发现了什么

前置说明明确要求在共享技能缺失时执行 `gws generate-skills`。这是一项会生成文件的设置操作,而“只读”提示仅声称不修改数据,未说明该本地文件变更。生成内容也未包含在审计材料中。

为什么需要注意

执行后可能在技能目录或相关配置位置创建持久文件;这些新指令以后可能影响认证方式、全局参数以及代理行为。

这是有条件的本地变更风险:共享前置文件缺失时,文档明确要求运行生成命令,可能在本地创建技能文件。后文的“只读”仅说明工作流不修改数据,不能证明生成命令也不写文件;且材料未提供该命令的实现、生成位置或内容。用户可要求作者说明将创建哪些文件,并限制在检查后才允许生成。

SKILL.md:16来自说明文档打开原文件
> **PREREQUISITE:** Read `../gws-shared/SKILL.md` for auth, global flags, and security rules. If missing, run `gws generate-skills` to create it.
查看另外 1 个位置
SKILL.md:41来自说明文档打开原文件
- Read-only — never modifies data.- Combines calendar agenda (today) with tasks list.
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

5 个说明模块

此技能的主要命令汇总当天的日历会议和未完成任务,并支持 JSON、表格、YAML 或 CSV 输出。

查看原文
SKILL.md:18来自说明文档打开原文件
Today's meetings + open tasks as a standup summary
SKILL.md:23来自说明文档打开原文件
```bashgws workflow +standup-report```
SKILL.md:30来自说明文档打开原文件
|------|----------|---------|-------------|| `--format` | — | — | Output format: json (default), table, yaml, csv |

技能要求先读取一个未包含在本次审计材料中的共享技能文件;若该文件缺失,还指示运行生成命令。

查看原文
SKILL.md:16来自说明文档打开原文件
> **PREREQUISITE:** Read `../gws-shared/SKILL.md` for auth, global flags, and security rules. If missing, run `gws generate-skills` to create it.

文档声称工作流不会修改数据,但提供的材料没有包含 gws 可执行文件或命令实现,因此这里只能确认该声明,不能验证实际行为。

查看原文
SKILL.md:41来自说明文档打开原文件
- Read-only — never modifies data.- Combines calendar agenda (today) with tasks list.
从这里开始 · 工作说明SKILL.md
gws-workflow-standup-report
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明

代码和说明中提到的操作

运行命令
SKILL.md:22来自说明文档打开原文件
```bashgws workflow +standup-report
SKILL.md:34来自说明文档打开原文件
```bashgws workflow +standup-report
读取了多少行
48
文件校验值(用于核对版本)
cd46ddb94d1ff9872ae8719a932b19ce803c110ef2a6380b185fc4edc42b000a