跳转到正文
报告库
用途分类 / 其他用途

Recipe Block Focus Time Skill 安全审计

作者说它能做什么(原文)

Create recurring focus time blocks on Google Calendar to protect deep work hours.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
2
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
低风险

验证步骤可能读取与新建时段无关的日程信息

原文依据:1 处
发现了什么

创建事件后,流程调用通用的 `gws calendar +agenda`,而不是按刚创建事件的标识进行定向查询。所给内容没有限定读取的日期范围或事件范围。

为什么需要注意

日程中的其他会议标题、时间或安排可能进入代理上下文、命令输出或相关日志,超出验证单个 Focus Time 事件所需的数据。

这段证据能说明什么

验证命令确实没有在可见文本中指定事件 ID、日期范围或其他过滤条件,因此它可能读取新建时段之外的日程;但源码未说明 `+agenda` 的实际默认范围或输出内容,无法确认会访问多少无关信息。读取日程也与验证创建结果有关,且没有证据显示内容会被发送给第三方。用户可要求作者改用按新建事件 ID 查询,或明确并限制 `+agenda` 的日期与字段范围。

这项判断针对展示的代码和适用条件,不表示风险已经实际发生。
SKILL.md:25来自说明文档打开原文件
1. Create recurring focus block: `gws calendar events insert --params '{"calendarId": "primary"}' --json '{"summary": "Focus Time", "description": "Protected deep work block", "start": {"dateTime": "2025-01-20T09:00:00", "timeZone": "America/New_York"}, "end": {"dateTime": "2025-01-20T11:00:00", "timeZone": "America/New_York"}, "recurrence": ["RRULE:FREQ=WEEKLY;BYDAY=MO,TU,WE,TH,FR"], "transparency": "opaque"}'`2. Verify it shows as busy: `gws calendar +agenda`
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。发现 1 项风险
中风险

未经确认即在主日历创建无限期重复的忙碌时段

原文依据:2 处
发现了什么

步骤直接对 `primary` 日历执行插入操作,使用固定的 2025-01-20 起始日期、America/New_York 时区和周一至周五规则。重复规则没有结束日期,且流程没有要求先确认用户的日期、时区、工作日或授权创建。

为什么需要注意

执行后可能在错误时区或不合适的日期持续占用每个工作日 09:00–11:00,影响空闲状态、会议安排和依赖日历可用性的自动化。

这是会实际写入主日历的操作,不是示例或警告。命令使用固定且已过去的起始日期、纽约时区以及周一至周五的重复规则;RRULE 没有 COUNT 或 UNTIL,因此可能生成无限期重复的“忙碌”时段。虽然创建专注时间符合技能用途,但文本没有先确认用户的日期、时区、工作日或是否同意写入主日历,可能干扰可用性和预约判断。用户可要求作者在执行前展示并确认这些参数,并为重复设置结束条件。

SKILL.md:24来自说明文档打开原文件
1. Create recurring focus block: `gws calendar events insert --params '{"calendarId": "primary"}' --json '{"summary": "Focus Time", "description": "Protected deep work block", "start": {"dateTime": "2025-01-20T09:00:00", "timeZone": "America/New_York"}, "end": {"dateTime": "2025-01-20T11:00:00", "timeZone": "America/New_York"}, "recurrence": ["RRULE:FREQ=WEEKLY;BYDAY=MO,TU,WE,TH,FR"], "transparency": "opaque"}'`2. Verify it shows as busy: `gws calendar +agenda`
查看另外 1 个位置
SKILL.md:20来自说明文档打开原文件
Create recurring focus time blocks on Google Calendar to protect deep work hours.

Skill 逻辑拆解

1 个说明模块

该 Skill 的实际流程会在用户的主 Google 日历中创建一个工作日重复的“Focus Time”事件,并将时段标记为忙碌;这不是只生成建议或草稿。

查看原文
SKILL.md:24来自说明文档打开原文件
1. Create recurring focus block: `gws calendar events insert --params '{"calendarId": "primary"}' --json '{"summary": "Focus Time", "description": "Protected deep work block", "start": {"dateTime": "2025-01-20T09:00:00", "timeZone": "America/New_York"}, "end": {"dateTime": "2025-01-20T11:00:00", "timeZone": "America/New_York"}, "recurrence": ["RRULE:FREQ=WEEKLY;BYDAY=MO,TU,WE,TH,FR"], "transparency": "opaque"}'`2. Verify it shows as busy: `gws calendar +agenda`

执行依赖具有 Google Workspace 日历能力的 `gws` 命令和 `gws-calendar` Skill,随后还会读取日程来验证事件是否显示为忙碌。

查看原文
SKILL.md:9来自说明文档打开原文件
    domain: "scheduling"    requires:      bins:        - gws      skills:        - gws-calendar---
SKILL.md:25来自说明文档打开原文件
1. Create recurring focus block: `gws calendar events insert --params '{"calendarId": "primary"}' --json '{"summary": "Focus Time", "description": "Protected deep work block", "start": {"dateTime": "2025-01-20T09:00:00", "timeZone": "America/New_York"}, "end": {"dateTime": "2025-01-20T11:00:00", "timeZone": "America/New_York"}, "recurrence": ["RRULE:FREQ=WEEKLY;BYDAY=MO,TU,WE,TH,FR"], "transparency": "opaque"}'`2. Verify it shows as busy: `gws calendar +agenda`
从这里开始 · 工作说明SKILL.md
recipe-block-focus-time
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
读取了多少行
27
文件校验值(用于核对版本)
5671d4ff9fea3c9a52e4104861040e46c4d1c3c128b8602c98ace2421a34c9d5