跳转到正文
报告库
用途分类 / 其他用途

Recipe Copy Sheet For New Month Skill 安全审计

作者说它能做什么(原文)

Duplicate a Google Sheets template tab for a new month of tracking.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
1
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。发现 1 项风险
中风险

未验证的硬编码工作表 ID 可能复制或重命名错误的标签页

原文依据:2 处
发现了什么

复制命令固定使用 `sheetId: 0`,但没有确认它就是模板;重命名命令又固定使用独立的 `sheetId: 123`,没有把复制操作返回的新工作表 ID传给下一步。

为什么需要注意

若这些 ID 与目标表格不匹配,Skill 可能复制错误标签页、重命名已有标签页,或留下未正确命名的副本,从而破坏月度跟踪表的结构和含义。

这是实际操作步骤,而非警告或测试。复制步骤固定选择 `sheetId: 0`,重命名步骤却使用另一个固定值 `sheetId: 123`;说明没有要求核实 0 是否为模板,也没有要求从复制结果取得新标签页 ID。若用户直接替换 SHEET_ID 并执行,可能复制错误标签页,随后重命名无关标签页或因 ID 不存在而失败。用户可要求作者明确选择模板,并将 copyTo 返回的 sheetId 传入重命名请求。

SKILL.md:25来自说明文档打开原文件
1. Get spreadsheet details: `gws sheets spreadsheets get --params '{"spreadsheetId": "SHEET_ID"}'`2. Copy the template sheet: `gws sheets spreadsheets sheets copyTo --params '{"spreadsheetId": "SHEET_ID", "sheetId": 0}' --json '{"destinationSpreadsheetId": "SHEET_ID"}'`3. Rename the new tab: `gws sheets spreadsheets batchUpdate --params '{"spreadsheetId": "SHEET_ID"}' --json '{"requests": [{"updateSheetProperties": {"properties": {"sheetId": 123, "title": "February 2025"}, "fields": "title"}}]}'`
查看另外 1 个位置
SKILL.md:26来自说明文档打开原文件
2. Copy the template sheet: `gws sheets spreadsheets sheets copyTo --params '{"spreadsheetId": "SHEET_ID", "sheetId": 0}' --json '{"destinationSpreadsheetId": "SHEET_ID"}'`3. Rename the new tab: `gws sheets spreadsheets batchUpdate --params '{"spreadsheetId": "SHEET_ID"}' --json '{"requests": [{"updateSheetProperties": {"properties": {"sheetId": 123, "title": "February 2025"}, "fields": "title"}}]}'`
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

1 个说明模块

该 Skill 要求加载 `gws-sheets` 并使用 `gws`,因此实际执行依赖另一个 Skill 及其 Google 账户授权;所提供材料没有包含该依赖的实现。

查看原文
SKILL.md:9来自说明文档打开原文件
    domain: "productivity"    requires:      bins:        - gws      skills:        - gws-sheets---
SKILL.md:18来自说明文档打开原文件
> **PREREQUISITE:** Load the following skills to execute this recipe: `gws-sheets`

流程先读取电子表格信息,再向同一电子表格复制一个工作表,最后通过批量更新永久修改某个标签页的标题。后两步是写操作。

查看原文
SKILL.md:24来自说明文档打开原文件
1. Get spreadsheet details: `gws sheets spreadsheets get --params '{"spreadsheetId": "SHEET_ID"}'`2. Copy the template sheet: `gws sheets spreadsheets sheets copyTo --params '{"spreadsheetId": "SHEET_ID", "sheetId": 0}' --json '{"destinationSpreadsheetId": "SHEET_ID"}'`3. Rename the new tab: `gws sheets spreadsheets batchUpdate --params '{"spreadsheetId": "SHEET_ID"}' --json '{"requests": [{"updateSheetProperties": {"properties": {"sheetId": 123, "title": "February 2025"}, "fields": "title"}}]}'`
从这里开始 · 工作说明SKILL.md
recipe-copy-sheet-for-new-month
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
读取了多少行
28
文件校验值(用于核对版本)
0bbe0ed0bae246681bb08e2332aa71280d9a4ff3bba5cab4e921d1923a96abb3