跳转到正文
报告库
用途分类 / 其他用途

Recipe Create Meet Space Skill 安全审计

作者说它能做什么(原文)

Create a Google Meet meeting space and share the join link.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
2
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
中风险

会议链接会发送到未经用户确认的固定地址

原文依据:3 处
发现了什么

实时步骤将收件人硬编码为 `team@company.com`,但技能目的和前序步骤都没有确认这是用户希望分享的对象。

为什么需要注意

若该地址真实存在但不属于预期参与者,开放会议链接会披露给错误的邮箱;同时还会以用户 Gmail 账户的身份发送邮件。

步骤中的发送命令会对外执行邮件操作,并把会议链接发到固定地址 `team@company.com`;前文没有要求确认收件人。该地址可能只是模板占位符,但指令没有明确要求替换,因此按字面执行时可能把链接发送给错误或无权接收的人。用户可要求作者把收件人设为必填输入,并在发送前确认地址、主题和正文。

SKILL.md:21来自说明文档打开原文件
Create a Google Meet meeting space and share the join link.
查看另外 2 个位置
SKILL.md:27来自说明文档打开原文件
2. Copy the meeting URI from the response3. Email the link: `gws gmail +send --to team@company.com --subject 'Join the meeting' --body 'Join here: MEETING_URI'`
SKILL.md:26来自说明文档打开原文件
1. Create meeting space: `gws meet spaces create --json '{"config": {"accessType": "OPEN"}}'`2. Copy the meeting URI from the response3. Email the link: `gws gmail +send --to team@company.com --subject 'Join the meeting' --body 'Join here: MEETING_URI'`
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
中风险

会议空间被明确创建为开放访问

原文依据:2 处
发现了什么

创建命令把 `accessType` 固定为 `OPEN`,而不是根据用户选择或组织访问策略设置。

为什么需要注意

获得会议链接的人可能无需受邀即可尝试加入;如果链接被转发或泄露,会议的访问范围会超出预期。

这是实时操作步骤,不是警告或测试:执行后会创建一个 `accessType` 为 `OPEN` 的会议空间。技能只说明创建并分享会议链接,没有说明用户已授权开放访问。若组织策略允许该设置,获得链接的人可能无需受限成员身份即可尝试加入。用户可要求作者改为由用户选择访问类型,并在创建前明确展示访问范围。

SKILL.md:25来自说明文档打开原文件
1. Create meeting space: `gws meet spaces create --json '{"config": {"accessType": "OPEN"}}'`2. Copy the meeting URI from the response
查看另外 1 个位置
SKILL.md:21来自说明文档打开原文件
Create a Google Meet meeting space and share the join link.
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

1 个说明模块

该技能要求通过 `gws` 创建 Google Meet 空间,从响应中取得会议 URI,然后使用 Gmail 发送该链接。

查看原文
SKILL.md:25来自说明文档打开原文件
1. Create meeting space: `gws meet spaces create --json '{"config": {"accessType": "OPEN"}}'`2. Copy the meeting URI from the response3. Email the link: `gws gmail +send --to team@company.com --subject 'Join the meeting' --body 'Join here: MEETING_URI'`

执行流程依赖 `gws-meet` 和 `gws-gmail`,因此会使用用户已连接的 Google Meet 与 Gmail 权限。所提供源码没有展示这些依赖的实现。

查看原文
SKILL.md:9来自说明文档打开原文件
    domain: "scheduling"    requires:      bins:        - gws      skills:        - gws-meet        - gws-gmail---
SKILL.md:19来自说明文档打开原文件
> **PREREQUISITE:** Load the following skills to execute this recipe: `gws-meet`, `gws-gmail`
从这里开始 · 工作说明SKILL.md
recipe-create-meet-space
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
读取了多少行
29
文件校验值(用于核对版本)
2a10b3af2cd338eda8107d598550b3370841afe53daa62b00a0acbf93c5433c6