跳转到正文
报告库
用途分类 / 其他用途

Recipe Create Shared Drive Skill 安全审计

作者说它能做什么(原文)

Create a Google Shared Drive and add members with appropriate roles.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
1
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。未发现风险
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。发现 1 项风险
中风险

成员添加步骤会直接授予外部账号 writer 权限

原文依据:2 处
发现了什么

命令对提供的邮箱创建 `writer` 权限,但流程没有要求在执行前确认最终邮箱、目标云端硬盘或所需的最低角色。“appropriate roles” 是用途声明,并不能验证示例中的 writer 是否适合具体用户。

为什么需要注意

如果占位符被错误替换、自动填充或复用,错误账号可能获得对目标共享云端硬盘内容的写入权限。

这是流程中的实际执行步骤;运行后会把示例中指定的用户设为共享云端硬盘的 writer,可修改其中的内容。虽然 `member@company.com` 只是占位示例,证据不能证明该账号一定属于外部人员,但步骤没有要求执行前核对邮箱、目标硬盘或最低必要角色。用户可要求作者加入明确确认,并限制为经批准的域名和最低权限。

SKILL.md:20来自说明文档打开原文件
Create a Google Shared Drive and add members with appropriate roles.
查看另外 1 个位置
SKILL.md:25来自说明文档打开原文件
1. Create shared drive: `gws drive drives create --params '{"requestId": "unique-id-123"}' --json '{"name": "Project X"}'`2. Add a member: `gws drive permissions create --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}' --json '{"role": "writer", "type": "user", "emailAddress": "member@company.com"}'`3. List members: `gws drive permissions list --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}'`
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

1 个说明模块

该技能声明的用途是创建 Google 共享云端硬盘并配置成员,实际步骤会调用 `gws` 创建名为 “Project X” 的共享云端硬盘。

查看原文
SKILL.md:20来自说明文档打开原文件
Create a Google Shared Drive and add members with appropriate roles.
SKILL.md:24来自说明文档打开原文件
1. Create shared drive: `gws drive drives create --params '{"requestId": "unique-id-123"}' --json '{"name": "Project X"}'`2. Add a member: `gws drive permissions create --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}' --json '{"role": "writer", "type": "user", "emailAddress": "member@company.com"}'`

后续步骤会向指定共享云端硬盘授予一个用户 writer 角色,然后列出其成员。示例值 `DRIVE_ID` 和 `member@company.com` 需要在执行前替换。

查看原文
SKILL.md:25来自说明文档打开原文件
1. Create shared drive: `gws drive drives create --params '{"requestId": "unique-id-123"}' --json '{"name": "Project X"}'`2. Add a member: `gws drive permissions create --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}' --json '{"role": "writer", "type": "user", "emailAddress": "member@company.com"}'`3. List members: `gws drive permissions list --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}'`
SKILL.md:26来自说明文档打开原文件
2. Add a member: `gws drive permissions create --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}' --json '{"role": "writer", "type": "user", "emailAddress": "member@company.com"}'`3. List members: `gws drive permissions list --params '{"fileId": "DRIVE_ID", "supportsAllDrives": true}'`
从这里开始 · 工作说明SKILL.md
recipe-create-shared-drive
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
读取了多少行
28
文件校验值(用于核对版本)
afee2074f73f8d5901b454ccbfc38813f4d3cb14991161bd73a761668fce6d74