跳转到正文
报告库
用途分类 / 其他用途

Recipe Post Mortem Setup Skill 安全审计

作者说它能做什么(原文)

Create a Google Docs post-mortem, schedule a Google Calendar review, and notify via Chat.

第三方安全检查结论

发现安全风险

已检查文件
1
发现的风险
2
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。未发现风险
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 1 项风险
中风险

事故名称会发送到固定的群组地址和 Chat 空间

原文依据:3 处
发现了什么

日历标题和聊天消息都包含 `[Incident]`,目标却预设为 `team@company.com` 和 `spaces/ENG_SPACE`。配方没有要求在发送前确认这些目标是否属于获准知悉该事故的人员。

为什么需要注意

如果占位目标未被正确替换或该空间成员范围过大,事故存在及名称可能披露给错误的收件人;同时还会向他们发出真实邀请和通知。

这是实际执行步骤,不是警告或测试。日历邀请和 Chat 消息都会把事故名称发送到预设目标;虽然 `team@company.com`、`spaces/ENG_SPACE` 和 `[Incident]` 看起来像模板占位符,但步骤没有要求用户替换并核实接收者是否获准知悉。若代理直接执行或只替换事故名称,可能向错误人员或空间披露事故信息。用户可要求作者增加发送前的目标与授权确认。

SKILL.md:27来自说明文档打开原文件
1. Create post-mortem doc: `gws docs +write --title 'Post-Mortem: [Incident]' --body '## Summary\n\n## Timeline\n\n## Root Cause\n\n## Action Items'`2. Schedule review meeting: `gws calendar +insert --summary 'Post-Mortem Review: [Incident]' --attendee team@company.com --start '2026-03-16T14:00:00' --end '2026-03-16T15:00:00'`3. Notify in Chat: `gws chat +send --space spaces/ENG_SPACE --text '🔍 Post-mortem scheduled for [Incident].'`
查看另外 2 个位置
SKILL.md:22来自说明文档打开原文件
Create a Google Docs post-mortem, schedule a Google Calendar review, and notify via Chat.
SKILL.md:28来自说明文档打开原文件
2. Schedule review meeting: `gws calendar +insert --summary 'Post-Mortem Review: [Incident]' --attendee team@company.com --start '2026-03-16T14:00:00' --end '2026-03-16T15:00:00'`3. Notify in Chat: `gws chat +send --space spaces/ENG_SPACE --text '🔍 Post-mortem scheduled for [Incident].'`
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。发现 1 项风险
中风险

日历步骤使用固定日期,可能发送时间错误的邀请

原文依据:1 处
发现了什么

会议开始和结束时间被硬编码为 2026-03-16 14:00–15:00,步骤没有要求根据用户的时区和预期日期替换或确认。

为什么需要注意

直接执行可能创建错误或已过期的会议,干扰团队日历,并使随后的 Chat 通知错误声称复盘已安排。

日历插入命令是实际步骤,并把会议固定为 2026-03-16 14:00–15:00;没有注明时区,也没有要求在执行前用用户期望的日期、时间和时区替换或确认。按原样执行可能创建已过期或时区错误的会议,并向参会者发送误导性邀请。用户可限制为先显示并确认时间、时区和参会者后再创建。

SKILL.md:27来自说明文档打开原文件
1. Create post-mortem doc: `gws docs +write --title 'Post-Mortem: [Incident]' --body '## Summary\n\n## Timeline\n\n## Root Cause\n\n## Action Items'`2. Schedule review meeting: `gws calendar +insert --summary 'Post-Mortem Review: [Incident]' --attendee team@company.com --start '2026-03-16T14:00:00' --end '2026-03-16T15:00:00'`3. Notify in Chat: `gws chat +send --space spaces/ENG_SPACE --text '🔍 Post-mortem scheduled for [Incident].'`

Skill 逻辑拆解

1 个说明模块

该技能是一份三步操作配方,会依次创建云端事后复盘文档、发送日历邀请,并向 Google Chat 空间发布通知。

查看原文
SKILL.md:26来自说明文档打开原文件
1. Create post-mortem doc: `gws docs +write --title 'Post-Mortem: [Incident]' --body '## Summary\n\n## Timeline\n\n## Root Cause\n\n## Action Items'`2. Schedule review meeting: `gws calendar +insert --summary 'Post-Mortem Review: [Incident]' --attendee team@company.com --start '2026-03-16T14:00:00' --end '2026-03-16T15:00:00'`3. Notify in Chat: `gws chat +send --space spaces/ENG_SPACE --text '🔍 Post-mortem scheduled for [Incident].'`

执行依赖 `gws` 程序以及三个未随来源提供的 Google Workspace 技能;现有材料无法说明这些依赖如何处理凭据、权限或网络请求。

查看原文
SKILL.md:9来自说明文档打开原文件
    domain: "engineering"    requires:      bins:        - gws      skills:        - gws-docs        - gws-calendar        - gws-chat---
SKILL.md:20来自说明文档打开原文件
> **PREREQUISITE:** Load the following skills to execute this recipe: `gws-docs`, `gws-calendar`, `gws-chat`
从这里开始 · 工作说明SKILL.md
recipe-post-mortem-setup
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。
文件与检查记录1 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
读取了多少行
30
文件校验值(用于核对版本)
8ed45cba3f8deac3952c1f2037e05a615c259212cb8d3bf671588764178c3885