huashu-xhs-image

Warn

Audited by Socket on Sep 15, 2026

1 alert found:

Security
SecurityMEDIUM
SKILL.md

该技能的高层目的与图片生成/截图/上传流程基本一致,但存在明显的凭据与数据流透明度问题:它直接读取本地 .env 中的 GEMINI_API_KEY,并把密钥交给技能外的本地绝对路径脚本;上传脚本的实现和目标端点也未公开。整体更像是功能合理但实现信任链不足的技能,结论为 SUSPICIOUS。

Confidence: 89%Severity: 76%
Audit Metadata
Analyzed At
Sep 15, 2026, 02:56 AM
Package URL
pkg:socket/skills-sh/alchaincyf%2Fhuashu-skills%2Fhuashu-xhs-image%2F@56e8a003671af32fd54e75eafa016b1e1d3ab2792e0f9ae10f4dd72811c0dc72
Security Audit — socket — huashu-xhs-image