tenderaudit-full-compliance-free

Warn

Audited by Socket on Sep 16, 2026

2 alerts found:

Anomalyx2
AnomalyLOW
SKILL.md

SUSPICIOUS. 技能目的与“审计/扫描”基本一致,但实际数据流是将敏感投标材料发送到第三方 API;在未提供代码、隐私边界或可验证发布者关系的情况下,这种外发超出用户对“免费本地机械检查”的直觉预期。未见明确恶意或凭证窃取,但存在中等偏高的数据外流与透明度风险。

Confidence: 87%Severity: 58%
AnomalyLOW
scripts/run.mjs

代码是一个将本地投标审计数据提交给远程审计 API 的 CLI 客户端。未发现恶意代码、动态执行、系统破坏或凭据窃取行为,但存在明确的隐私与数据外传风险:用户输入会原样发送到默认第三方域名,且可通过环境变量改变目的地。应仅发送经过授权和脱敏的数据,并审查远程服务后再用于生产文件。

Confidence: 97%Severity: 58%
Audit Metadata
Analyzed At
Sep 16, 2026, 11:30 AM
Package URL
pkg:socket/skills-sh/chenqg618%2Fcompliance-skills%2Ftenderaudit-full-compliance-free%2F@a38d67861147ec39ccc035710e72c6a9eb448254c1ac6e6102c054d2a4f5580c
Security Audit — socket — tenderaudit-full-compliance-free