tdx-quant-docs
Warn
Audited by Snyk on Aug 5, 2026
Risk Level: MEDIUM
Full Analysis
MEDIUM W011: Third-party content exposure detected (indirect prompt injection risk).
- Third-party content exposure detected (medium risk: 0.30). 该技能的必需运行流程会通过
tqcenter.py将运行时外部输入(例如 HTTP 调用的params/msg/stock_list等)编码后发送给 DLL,并在部分场景(如subscribe_*与data_transfer回调)对返回内容执行json.loads解析;因此外部者可在不先选择“特定条目”的情况下向其可读的输入通道投递自由文本/参数。
MEDIUM W009: Direct money access capability detected (payment gateways, crypto, banking).
- Direct money access detected (high risk: 1.00). 该技能文档明确列出“交易函数”模块,包含专门用于交易执行的 API(如 tq.order_stock()、tq.cancel_order_stock()、tq.stock_account()、tq.query_stock_asset() 等)。tq.order_stock() 是用于下达交易委托/下单的明确执行接口,属于直接发起金融交易的能力,因此构成直接金融执行权限。
Issues (2)
W011
MEDIUMThird-party content exposure detected (indirect prompt injection risk).
W009
MEDIUMDirect money access capability detected (payment gateways, crypto, banking).
Audit Metadata