tdx-quant-docs

Warn

Audited by Snyk on Aug 5, 2026

Risk Level: MEDIUM
Full Analysis

MEDIUM W011: Third-party content exposure detected (indirect prompt injection risk).

  • Third-party content exposure detected (medium risk: 0.30). 该技能的必需运行流程会通过 tqcenter.py 将运行时外部输入(例如 HTTP 调用的 params/msg/stock_list 等)编码后发送给 DLL,并在部分场景(如 subscribe_*data_transfer 回调)对返回内容执行 json.loads 解析;因此外部者可在不先选择“特定条目”的情况下向其可读的输入通道投递自由文本/参数。

MEDIUM W009: Direct money access capability detected (payment gateways, crypto, banking).

  • Direct money access detected (high risk: 1.00). 该技能文档明确列出“交易函数”模块,包含专门用于交易执行的 API(如 tq.order_stock()、tq.cancel_order_stock()、tq.stock_account()、tq.query_stock_asset() 等)。tq.order_stock() 是用于下达交易委托/下单的明确执行接口,属于直接发起金融交易的能力,因此构成直接金融执行权限。

Issues (2)

W011
MEDIUM

Third-party content exposure detected (indirect prompt injection risk).

W009
MEDIUM

Direct money access capability detected (payment gateways, crypto, banking).

Audit Metadata
Risk Level
MEDIUM
Analyzed
Aug 5, 2026, 02:22 PM
Issues
2
Security Audit — snyk — tdx-quant-docs