pencil

Warn

Audited by Socket on Sep 4, 2026

1 alert found:

Security
SecurityMEDIUM
SKILL.md

该技能的功能边界与“通过 Pencil MCP 操作 .pen 设计文件”的声明基本一致,未见凭证窃取、第三方代理转发或隐藏执行指令,整体更像正常的本地设计工作流集成。主要风险在于它依赖一个官方关联但未公开源码、缺少公开校验信息的本地 MCP 二进制,因此应归为可疑但非恶意的供应链/黑盒执行风险。

Confidence: 89%Severity: 72%
Audit Metadata
Analyzed At
Sep 4, 2026, 03:05 PM
Package URL
pkg:socket/skills-sh/new-career-begin%2Fqueryweaver%2Fpencil%2F@6a34b57657ca6de1bdfa0e9d9707109edcae273ccf7e38be93295b8c494be90d
Security Audit — socket — pencil