pencil
Warn
Audited by Socket on Sep 4, 2026
1 alert found:
SecuritySecuritySKILL.md
MEDIUMSecurityMEDIUM
SKILL.md
该技能的功能边界与“通过 Pencil MCP 操作 .pen 设计文件”的声明基本一致,未见凭证窃取、第三方代理转发或隐藏执行指令,整体更像正常的本地设计工作流集成。主要风险在于它依赖一个官方关联但未公开源码、缺少公开校验信息的本地 MCP 二进制,因此应归为可疑但非恶意的供应链/黑盒执行风险。
Confidence: 89%Severity: 72%
Audit Metadata