mcdonald

Warn

Audited by Snyk on Jul 30, 2026

Risk Level: MEDIUM
Full Analysis

MEDIUM W012: Unverifiable external dependency detected (runtime URL that controls agent).

  • Potentially malicious external URL detected (high risk: 0.90). The Skill's CLI (scripts/mcd) defines ENDPOINT "https://mcp.mcd.cn" and uses rpc(...) at runtime to fetch tool contracts and to invoke tools (tools/call), which executes remote MCP operations that directly control agent behavior and can perform state-changing actions (e.g., create-order).

MEDIUM W009: Direct money access capability detected (payment gateways, crypto, banking).

  • Direct money access detected (high risk: 1.00). 该 Skill 明确描述可“真实创建订单、兑换积分、领券和写入地址”,并列出写操作命令(create-order、mall-create-order、auto-bind-coupons、delivery-create-address),以及下单后返回的支付链接(payH5Url)。这些都是专门针对线上消费/支付流程的业务 API(下单/兑换积分为会改变金钱或积分状态的写操作),因此具备直接的金融执行能力。

Issues (2)

W012
MEDIUM

Unverifiable external dependency detected (runtime URL that controls agent).

W009
MEDIUM

Direct money access capability detected (payment gateways, crypto, banking).

Audit Metadata
Risk Level
MEDIUM
Analyzed
Jul 30, 2026, 04:00 AM
Issues
2
Security Audit — snyk — mcdonald