competition-ssrf-metadata-pivot
Fail
Audited by Snyk on Jun 20, 2026
Risk Level: CRITICAL
Full Analysis
HIGH W007: Insecure credential handling detected in skill instructions.
- Insecure credential handling detected (high risk: 1.00). 该技能明确要求“记录/保留已提取的令牌或凭据字段”并“重放最小 SSRF 到已接受访问 的路径”,这会要求在输出中包含(或复现)敏感令牌/凭据的逐字值,存在泄露风险。
CRITICAL E006: Malicious code pattern detected in skill scripts.
- Malicious code pattern detected (high risk: 1.00). 此技能明确提供了利用 SSRF 访问内部/metadata 端点、提取令牌/凭证并重放到下游服务的逐步指导(包括绕过 allowlist、重定向滥用、头注入与最小重放路径重现),明显用于凭证窃取与未授权访问,属于高危恶意行为。
Issues (2)
W007
HIGHInsecure credential handling detected in skill instructions.
E006
CRITICALMalicious code pattern detected in skill scripts.
Audit Metadata