SKILLEMALL.ai

B shellbot-creative-studio

Headless creative production studio for AI agents. Generate images, edit photos, create videos, produce voiceover/music/SFX, and assemble polished output via Remotion. Supports Freepik, fal.ai, Nano Banana 2 (Gemini), OpenRouter, and ElevenLabs. Use when building product videos, social ads, explainers, marketing assets, or any visual/audio content pipeline.

ClawHub Agent Skills автор: cohnen v1.0.3 MIT-0 68 файлов · 18 скриптов тело ≈ 3 374 токенов открыть источник ↗ проанализирован 16 ч назад
ПроцедураИнфраструктураМедиа и видеоИИ и агентытип и темы размечены автоматически по тексту скилла
JSON
B
88/100
Общая оценка
Безопасность 60%
92
Качество 40%
82
Тесты бонус
0

Такой же скилл встречается ещё в 1 месте: ClawHub

Чем это грозит

Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.

Широкие права средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.

Автору

Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.

Как улучшить

  1. В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
  2. Добавьте evals/evals.json с 4–6 реальными запросами и ожидаемыми ответами: тогда полная проверка использует ваши кейсы, а не черновик модели.
  3. Добавьте spec.yaml с триггерами и утверждениями (skilltest init): это контракт поведения для CI.

Находки guard · 4

✓ Критических и высоких находок нет

Средние и низкие: 4
  • средняя Широкие права meta-broad-allowed-tools SKILL.md:1
    Заранее разрешены широкие инструменты: Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curl
    allowed-tools: Bash(curl *api.freepik.com*) Bash(curl **.freepik.com*) Bash(curl *queue.fal.run*) Bash(curl *api.fal.ai*) Bash(curl *fal.run*) Bash(curl *api.elevenlabs.io*) Bash(curl *generativelangu
  • низкая Утечка данных exfil-secret-in-url scripts/image.sh:151
    Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)
    "https://generativelanguage.googleapis.com/v1beta/models/${gemini_model}:generateContent?key=…" \
    заглушка
  • низкая Утечка данных net-credential-use scripts/image.sh:282
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (в кавычках — упоминание, а не команда)
    local cmd="curl -s -X POST '${endpoint}' -H 'x-freepik-api-key: \$FREEPIK_API_KEY' -H 'Content-Type: application/json' -d '${payload}'"
    в кавычках
  • низкая Утечка данных net-credential-use scripts/image.sh:360
    Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (в кавычках — упоминание, а не команда)
    local cmd="curl -s -X POST '${endpoint}' -H 'Authorization: Key \$FAL_API_KEY' -H 'Content-Type: application/json' -d '${payload}'"
    в кавычках

Просканировано файлов: 68. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

Lint

  • предупреждение missing-ref ссылка на отсутствующий файл: assets/templates/aida-classic-16x9/
  • предупреждение missing-ref ссылка на отсутствующий файл: assets/templates/cinematic-product-16x9/
  • предупреждение missing-ref ссылка на отсутствующий файл: assets/templates/saas-metrics-16x9/
  • предупреждение missing-ref ссылка на отсутствующий файл: assets/templates/mobile-ugc-9x16/
  • предупреждение missing-ref ссылка на отсутствующий файл: assets/templates/blank-16x9/
  • предупреждение missing-ref ссылка на отсутствующий файл: assets/templates/explainer-16x9/

Процессная зрелость 47/100

Не запустится. Скилл ссылается на файлы, которых нет в архиве: assets/templates/aida-classic-16x9/, assets/templates/cinematic-product-16x9/, assets/templates/saas-metrics-16x9/
  • 0Инструменты и файлы. Не хватает 6 файла(ов): assets/templates/aida-classic-16x9/, assets/templates/cinematic-product-16x9/, assets/templates/saas-metrics-16x9/
  • 0Входы и предусловия. Не сказано, что нужно иметь на входе
  • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
  • 30Повторный запуск. Изменяющих операций: 3, без проверки текущего состояния
  • 50Когда включается. Не сказано, при каком запросе скилл включается
  • 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
  • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
  • 85Шаги. Шагов: 77, расплывчатых формулировок: 1
  • 100Согласованность. Имя и обязательные поля на месте
  • 100Стоимость исполнения. Тело инструкции 3374 токенов

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +3Длина description 359 символов: достаточно сигнала, не съедает бюджет
  • +4Структура: 28 заголовков
  • +3Пошаговые инструкции: 77 пунктов
  • +3Формат ответа описан явно
  • +4Есть примеры (14 блоков кода)
  • +4Справочные файлы упоминаются в инструкциях (9 из 9)
  • +3Все 13 скриптов описаны в инструкциях

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 82.

Внешние проверки

ClawHub: clean
This is a disclosed creative media automation skill that uses configured AI providers and local output files, with no hidden or destructive behavior found.
LLM: benign (high) · VirusTotal: · 29 мая 2026 г.