B shellbot-creative-studio
Headless creative production studio for AI agents. Generate images, edit photos, create videos, produce voiceover/music/SFX, and assemble polished output via Remotion. Supports Freepik, fal.ai, Nano Banana 2 (Gemini), OpenRouter, and ElevenLabs. Use when building product videos, social ads, explainers, marketing assets, or any visual/audio content pipeline.
- Безопасность 60%
- Качество 40%
- Тесты бонус
Такой же скилл встречается ещё в 1 месте: ClawHub
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.
Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.
Как улучшить
- В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
- Добавьте evals/evals.json с 4–6 реальными запросами и ожидаемыми ответами: тогда полная проверка использует ваши кейсы, а не черновик модели.
- Добавьте spec.yaml с триггерами и утверждениями (skilltest init): это контракт поведения для CI.
Находки guard · 4
✓ Критических и высоких находок нет
Средние и низкие: 4
-
средняя Широкие права
meta-broad-allowed-toolsSKILL.md:1Заранее разрешены широкие инструменты: Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curl, Bash(curlallowed-tools: Bash(curl *api.freepik.com*) Bash(curl **.freepik.com*) Bash(curl *queue.fal.run*) Bash(curl *api.fal.ai*) Bash(curl *fal.run*) Bash(curl *api.elevenlabs.io*) Bash(curl *generativelangu
-
низкая Утечка данных
exfil-secret-in-urlscripts/image.sh:151Учётные данные в строке запроса URL (для части API это норма — проверьте, что хост нужный) (значение-заглушка)"https://generativelanguage.googleapis.com/v1beta/models/${gemini_model}:generateContent?key=…" \заглушка -
низкая Утечка данных
net-credential-usescripts/image.sh:282Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (в кавычках — упоминание, а не команда)local cmd="curl -s -X POST '${endpoint}' -H 'x-freepik-api-key: \$FREEPIK_API_KEY' -H 'Content-Type: application/json' -d '${payload}'"в кавычках -
низкая Утечка данных
net-credential-usescripts/image.sh:360Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (в кавычках — упоминание, а не команда)local cmd="curl -s -X POST '${endpoint}' -H 'Authorization: Key \$FAL_API_KEY' -H 'Content-Type: application/json' -d '${payload}'"в кавычках
Просканировано файлов: 68. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
Lint
- предупреждение
missing-refссылка на отсутствующий файл: assets/templates/aida-classic-16x9/ - предупреждение
missing-refссылка на отсутствующий файл: assets/templates/cinematic-product-16x9/ - предупреждение
missing-refссылка на отсутствующий файл: assets/templates/saas-metrics-16x9/ - предупреждение
missing-refссылка на отсутствующий файл: assets/templates/mobile-ugc-9x16/ - предупреждение
missing-refссылка на отсутствующий файл: assets/templates/blank-16x9/ - предупреждение
missing-refссылка на отсутствующий файл: assets/templates/explainer-16x9/
Процессная зрелость 47/100
- 0Инструменты и файлы. Не хватает 6 файла(ов): assets/templates/aida-classic-16x9/, assets/templates/cinematic-product-16x9/, assets/templates/saas-metrics-16x9/
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 30Повторный запуск. Изменяющих операций: 3, без проверки текущего состояния
- 50Когда включается. Не сказано, при каком запросе скилл включается
- 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 85Шаги. Шагов: 77, расплывчатых формулировок: 1
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 3374 токенов
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +1Лицензия не указана
- +2Инструкции на одном языке
- +3Длина description 359 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 28 заголовков
- +3Пошаговые инструкции: 77 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (14 блоков кода)
- +4Справочные файлы упоминаются в инструкциях (9 из 9)
- +3Все 13 скриптов описаны в инструкциях
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 82.