SKILLEMALL.ai

DC mcp-orchestral

Интеграция MCP Server Orchestral - Интегрирует продвинутый MCP Server с 27-28 супер-агентами в экосистему Super-Skill. Обеспечивает оркестровку DeepMaster-агентов, интеграцию Flowise, управление MongoDB и координацию между несколькими агентами.

машинный переводПоказать оригиналСкрыть оригинал«MCP Server Orchestral Integration - Integriert den fortgeschrittenen M…»

MCP Server Orchestral Integration - Integriert den fortgeschrittenen MCP Server mit 27-28 Super-Agenten in das Super-Skill-Ökosystem. Ermöglicht DeepMaster-Agent-Orchestrierung, Flowise-Integration, MongoDB-Management und Multi-Agenten-Koordinierung.

Не рекомендуетсяесть критические или высокие находки безопасности · низкая оценка D
ClawHub Agent Skills автор: Faton Duaku v1.0.0 80 файлов тело ≈ 3 374 токенов Открыть источникclawhub.ai проанализирован 2 дн назад

Интеграция MCP Server Orchestral - Интегрирует продвинутый MCP Server с 27-28 супер-агентами в экосистему Super-Skill.

Как процесс C 51/100 · Есть пробелы — слабые места: результат и критерий готовности, когда включается, входы и предусловия

ИнтеграцияMongoDBИИ и агентытип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
D
43/100
безопасность, качество, тесты
Безопасность 60%
25
Качество 40%
70
Прогон на моделях
не было
Процессный рейтинг
C
51/100
Есть пробелы
Результат и критерий готовности вес 14
0
Входы и предусловия вес 11
0
Отчётность по ходу вес 2
0
три самых слабых из десяти параметров · все десять

Чем это грозит

Скилл содержит фрагменты, которые в чужих руках стоят денег или данных. Ниже, что рискует потерять тот, кто установит, и что должен сделать автор.

Обфускация
Если установить

В файлах есть невидимые символы, закодированные команды или спрятанные комментарии для модели. То, что вы читаете, отличается от того, что видит агент.

Автору

Уберите невидимые символы (часто они попадают из копипаста) и закодированные строки: их не пропустит ни один каталог. Инструкции для модели должны быть видны и человеку.

Опасные команды
Если установить

Скилл содержит команды, которые удаляют файлы, переписывают диски или исполняют код, скачанный из сети. Агент может выполнить их без вопроса, если считает, что так требует инструкция.

Автору

Замените разрушительные команды на безопасные аналоги с подтверждением, ограничьте область действия конкретной папкой и не тяните код через curl | bash: укажите версию и контрольную сумму.

Секреты в коде средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

В файлах лежит чужой ключ или токен. Если он живой, ваш агент начнёт ходить в чужие сервисы от чужого имени; если ключ уже отозван, скрипты скилла просто сломаются. Такой ключ мог попасть в скилл вместе с целым рабочим пространством автора, включая личные данные.

Автору

Ключ виден всем, кто скачал скилл, и уже мог быть скопирован ботами, которые сканируют каталоги. Отзовите его сейчас, проверьте счета и логи доступа, а потом перевыпустите.

Как улучшить

  1. Разберите находки высокой серьёзности: каждая стоит 18 баллов безопасности. Если это ложное срабатывание, добавьте код правила в guard.allow в spec.yaml.
  2. Скажите в description, КОГДА применять скилл («используй, когда…», примеры запросов): это главный сигнал для агента.
Для прогона на моделях — необязательно
  • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
  • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

Находки guard · 25

  • высокая Обфускация uni-zero-width 2026-02-05-skill-creation.md:9
    Невидимые символы нулевой ширины (возможен скрытый текст) (3 шт.)
    user: erstelle diese skills Noch zu erstellen: ContextMaster - Kontext-Verständnis CreativeBoost – Kreativität Fehleranalyse␀ UserAdaptation - Benutzeranpassung…
  • высокая Опасные команды cmd-pipe-to-shell Administrator_Guide.md:71
    Скачивание и запуск удалённого кода с неизвестного хоста (pipe в shell)
    curl -sfL https://get.k3s.io | sh -
Средние и низкие: 23
  • средняя Секреты в коде secret-labelled-token Code-Assistenten Anleitung_ n8n MCP Server mit UI.md:1502
    Токен / ключ рядом с меткой (формат неизвестен — проверьте, что это не живой секрет)
    SECRET_KEY=n8n-…ion
  • средняя Опасные команды cmd-privilege DeepALL RAG – Ubuntu Sandbox System.md:730
    Повышение привилегий / права на запись для всех
    sudo bash scripts/install_rootless_docker.sh
  • средняя Опасные команды cmd-privilege DEPLOYMENT_GUIDE.md:115
    Повышение привилегий / права на запись для всех
    sudo chown -R clawd:clawd /home/clawd/clawd
  • средняя Опасные команды cmd-privilege DEPLOYMENT_GUIDE.md:569
    Повышение привилегий / права на запись для всех
    sudo chown -R clawd:clawd /home/clawd/clawd
  • низкая Опасные команды cmd-cron-mention AUTOMATION_GUIDE.md:306
    Упоминание редактирования crontab
    crontab -e
  • низкая Опасные команды cmd-cron-mention AUTOMATION_GUIDE.md:345
    Упоминание редактирования crontab
    crontab -l
  • низкая Секреты в коде secret-password-literal Code-Assistenten Anleitung_ n8n MCP Server mit UI.md:1502
    Захардкоженный пароль / ключ (возможно, пример)
    SECRET_KEY=n8n-…ion
  • низкая Утечка данных read-dotenv Code-Assistenten Anleitung_ n8n MCP Server mit UI.md:1507
    Чтение файла .env
    with open('.env', 'w') as f:
  • низкая Секреты в коде secret-password-literal DeepALL RAG – Ubuntu Sandbox System.md:194
    Захардкоженный пароль / ключ (возможно, пример)
    API_KEY=supe…123
  • низкая Утечка данных read-dotenv DeepALL RAG – Ubuntu Sandbox System.md:386
    Чтение файла .env
    cp .env.example .env
  • низкая Секреты в коде secret-password-literal DeepALL RAG – Ubuntu Sandbox System.md:393
    Захардкоженный пароль / ключ (возможно, пример) (в кавычках — упоминание, а не команда)
    curl -H "x-api-key: supe…123" http://SERVER:8088/health
    в кавычках
  • низкая Секреты в коде secret-password-literal DeepALL RAG – Ubuntu Sandbox System.md:397
    Захардкоженный пароль / ключ (возможно, пример) (в кавычках — упоминание, а не команда)
    -H "Content-Type: application/json" -H "x-api-key: supe…123" \
    в кавычках
  • низкая Секреты в коде secret-password-literal DeepALL RAG – Ubuntu Sandbox System.md:406
    Захардкоженный пароль / ключ (возможно, пример) (в кавычках — упоминание, а не команда)
    curl -H "x-api-key: supe…123" http://SERVER:8088/sandboxes/sandbox-XXXXX/logs
    в кавычках
  • низкая Секреты в коде secret-password-literal DeepALL RAG – Ubuntu Sandbox System.md:409
    Захардкоженный пароль / ключ (возможно, пример) (в кавычках — упоминание, а не команда)
    curl -X DELETE -H "x-api-key: supe…123" http://SERVER:8088/sandboxes/sandbox-XXXXX
    в кавычках
  • низкая Утечка данных read-dotenv DeepALL RAG – Ubuntu Sandbox System.md:727
    Чтение файла .env
    cp config/.env.example config/.env
  • низкая Секреты в коде secret-high-entropy-token DEEPSYNAPTICA_MULTI_AGENT_INTEGRATION_PLAN.md:54
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "real_g": "asst…PCY",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token DEEPSYNAPTICA_MULTI_AGENT_INTEGRATION_PLAN.md:55
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "si_agent": "asst…F8d",
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token DEEPSYNAPTICA_MULTI_AGENT_INTEGRATION_PLAN.md:56
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    "deepall_code": "asst…Nuy"
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token DEEPSYNAPTICA_MULTI_AGENT_INTEGRATION_PLAN.md:65
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    export OPENAI_ASSISTANT_REAL_G="asst…PCY"
    в кавычках
  • низкая Секреты в коде secret-high-entropy-token DEEPSYNAPTICA_MULTI_AGENT_INTEGRATION_PLAN.md:66
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    export OPENAI_ASSISTANT_SI_AGENT="asst…F8d"
    в кавычках
  • низкая Утечка данных read-dotenv DEPLOYMENT_GUIDE.md:564
    Чтение файла .env
    source /home/clawd/clawd/.env
  • низкая Утечка данных read-dotenv ENHANCED_CLAWD_README.md:92
    Чтение файла .env
    cp .env.template .env
  • низкая Утечка данных read-dotenv ENHANCED_CLAWDBOT_2.0.0_ULTIMATE.md:92
    Чтение файла .env
    cp .env.template .env

Просканировано файлов: 78. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

По спецификации Agent Skills

  • предупреждение description-no-when description не говорит, КОГДА применять скилл (нет "use when / используй когда")

Процессный рейтинг: все десять параметров 51/100

  • 0Результат и критерий готовности. Не сказано, что считать результатом
  • 0Входы и предусловия. Не сказано, что нужно иметь на входе
  • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
  • 20Когда включается. Не сказано, при каком запросе скилл включается
  • 30Повторный запуск. Изменяющих операций: 2, без проверки текущего состояния
  • 40Согласованность. Имя во frontmatter (mcp-orchestral) не совпадает с папкой (clawdbot-knowledge)
  • 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
  • 100Инструменты и файлы. Внешние инструменты не нужны
  • 100Шаги. Шагов: 71
  • 100Стоимость исполнения. Тело инструкции 3374 токенов
  • low Разделов верхнего уровня: 12. Похоже на несколько доменов в одном скилле

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +3Формат ответа не описан: модель каждый раз решает сама
  • -222 эмодзи в инструкциях: шум для модели
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +3Длина description 250 символов: достаточно сигнала, не съедает бюджет
  • +4Структура: 44 заголовков
  • +3Пошаговые инструкции: 71 пунктов
  • +4Есть примеры (13 блоков кода)

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 70.

Внешние проверки

ClawHub: suspicious
This skill needs Review because it bundles a broad autonomous agent system with file, command, database, and deployment authority that is not clearly bounded by its MCP-orchestration description.
LLM: suspicious (high) · VirusTotal: suspicious · 28 мая 2026 г.