CC earn-hunter
Автоматически отслеживает возможности OKX Flash Earn, Fixed Earn и Flexible Earn, отправляет push-уведомления и направляет подписку. 自动监控 OKX 闪赚、定期和活期赚币机会,推送通知并引导申购。Используйте, когда пользователь говорит: 有闪赚通知我, 监控赚币, monitor earn, notify me about earn, 定时检查理财, 执行 earn-hunter 扫描, earn-hunter scan, 活期年化高了通知我, 监控活期.
машинный переводПоказать оригиналСкрыть оригинал«Automatically monitors OKX Flash Earn, Fixed Earn and Flexible Earn op…»
Automatically monitors OKX Flash Earn, Fixed Earn and Flexible Earn opportunities, sends push notifications, and guides subscription. 自动监控 OKX 闪赚、定期和活期赚币机会,推送通知并引导申购。Use when user says: 有闪赚通知我, 监控赚币, monitor earn, notify me about earn, 定时检查理财, 执行 earn-hunter 扫描, earn-hunter scan, 活期年化高了通知我, 监控活期.
Автоматически отслеживает возможности OKX Flash Earn, Fixed Earn и Flexible Earn, отправляет push-уведомления и направляет подписку.
Как процесс C 61/100 · Есть пробелы — слабые места: результат и критерий готовности, входы и предусловия
Такой же скилл встречается ещё в 2 местах: ClawHub, ClawHub
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл содержит команды, которые удаляют файлы, переписывают диски или исполняют код, скачанный из сети. Агент может выполнить их без вопроса, если считает, что так требует инструкция.
Замените разрушительные команды на безопасные аналоги с подтверждением, ограничьте область действия конкретной папкой и не тяните код через curl | bash: укажите версию и контрольную сумму.
Как улучшить
- Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 26
✓ Критических и высоких находок нет
Средние и низкие: 26
-
средняя Опасные команды
cmd-persistencereferences/scheduler-setup.md:57Механизм закрепления (cron / launchd / планировщик / автозапуск в реестре) (документация security-скилла)(crontab -l 2>/dev/null; echo "0 * * * * OKX_PROFILE=live ~/.okx/earn-hunter/scan.sh >> ~/.okx/earn-hunter/cron.log 2>&1") | crontab -
security-скилл -
средняя Опасные команды
cmd-persistenceSKILL.md:315Механизм закрепления (cron / launchd / планировщик / автозапуск в реестре) (документация security-скилла)(crontab -l 2>/dev/null; echo "0 * * * * PATH=$CRON_PATH OKX_PROFILE=live ~/.okx/earn-hunter/scan.sh >> ~/.okx/earn-hunter/cron.log 2>&1") | crontab -
security-скилл -
средняя Опасные команды
cmd-persistenceSKILL.md:339Механизм закрепления (cron / launchd / планировщик / автозапуск в реестре) (документация security-скилла)cat > ~/Library/LaunchAgents/com.okx.earn-hunter.plist << PLIST
security-скилл -
средняя Опасные команды
cmd-persistenceSKILL.md:372Механизм закрепления (cron / launchd / планировщик / автозапуск в реестре) (документация security-скилла)launchctl load ~/Library/LaunchAgents/com.okx.earn-hunter.plist
security-скилл -
низкая Утечка данных
exfil-webhook-urlreferences/notify-channels.md:58URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)curl -s "https://api.telegram.org/bot${TOKEN}/sendMessage" \заглушка -
низкая Утечка данных
net-credential-usereferences/notify-channels.md:58Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)curl -s "https://api.telegram.org/bot${TOKEN}/sendMessage" \security-скилл -
низкая Утечка данных
exfil-webhook-urlreferences/notify-channels.md:128URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/getUpdates" | jq '.result[0].message.chat.id'заглушка -
низкая Утечка данных
net-credential-usereferences/notify-channels.md:128Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/getUpdates" | jq '.result[0].message.chat.id'security-скилл -
низкая Утечка данных
exfil-webhook-urlreferences/notify-channels.md:171URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/getMe"заглушка -
низкая Утечка данных
net-credential-usereferences/notify-channels.md:171Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/getMe"security-скилл -
низкая Утечка данных
exfil-webhook-urlreferences/notify-channels.md:175URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/getChat?chat_id=…"заглушка -
низкая Утечка данных
net-credential-usereferences/notify-channels.md:175Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/getChat?chat_id=…"security-скилл -
низкая Утечка данных
exfil-webhook-urlreferences/notify-channels.md:179URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/sendMessage" \заглушка -
низкая Утечка данных
net-credential-usereferences/notify-channels.md:179Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)curl -s "https://api.telegram.org/bot${TELEGRAM_BOT_TOKEN}/sendMessage" \security-скилл -
низкая Опасные команды
cmd-cron-mentionreferences/scheduler-setup.md:57Упоминание редактирования crontab (документация security-скилла)(crontab -l 2>/dev/null; echo "0 * * * * OKX_PROFILE=live ~/.okx/earn-hunter/scan.sh >> ~/.okx/earn-hunter/cron.log 2>&1") | crontab -
security-скилл -
низкая Опасные команды
cmd-cron-mentionreferences/scheduler-setup.md:76Упоминание редактирования crontab (документация security-скилла)crontab -l # list all cron jobs
security-скилл -
низкая Опасные команды
cmd-cron-mentionreferences/scheduler-setup.md:77Упоминание редактирования crontab (документация security-скилла)crontab -l | grep -v 'earn-hunter' | crontab - # pause (remove entry)
security-скилл -
низкая Утечка данных
exfil-webhook-urlscripts/scan.sh:319URL вебхука / коллбэка, типичный для эксфильтрации (проверьте адрес) (значение-заглушка)resp=$(curl -s "https://api.telegram.org/bot${TOKEN}/sendMessage" \заглушка -
низкая Утечка данных
net-credential-usescripts/scan.sh:319Учётные данные используются в сетевом вызове (проверьте, что адрес — нужный сервис) (документация security-скилла)resp=$(curl -s "https://api.telegram.org/bot${TOKEN}/sendMessage" \security-скилл -
низкая Опасные команды
cmd-cron-mentionSKILL.md:315Упоминание редактирования crontab (документация security-скилла)(crontab -l 2>/dev/null; echo "0 * * * * PATH=$CRON_PATH OKX_PROFILE=live ~/.okx/earn-hunter/scan.sh >> ~/.okx/earn-hunter/cron.log 2>&1") | crontab -
security-скилл
Ещё 6 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.
Просканировано файлов: 10. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
body-longтело SKILL.md ≈ 7676 токенов (рекомендуется < 5000); вынесите детали в references/
Процессный рейтинг: все десять параметров 61/100
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 30Входы и предусловия. Не сказано, что нужно иметь на входе
- 50Когда включается. Не сказано, при каком запросе скилл включается
- 60Инструменты и файлы. Используются инструменты (bash, web, node), но во frontmatter они не объявлены
- 70Стоимость исполнения. Тело инструкции 7676 токенов
- 85Шаги. Шагов: 156, расплывчатых формулировок: 2
- 100Ошибки и развилки. Развилок: 10, есть раздел про ошибки
- 100Согласованность. Имя и обязательные поля на месте
- 100Повторный запуск. Изменяющие операции проверяют текущее состояние
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 14. Похоже на несколько доменов в одном скилле
- low Ответ описан самодельной разметкой (8 тегов): типизированный вызов надёжнее
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Формат ответа не описан: модель каждый раз решает сама
- +2Инструкции на одном языке
- +3Длина description 297 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 28 заголовков
- +3Пошаговые инструкции: 156 пунктов
- +4Есть примеры (12 блоков кода)
- +4Справочные файлы упоминаются в инструкциях (4 из 5)
- +3Все 1 скриптов описаны в инструкциях
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 82.