想解决什么问题? / What problem are you trying to solve?
检查dashi-ppt技能的安全性,是否存在数据泄露,个人信息泄露。
审计结论:不建议用它处理机密或含个人信息的 PPT。 未发现代码将演示内容、凭据或本机文件主动上传到第三方;但存在明确的局域网暴露风险和高危依赖漏洞。
- 预览服务器默认监听 0.0.0.0,会把生成的 PPT 页面开放给同一局域网设备访问,且没有登录认证。演示内容、图片及生成的导出文件可能被局域网内他人读取。见 start-preview-server.mjs (line 21)、serve-preview-https.mjs (line 41)。
- 虽然保存与导出接口校验了 Origin/Referer,能防跨站滥用,但并不保护静态 PPT 内容的未授权访问。见 preview-export-auth.mjs (line 12)。
- 运行时会连接 npm / npmmirror 下载依赖和 Playwright 浏览器;版本检查脚本会访问 npmjs、npmmirror、GitHub。未发现业务 PPT 内容被发送到这些站点。
- 官方漏洞库检测到 2 项高危告警:pptxgenjs 间接依赖的 image-size <= 2.0.2 可被恶意 ICNS、JXL、HEIF 图片触发无限循环,造成拒绝服务。不要导入来源不可信的这类图片。
- 安装包已包含 esbuild 的安装后脚本,属于依赖安装期代码执行;这是供应链风险,且当前安装来源是第三方镜像。
目前未发现该技能启动的 5200–5999 端口预览服务。
建议:仅用于公开或脱敏材料;如需使用,启动前设置 DASHI_PPT_PREVIEW_HOST=127.0.0.1,并避免未知来源图片。若你的材料含身份证号、客户数据、合同、财务或内部经营信息,建议卸载或先修复上述监听配置和依赖漏洞后再用。
期望的功能形态(可选) / What would you like it to look like? (optional)
No response
想解决什么问题? / What problem are you trying to solve?
检查dashi-ppt技能的安全性,是否存在数据泄露,个人信息泄露。
审计结论:不建议用它处理机密或含个人信息的 PPT。 未发现代码将演示内容、凭据或本机文件主动上传到第三方;但存在明确的局域网暴露风险和高危依赖漏洞。
目前未发现该技能启动的 5200–5999 端口预览服务。
建议:仅用于公开或脱敏材料;如需使用,启动前设置 DASHI_PPT_PREVIEW_HOST=127.0.0.1,并避免未知来源图片。若你的材料含身份证号、客户数据、合同、财务或内部经营信息,建议卸载或先修复上述监听配置和依赖漏洞后再用。
期望的功能形态(可选) / What would you like it to look like? (optional)
No response