Skip to content

检查dashi-ppt技能的安全性,是否存在数据泄露,个人信息泄露。 #39

Description

@jackyfan

想解决什么问题? / What problem are you trying to solve?

检查dashi-ppt技能的安全性,是否存在数据泄露,个人信息泄露。
审计结论:不建议用它处理机密或含个人信息的 PPT。 未发现代码将演示内容、凭据或本机文件主动上传到第三方;但存在明确的局域网暴露风险和高危依赖漏洞。

  • 预览服务器默认监听 0.0.0.0,会把生成的 PPT 页面开放给同一局域网设备访问,且没有登录认证。演示内容、图片及生成的导出文件可能被局域网内他人读取。见 start-preview-server.mjs (line 21)、serve-preview-https.mjs (line 41)。
  • 虽然保存与导出接口校验了 Origin/Referer,能防跨站滥用,但并不保护静态 PPT 内容的未授权访问。见 preview-export-auth.mjs (line 12)。
  • 运行时会连接 npm / npmmirror 下载依赖和 Playwright 浏览器;版本检查脚本会访问 npmjs、npmmirror、GitHub。未发现业务 PPT 内容被发送到这些站点。
  • 官方漏洞库检测到 2 项高危告警:pptxgenjs 间接依赖的 image-size <= 2.0.2 可被恶意 ICNS、JXL、HEIF 图片触发无限循环,造成拒绝服务。不要导入来源不可信的这类图片。
  • 安装包已包含 esbuild 的安装后脚本,属于依赖安装期代码执行;这是供应链风险,且当前安装来源是第三方镜像。
    目前未发现该技能启动的 5200–5999 端口预览服务。
    建议:仅用于公开或脱敏材料;如需使用,启动前设置 DASHI_PPT_PREVIEW_HOST=127.0.0.1,并避免未知来源图片。若你的材料含身份证号、客户数据、合同、财务或内部经营信息,建议卸载或先修复上述监听配置和依赖漏洞后再用。

期望的功能形态(可选) / What would you like it to look like? (optional)

No response

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    enhancementNew feature or request

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions