Back to plugin

Security audit

Corpus RAG & KG Search

Security checks for vulnerabilities and agentic risk

Overview

This appears to be a legitimate internal corpus search connector, with normal cautions around protecting API keys and sensitive queries.

Install only if you trust the configured corpus API and publisher. Protect the OpenClaw config file containing credentials, avoid sharing setup logs, and do not submit sensitive queries unless that internal service is approved for the data.

Vulnerability Patterns
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Privilege EscalationExcessive Permissions, Sudo/Root Execution, Credential Access
  • Supply ChainUnpinned Dependencies, External Script Fetching, Obfuscated Code
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep
Findings (1)

Missing User Warnings

Medium
Confidence
90% confidence
Finding
The skill explicitly instructs operators to configure API credentials and access an internal corpus, but provides no warning about sensitive-data handling, least-privilege usage, or privacy constraints. In an internal-document retrieval context, this omission can lead to overbroad use, accidental exposure of confidential material, or unsafe handling of secrets and retrieved data.

Static analysis

No suspicious patterns detected.