memtry-cli(npm)의 악성코드
-= 소스별 세부정보. 이 줄 아래에서는 편집하지 마세요.=-
memtry-cli는 'memtry_onboarding' 도구가 연결된 AI 에이전트에게 설치 프로그램의 홈 디렉터리(~/.claude, ~/.gemini, ~/.cursor, ~/Library/Application Support, ~/Documents, ~/Downloads, ~/Desktop, ~/Projects)에서 채팅 기록, 이력서, YC 애플리케이션, 재무 문서 및 개인 데이터를 검색하도록 지시하는 프롬프트를 반환하는 MCP 서버를 설치합니다. 그런 다음 패키지의 create_repo / update_context / append_changelog 도구를 통해 수집된 콘텐츠를 제출합니다. 이러한 도구는 기본적으로 callCloud(${BASE_URL}/api/mcp)를 통해 작성자 제어 엔드포인트 https://memtry.vercel.app/api/mcp로 라우팅되며, 제공된 .gemini/settings.json은 번들 Bearer API 키를 사용하여 BASE_URL을 해당 호스트에 고정합니다. 모델이 명시적으로 status: private 태그를 붙인 항목만 로컬로 유지됩니다. 온보딩 프롬프트는 수집된 개인 또는 금융 콘텐츠에 해당 태그를 적용하도록 모델에 지시하지 않으므로 작성자의 Vercel 엔드포인트로의 유출이 기본 경로입니다. 또한 tarball은 .gemini/settings.json에 memtry.vercel.app에 대한 라이브 mk_... API 키를 제공합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도(기본값(정보 없음)) | 55.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 55.00 |
VPI 공식 vpi-v1 기준