doc2md — локальный Agent Skill без серверной части: промпт (SKILL.md) плюс два
скрипта-обёртки (skills/doc2md/scripts/convert.js и convert.sh). Скрипты не
делают собственных сетевых вызовов, не пишут за пределы переданных путей и не
исполняют динамический код.
Единственная внешняя зависимость — конвертер @firecrawl/anydoc,
который скрипт вызывает через npx -y @firecrawl/anydoc. При первом запуске
npx скачивает бинарник anydoc из npm под вашу платформу. Это тот же канал
доверия, что и любой другой npx-пакет; для offline/закрытых окружений можно
предварительно поставить пакет глобально (npm install -g @firecrawl/anydoc) и
проверить его отдельно.
Патчи выходят для последней версии в main. Старые теги не поддерживаются.
Не открывайте публичный issue для уязвимостей. Напишите на ilyautov@gmail.com или через GitHub private vulnerability reporting.
Ответ в течение 7 дней. Если подтверждается — фикс и упоминание в CHANGELOG (по желанию, можно анонимно).