تقييم أمني مُحدَّث بالإصدار
معرّف التقرير: SA-6ED9E368
8/31/2026, 11:24:38 AM
agy-worker تقييم أمني v3
تقرير شهادة أمان المهارة
- اسم المهارة
- agy-worker
- الإصدار
- v0.13.0
- المشرف
- cagdasyurekli
- التغطية
- 111 الملفات التي تم فحصها · 34,779 الأسطر التي تم تحليلها
- إصدار السياسة
- skillstore-security-audit-policy-v1
أعلى مستوى خطورة لنتيجة مؤكدة
مرتفع
يتطلب 1 اكتشاف أمني مؤكد اهتمامًا.
سياق التثبيت
الأدلة التاريخية
قد لا يصف هذا التقرير العنصر القابل للتثبيت حاليًا. افتح صفحة المهارة الحالية للحصول على إرشادات التثبيت.
افتح صفحة Skill الحاليةلا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.
موضع التقرير
تقرير تاريخي
افتح سجل التدقيق قبل استخدام هذا التقرير للتثبيت.
إقرار التدقيق
تم استبدال الإقرار
يوجد إقرار أحدث.
التحقق البشري
لم يتم التحقق منه
لم يتم تسجيل أي تحقق بشري لهذا التقرير.
التغطية
111 الملفات التي تم فحصها · 34,779 الأسطر التي تم تحليلها
5 عناصر معروضة للمراجعة
القيود
لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.
سلسلة الأدلة
اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.
المصدر
الالتزام والمسار مرتبطان
العنصر البرمجي
تم ربط تجزئات المحتوى والشجرة.
التدقيق
مكتمل
القدرات المرصودة
تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.
يحتوي على سكربتات
قد ينفذ تعليمات برمجية مضمنة مع المهارة.
تمت ملاحظته في 20 مواضع أدلة
الوصول إلى الشبكة
قد يتصل بخدمات خارجية.
تمت ملاحظته في 47 مواضع أدلة
الوصول إلى نظام الملفات
قد يقرأ أو يكتب ملفات محلية.
تمت ملاحظته في 50 مواضع أدلة
متغيرات البيئة
قد يقرأ قيماً من بيئة العملية.
تمت ملاحظته في 14 مواضع أدلة
الأوامر الخارجية
قد يستدعي أوامر أو برامج خارج المهارة.
تمت ملاحظته في 54 مواضع أدلة
عناصر مراجعة القدرات (4)
نتائج المخاطر
يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.
مخاوف أمنية مؤكدة (1)
إجراءات المعالجة
سجّل هذا التدقيق الإصلاحات المقترحة. تطبيقها مسؤولية المشرف على الصيانة.
- FIX-001مرتفعDefault dispatch can expose the complete disposable worktree to the external provider.Require provider scope by default and require a separate explicit override for whole-worktree transmission.
- FIX-002مرتفعLegacy verification evaluates caller-supplied text with bash.Deprecate shell verification and require canonical argv verification for marketplace installations.
- FIX-003مرتفعVerifier argv mode can execute any caller-selected local program.Require interactive confirmation for each verifier executable and keep credentials unavailable unless separately approved.
- FIX-004متوسطStatic review cappedManually review the omitted 489 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
- FIX-005منخفضMarketplace tool metadata lists Claude hosts while the skill documentation says they are unsupported.Align supported tool metadata with the documented Codex-only runtime requirement.
أدلة الخبراء
هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.
موضوع العنصر البرمجي
- التزام Marketplace
- 6ed9e36896e8a9b54a50be448d7ebef54ac3b934
- تجزئة المحتوى
- 71450ff8ebb8ee220a42509d80913d7049bbe95dd539b08f9ab6c5fe2772c6b2
- تجزئة الشجرة
- 4d9bf44dcbabddf52900da0055631ab72e324b6690e188af42b080a6c20f142b
- مسار Skill
- skills/cagdasyurekli/agy-worker
- تجزئة حمولة التدقيق
- 30d9d3cbe9c4468baf2ad4d676bd2701
البيانات الوصفية للتحليل
نموذج التدقيق: codex
حالة التحليل: مكتمل
النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.
التحقق والتصدير
يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.
إقرار التدقيق: superseded