تقييم أمني مُحدَّث بالإصدار
معرّف التقرير: SA-73B58AAF
9/20/2026, 9:08:34 PM
agy-worker تقييم أمني v8
تقرير شهادة أمان المهارة
- اسم المهارة
- agy-worker
- الإصدار
- v0.21.0
- المشرف
- cagdasyurekli
- التغطية
- 92 الملفات التي تم فحصها · 39,230 الأسطر التي تم تحليلها
- إصدار السياسة
- skillstore-security-audit-policy-v1
أعلى مستوى خطورة لنتيجة مؤكدة
مرتفع
تتطلب 7 اكتشافات أمنية مؤكدة اهتمامًا.
سياق التثبيت
تحقق من صفحة المهارة الحالية
تلخص هذه الصفحة أدلة التقرير فقط. توفر صفحة المهارة إرشادات التثبيت المعتمدة.
افتح صفحة Skill الحاليةلا يحظر هذا التقرير البيان أو ملف ZIP ولا يصرح بهما.
موضع التقرير
أحدث تقرير منشور
يشير «الأحدث» إلى تسلسل التقرير، وليس إلى حداثة العنصر.
إقرار التدقيق
إقرار نشط
يتوفر إقرار عام لهذا التقرير تحديدًا.
التحقق البشري
لم يتم التحقق منه
لم يتم تسجيل أي تحقق بشري لهذا التقرير.
التغطية
92 الملفات التي تم فحصها · 39,230 الأسطر التي تم تحليلها
57 عناصر معروضة للمراجعة
القيود
لا يدّعي هذا التقرير تنفيذًا في وقت التشغيل أو ضمن بيئة معزولة، ولا يثبت عدم وجود آثار جانبية.
سلسلة الأدلة
اتبع الأدلة من ربط المصدر إلى عقد التثبيت. تدعم الأدلة المتاحة التحقق؛ لكنها ليست ضمانًا للسلامة.
المصدر
الالتزام والمسار مرتبطان
العنصر البرمجي
تم ربط تجزئات المحتوى والشجرة.
التدقيق
مكتمل
القدرات المرصودة
تعني «تمت ملاحظته» أن هذا التقرير سجل أدلة داعمة. ولا يثبت عدم التسجيل أن القدرة غير موجودة.
يحتوي على سكربتات
قد ينفذ تعليمات برمجية مضمنة مع المهارة.
تمت ملاحظته في 22 مواضع أدلة
الوصول إلى الشبكة
قد يتصل بخدمات خارجية.
تمت ملاحظته في 43 مواضع أدلة
الوصول إلى نظام الملفات
قد يقرأ أو يكتب ملفات محلية.
تمت ملاحظته في 50 مواضع أدلة
متغيرات البيئة
قد يقرأ قيماً من بيئة العملية.
تمت ملاحظته في 15 مواضع أدلة
الأوامر الخارجية
قد يستدعي أوامر أو برامج خارج المهارة.
تمت ملاحظته في 86 مواضع أدلة
عناصر مراجعة القدرات (50)
نتائج المخاطر
يتم فصل المخاوف الأمنية المؤكدة عن العناصر التي لا تزال بحاجة إلى مراجعة.
مخاوف أمنية مؤكدة (7)
إجراءات المعالجة
سجّل هذا التدقيق الإصلاحات المقترحة. تطبيقها مسؤولية المشرف على الصيانة.
- FIX-001مرتفعDefault session mode gives the provider normal user filesystem and network authority.Prefer native containment when supported, or require a prominent explicit warning and approval before session-mode launches.
- FIX-002مرتفعWhole-worktree dispatch can expose every approved worktree entry to the external provider.Prefer provider scopes, reject secrets and private files before staging, and make whole-worktree approval exceptional.
- FIX-003مرتفعEnvironment inheritance and user settings access can expose credentials or provider permissions.Use strict allowlists, keep credential-like variables excluded, and avoid account-phase settings reads unless explicitly requested.
- FIX-004مرتفعShell-based verification can execute arbitrary command text.Use argv verification by default, require a separate shell acknowledgement, and keep the sanitized environment and working directory boundaries enforced.
- FIX-005متوسطStatic review cappedManually review the omitted 591 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
- FIX-006متوسطProvider and verifier processes execute with meaningful local authority.Bind executable identity, arguments, working directory, permissions, and network policy to approval, then revalidate them immediately before launch.
أدلة الخبراء
هوية موضوع غير قابلة للتغيير، وبيانات تعريف الماسح الضوئي، والمطابقات المستبعدة، والأدلة على مستوى المصدر.
موضوع العنصر البرمجي
- التزام Marketplace
- 73b58aaf0aa4d29844f1b4c2acf4f530fc1ae7b9
- تجزئة المحتوى
- d3ea0b0a3107d1db6755b07b33b1a691df367ad8e639838b6b22150745db642d
- تجزئة الشجرة
- 613e25dca9696bd64b749aaa4bb4deeef8e7dbe2442b4099aab17f779e2334fb
- مسار Skill
- skills/cagdasyurekli/agy-worker
- تجزئة حمولة التدقيق
- 28435a23082dab2da18878aa039d86a9
البيانات الوصفية للتحليل
نموذج التدقيق: codex
حالة التحليل: مكتمل
النطاق محدود بالملفات والأسطر والأساليب والأدلة المسجلة. لا يُدّعى تنفيذ وقت التشغيل أو بيئة الاختبار المعزولة.
التحقق والتصدير
يربط البيان وملف القفل عناصر التثبيت بتجزئات تشفيرية. هذا الادعاء المتعلق بالسلامة منفصل عن التقييم الأمني.
إقرار التدقيق: active