Dieser Bericht ist nicht in der angeforderten Sprache verfügbar. Stattdessen wird der maßgebliche englische Bericht angezeigt.

Versionierte Sicherheitsbewertung

Berichts-ID: SA-6ED9E368

8/31/2026, 11:24:38 AM

agy-worker Sicherheitsbewertung v3

Zertifizierungsbericht zur Skill-Sicherheit

Audit-Verlauf
Scanner-Version 3.0.0 Auditmodell: codex Historischer Bericht
Skillname
agy-worker
Version
v0.13.0
Betreuer
cagdasyurekli
Abdeckung
111 Gescannte Dateien · 34,779 Analysierte Zeilen
Richtlinienversion
skillstore-security-audit-policy-v1

Höchster bestätigter Schweregrad eines Befunds

Hoch

1 bestätigter Sicherheitsbefund erfordert Aufmerksamkeit.

Installationskontext

Historische Nachweise

Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.

Aktuelle Skill-Seite öffnen

Dieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.

Of 400 static findings, 396 are lexical false positives from schema punctuation, defensive validation, documentation, or bounded local tooling. Confirmed risks are the external AGY launch, caller-selected verifier execution, and two legacy shell-verification paths. Default provider dispatch also creates a documented high-impact repository disclosure risk unless operators use a narrow approved scope. Static review was capped at 400/889 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.

Position melden

Historischer Bericht

Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.

Audit-Nachweis

Attestierung ersetzt

Eine neuere Attestierung existiert.

Menschliche Überprüfung

Nicht überprüft

Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.

Abdeckung

111 Gescannte Dateien · 34,779 Analysierte Zeilen

5 Elemente zur Überprüfung angezeigt

Einschränkungen

Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.

Beweiskette

Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.

  1. Quelle

    An Commit und Pfad gebunden

  2. Artefakt

    An Inhalts- und Baum-Hashes gebunden

  3. Prüfung

    Vollständig

  4. Installationsvertrag

    Manifest zur Überprüfung öffnen

    Manifest öffnen

Beobachtete Funktionen

„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.

Enthält Skripte

Kann mit dem Skill enthaltenen Code ausführen.

An 20 Nachweisstellen beobachtet

Netzwerkzugriff

Kann eine Verbindung zu externen Diensten herstellen.

An 47 Nachweisstellen beobachtet

Dateisystemzugriff

Kann lokale Dateien lesen oder schreiben.

An 50 Nachweisstellen beobachtet

Umgebungsvariablen

Kann Werte aus der Prozessumgebung lesen.

An 14 Nachweisstellen beobachtet

Externe Befehle

Kann Befehle oder Programme außerhalb des Skills aufrufen.

An 54 Nachweisstellen beobachtet

Elemente der Fähigkeitsprüfung (4)
Hoch
Python os.exec variants
os.execvpe(command[0], command, dict(os.environ))
os.execvpe executes a caller-selected verifier program after argv validation. Shell parsing is excluded, but an approved verifier can still execute arbitrary local code with its allowed environment.
Hoch
Python subprocess.Popen
process = subprocess.Popen(
This Popen launches the external AGY provider process with repository work as its operating context. Approval and executable binding reduce abuse, but provider execution and data exposure remain material risks.
Mittel
Unix shell invocation
/bin/bash -c "${verify_specs[$i]}"
The gate executes a caller-supplied verification specification with /bin/bash -c. Explicit legacy-shell and access acknowledgements mitigate accidental use, but approved text has full shell semantics.
Mittel
Unix shell invocation
/bin/bash -c "${verify_specs[$i]}"
The gate executes a caller-supplied verification specification with /bin/bash -c. Explicit legacy-shell and access acknowledgements mitigate accidental use, but approved text has full shell semantics.

Risikofunde

Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.

Bestätigte Sicherheitsbedenken (1)

RISK-001 Hoch
Repository Content Can Reach an External Provider
Default dispatch makes the disposable worktree readable and potentially transmissible to Google or Gemini. The skill requires approval and offers scoped staging, but sensitive repository data remains exposed when operators approve broad scope.
Both files explicitly state that the full worktree may be provider-readable and potentially transmitted. They also document approval and scoped-staging mitigations.

Abhilfemaßnahmen

Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.

  1. FIX-001
    Hoch
    Default dispatch can expose the complete disposable worktree to the external provider.
    Require provider scope by default and require a separate explicit override for whole-worktree transmission.
  2. FIX-002
    Hoch
    Legacy verification evaluates caller-supplied text with bash.
    Deprecate shell verification and require canonical argv verification for marketplace installations.
  3. FIX-003
    Hoch
    Verifier argv mode can execute any caller-selected local program.
    Require interactive confirmation for each verifier executable and keep credentials unavailable unless separately approved.
  4. FIX-004
    Mittel
    Static review capped
    Manually review the omitted 489 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
  5. FIX-005
    Niedrig
    Marketplace tool metadata lists Claude hosts while the skill documentation says they are unsupported.
    Align supported tool metadata with the documented Codex-only runtime requirement.

Expertennachweise

Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.

Artefakt-Subjekt

Marketplace-Commit
6ed9e36896e8a9b54a50be448d7ebef54ac3b934
Inhalts-Hash
71450ff8ebb8ee220a42509d80913d7049bbe95dd539b08f9ab6c5fe2772c6b2
Tree-Hash
4d9bf44dcbabddf52900da0055631ab72e324b6690e188af42b080a6c20f142b
Skill-Pfad
skills/cagdasyurekli/agy-worker
Hash der Audit-Nutzlast
30d9d3cbe9c4468baf2ad4d676bd2701

Analysemetadaten

Auditmodell: codex

Analysestatus: Vollständig

Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.

Verifizieren und exportieren

Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.

Audit-Nachweis: superseded