Versionierte Sicherheitsbewertung
Berichts-ID: SA-5526951B
9/12/2026, 6:26:33 PM
agy-worker Sicherheitsbewertung v6
Zertifizierungsbericht zur Skill-Sicherheit
- Skillname
- agy-worker
- Version
- v0.18.0
- Betreuer
- cagdasyurekli
- Abdeckung
- 92 Gescannte Dateien · 37,573 Analysierte Zeilen
- Richtlinienversion
- skillstore-security-audit-policy-v1
Zusammenfassung bestätigter Befunde
Keine bestätigten Sicherheitsbefunde
Das abgeschlossene Audit hat keine bestätigten Sicherheitsbefunde ergeben. Dies ist kein Beweis dafür, dass der Skill keine Nebenwirkungen hat.
Installationskontext
Historische Nachweise
Dieser Bericht beschreibt möglicherweise nicht das derzeit installierbare Artefakt. Öffnen Sie die aktuelle Skill-Seite für Installationshinweise.
Aktuelle Skill-Seite öffnenDieser Bericht blockiert oder autorisiert weder das Manifest noch die ZIP-Datei.
Position melden
Historischer Bericht
Öffnen Sie den Auditverlauf, bevor Sie diesen Bericht zur Installation verwenden.
Audit-Nachweis
Attestierung ersetzt
Eine neuere Attestierung existiert.
Menschliche Überprüfung
Nicht überprüft
Für diesen Bericht ist keine menschliche Überprüfung verzeichnet.
Abdeckung
92 Gescannte Dateien · 37,573 Analysierte Zeilen
12 Elemente zur Überprüfung angezeigt
Einschränkungen
Dieser Bericht beansprucht keine Laufzeit- oder Sandbox-Ausführung und beweist nicht das Fehlen von Nebenwirkungen.
Beweiskette
Folgen Sie den Nachweisen von der Quellenbindung bis zum Installationsvertrag. Verfügbare Nachweise unterstützen die Überprüfung; sie sind keine Sicherheitsgarantie.
Quelle
An Commit und Pfad gebunden
Artefakt
An Inhalts- und Baum-Hashes gebunden
Prüfung
Vollständig
Beobachtete Funktionen
„Beobachtet“ bedeutet, dass dieser Bericht unterstützende Nachweise erfasst hat. Nicht erfasst bedeutet nicht, dass eine Fähigkeit nicht vorhanden ist.
Enthält Skripte
Kann mit dem Skill enthaltenen Code ausführen.
An 22 Nachweisstellen beobachtet
Netzwerkzugriff
Kann eine Verbindung zu externen Diensten herstellen.
An 38 Nachweisstellen beobachtet
Dateisystemzugriff
Kann lokale Dateien lesen oder schreiben.
An 50 Nachweisstellen beobachtet
Umgebungsvariablen
Kann Werte aus der Prozessumgebung lesen.
An 15 Nachweisstellen beobachtet
Externe Befehle
Kann Befehle oder Programme außerhalb des Skills aufrufen.
An 55 Nachweisstellen beobachtet
Elemente der Fähigkeitsprüfung (12)
Risikofunde
Bestätigte Sicherheitsbedenken werden von Punkten getrennt, die noch überprüft werden müssen.
Abhilfemaßnahmen
Von diesem Audit vorgeschlagene Korrekturen wurden erfasst. Ihre Umsetzung liegt in der Verantwortung des Maintainers.
- FIX-001HochLegacy verification executes a free-form string through Bash.Remove legacy shell verification or require canonical argv arrays with no shell interpretation.
- FIX-002HochProvider and verifier processes can execute repository tooling with granted host authority.Default to native containment where supported, restrict executable paths, enforce timeouts, and require explicit approval for every environment value.
- FIX-003HochStatic review was capped at 400 of 965 matches.Manually review the remaining 565 matches and repeat adjudication without a cap before automatic publication.
- FIX-004MittelStatic review cappedManually review the omitted 565 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
- FIX-005MittelAccount diagnostics read Antigravity settings from the user home directory.Keep this action opt-in, read only documented permission fields, and redact all output before logs or reports.
Expertennachweise
Unveränderliche Subjektidentität, Scanner-Metadaten, verworfene Treffer und Nachweise auf Quellcodeebene.
Artefakt-Subjekt
- Marketplace-Commit
- 5526951beaeca22519572a471618555839b53b05
- Inhalts-Hash
- 2454a73046aecb0ba4b70b075453c4aa597bb5410609f68176136668b723a9df
- Tree-Hash
- abc9f9f0aeea90ea83550ca9d3dc7c51fb1471e92e0ce135d82964de79c51725
- Skill-Pfad
- skills/cagdasyurekli/agy-worker
- Hash der Audit-Nutzlast
- 2d2ffd8c2ee903b3b8f4b419dcc47632
Analysemetadaten
Auditmodell: claude
Analysestatus: Vollständig
Der Umfang ist auf die aufgezeichneten Dateien, Zeilen, Methoden und Nachweise beschränkt. Es wird keine Ausführung in einer Laufzeitumgebung oder Sandbox beansprucht.
Verifizieren und exportieren
Das Manifest und die Lockdatei binden Installationsartefakte an kryptografische Hashes. Diese Integritätsaussage ist von der Sicherheitsbewertung getrennt.
Audit-Nachweis: superseded