Este informe no está traducido al idioma solicitado. Se muestra en su lugar el informe canónico en inglés.

Evaluación de seguridad versionada

ID del informe: SA-7E9E368D

7/5/2026, 10:39:23 AM

systematic-debugging evaluación de seguridad v7

Informe de certificación de seguridad de la habilidad

Historial de auditorías
Modelo de auditoría: codex Informe histórico
Nombre de la habilidad
systematic-debugging
Versión
v7
Mantenedor
davila7
Cobertura
11 Archivos escaneados · 1,262 Líneas analizadas
Versión de la política
No disponible

Gravedad máxima de hallazgo confirmada

Medio

1 hallazgo de seguridad confirmado requiere atención.

Contexto de instalación

Evidencia histórica

Este informe podría no describir el artefacto instalable actualmente. Abra la página actual de la Skill para obtener orientación de instalación.

Abrir la página actual de la habilidad

Este informe no bloquea ni autoriza el manifiesto ni el ZIP.

Most static findings are false positives caused by markdown fences, TypeScript template literals, normal NODE_ENV checks, and benign local script mechanics. I found no prompt-injection override text, but one diagnostic example can expose environment or signing details if copied directly into logs.

Posición del informe

Informe histórico

Abra el historial de auditorías antes de usar este informe para instalar.

Atestación de auditoría

No se puede certificar

La vinculación inmutable requerida está incompleta.

Verificación humana

No verificado

No se ha registrado ninguna verificación humana para este informe.

Cobertura

11 Archivos escaneados · 1,262 Líneas analizadas

1 elemento mostrado para revisión

Limitaciones

Este informe no afirma ninguna ejecución en tiempo de ejecución ni en entorno aislado y no prueba la ausencia de efectos secundarios.

Cadena de evidencias

Sigue la evidencia desde la vinculación del código fuente hasta el contrato de instalación. La evidencia disponible permite la verificación; no constituye una garantía de seguridad.

  1. Fuente

    Vinculación no disponible

  2. Artefacto

    Identidad incompleta

  3. Auditoría

    Completo

  4. Contrato de instalación

    Abrir el manifiesto para verificar

    Abrir el manifiesto

Capacidades observadas

Observado significa que este informe registró evidencia de respaldo. No registrado no prueba que una capacidad esté ausente.

Contiene scripts

Puede ejecutar código incluido con la habilidad.

No registrado por esta auditoría

Acceso a red

Puede conectarse a servicios externos.

No registrado por esta auditoría

Acceso al sistema de archivos

Puede leer o escribir archivos locales.

Observado en 3 ubicaciones de evidencia

Variables de entorno

Puede leer valores del entorno del proceso.

Observado en 2 ubicaciones de evidencia

Comandos externos

Puede invocar comandos o programas fuera de la habilidad.

Observado en 20 ubicaciones de evidencia

Hallazgos de riesgos

Las preocupaciones de seguridad confirmadas están separadas de los elementos que aún deben revisarse.

Preocupaciones de seguridad confirmadas (1)

RISK-001 Medio
Diagnostic Example May Expose Environment Details
The bash diagnostic example prints workflow secret status, greps environment variables, lists keychains, and lists signing identities. If copied into CI logs or shared chats, it may expose secret values or signing metadata.
The commands are explicit in the skill and line 93 can print the IDENTITY value when set. There is no external exfiltration endpoint, so the risk is data exposure through logs rather than malware.

Medidas correctivas

Esta auditoría registra correcciones sugeridas. Aplicarlas es responsabilidad de la persona encargada del mantenimiento.

  1. FIX-001
    Medio
    Diagnostic shell examples can expose environment values and signing metadata.
    Change examples to print boolean presence only, redact variable values, and warn users before listing keychains or signing identities in shared logs.
  2. FIX-002
    Bajo
    The find-polluter helper runs npm tests from user-supplied file patterns.
    Document that the script is manual-use only and should run only inside trusted repositories with reviewed tests.

Evidencia experta

Identidad inmutable del sujeto, metadatos del escáner, coincidencias descartadas y evidencia a nivel de código fuente.

Sujeto del artefacto

Commit de Marketplace
No disponible
Hash del contenido
No disponible
Hash del árbol
No disponible
Ruta del Skill
No disponible
Hash de la carga de auditoría
No disponible

Metadatos del análisis

Modelo de auditoría: codex

Estado del análisis: Completo

El alcance se limita a los archivos, líneas, métodos y pruebas registrados. No se afirma ninguna ejecución en tiempo de ejecución ni en entorno aislado.

Verificar y exportar

El manifiesto y el archivo de bloqueo vinculan los artefactos de instalación a hashes criptográficos. Esta afirmación de integridad es independiente de la evaluación de seguridad.

Atestación de auditoría: not_attestable