Este informe no está traducido al idioma solicitado. Se muestra en su lugar el informe canónico en inglés.

Evaluación de seguridad versionada

ID del informe: SA-5526951B

9/12/2026, 6:41:33 AM

agentbazaar evaluación de seguridad v1

Informe de certificación de seguridad de la habilidad

Historial de auditorías
Versión del escáner 3.0.0 Modelo de auditoría: codex Último informe publicado
Nombre de la habilidad
agentbazaar
Versión
v1.0.0
Mantenedor
ptreezh
Cobertura
12 Archivos escaneados · 873 Líneas analizadas
Versión de la política
skillstore-security-audit-policy-v1

Gravedad máxima de hallazgo confirmada

Alto

5 hallazgos de seguridad confirmados requieren atención.

Contexto de instalación

Consulta la página actual de Skill

Esta página resume únicamente las pruebas del informe. La página de la Skill proporciona el aviso de instalación canónico.

Abrir la página actual de la habilidad

Este informe no bloquea ni autoriza el manifiesto ni el ZIP.

The static matches are benign documentation, fixed shell substitutions, standard device redirection, and expected local key-path handling. Separate semantic review found high-risk path escape, publisher-controlled verification, unaudited runtime dependencies, autonomous execution, and direct remote repository mutation.

Posición del informe

Último informe publicado

«Más reciente» se refiere a la secuencia del informe, no a la actualidad del artefacto.

Atestación de auditoría

Atestación activa

Hay una atestación pública disponible para este informe exacto.

Verificación humana

No verificado

No se ha registrado ninguna verificación humana para este informe.

Cobertura

12 Archivos escaneados · 873 Líneas analizadas

5 elementos mostrados para revisión

Limitaciones

Este informe no afirma ninguna ejecución en tiempo de ejecución ni en entorno aislado y no prueba la ausencia de efectos secundarios.

Cadena de evidencias

Sigue la evidencia desde la vinculación del código fuente hasta el contrato de instalación. La evidencia disponible permite la verificación; no constituye una garantía de seguridad.

  1. Fuente

    Vinculado al commit y la ruta

  2. Artefacto

    Hashes de contenido y árbol vinculados

  3. Auditoría

    Completo

  4. Contrato de instalación

    Abrir el manifiesto para verificar

    Abrir el manifiesto

Capacidades observadas

Observado significa que este informe registró evidencia de respaldo. No registrado no prueba que una capacidad esté ausente.

Contiene scripts

Puede ejecutar código incluido con la habilidad.

No registrado por esta auditoría

Acceso a red

Puede conectarse a servicios externos.

Observado en 6 ubicaciones de evidencia

Acceso al sistema de archivos

Puede leer o escribir archivos locales.

Observado en 14 ubicaciones de evidencia

Variables de entorno

Puede leer valores del entorno del proceso.

No registrado por esta auditoría

Comandos externos

Puede invocar comandos o programas fuera de la habilidad.

Observado en 37 ubicaciones de evidencia

Hallazgos de riesgos

Las preocupaciones de seguridad confirmadas están separadas de los elementos que aún deben revisarse.

Preocupaciones de seguridad confirmadas (5)

RISK-001 Alto
Unvalidated Task Identifier Allows Path Escape
Template mode inserts --task directly into tasks/${TASK_ID} without the validation used by publish mode. Traversal components can create a directory and new spec.md outside the tasks directory.
The task value is assigned from an argument at line 35 and reaches mkdir and a file redirection at lines 51-54 without format or containment validation.
RISK-002 Alto
Publisher-Defined Verification Can Access Reviewer Files
Reviews may execute a verification script declared by a task publisher. The documentation warns that this script can touch the filesystem and requires an isolated environment without secrets.
The guide explicitly permits publisher-declared runnable scripts and states they can touch the filesystem. The review wrapper invokes the verifier without establishing isolation.
RISK-003 Alto
Core Runtime Tools Are Outside the Audited Skill
The scripts invoke repository tools for key generation, signing, gateway requests, verification, and task execution. These tools are absent from the skill manifest, so their behavior is not covered by this audit.
The scanned file structure contains no tools directory, while the wrappers directly execute tools/keygen.js, tools/gateway.js, tools/agent-runner.js, and tools/verify.js.
RISK-004 Alto
Worker Loop Delegates Autonomous Task Execution
The worker loop delegates discovery, claiming, execution, and submission to agent-runner.js with automatic LLM selection. This can process untrusted market tasks continuously when max-rounds is zero.
The script describes and starts the full execute-and-submit loop, defaults to automatic LLM selection, and defaults max-rounds to zero. The delegated runner is not present for further control review.
RISK-005 Medio
Commands Push Changes to Origin Main by Default
Registration, publication, submission, and optional review publication create commits and push directly to origin main. Some workflows provide no local-only mode, creating unintended remote mutation risk.
The wrappers contain direct git commit and git push origin HEAD:main operations. Publication and registration expose --no-push, but submission does not.

Medidas correctivas

Esta auditoría registra correcciones sugeridas. Aplicarlas es responsabilidad de la persona encargada del mantenimiento.

  1. FIX-001
    Alto
    Template mode accepts task identifiers containing path traversal.
    Validate --task against ^T-[0-9A-Z]+$ before mkdir, then verify the resolved output remains under the repository tasks directory.
  2. FIX-002
    Alto
    Publisher-defined verification can access the reviewer's filesystem.
    Run every verification in an enforced container or sandbox with no secrets, read-only inputs, restricted networking, resource limits, and disposable storage.
  3. FIX-003
    Alto
    Security-critical tools are referenced outside the audited package.
    Bundle and integrity-pin the required tools, or declare exact immutable versions and include their source in the marketplace audit scope.
  4. FIX-004
    Alto
    The worker loop can continuously execute marketplace tasks.
    Require explicit approval before task execution and submission, default to one round, and expose allowlists for task sources, tools, paths, and network access.
  5. FIX-005
    Medio
    Operational commands push to origin main by default.
    Default every command to local-only or dry-run behavior and require explicit confirmation before commits, gateway requests, credit actions, or remote pushes.

Evidencia experta

Identidad inmutable del sujeto, metadatos del escáner, coincidencias descartadas y evidencia a nivel de código fuente.

Sujeto del artefacto

Commit de Marketplace
5526951beaeca22519572a471618555839b53b05
Hash del contenido
c17d714f129de6a982b0c5d102c29c86ba82c57f38d963f7cf72ba6189b5d646
Hash del árbol
f193f977d1f36435db6c68f3f0918b62f146733aaf6aa28d0a381a596e7ff666
Ruta del Skill
skills/ptreezh/agentbazaar
Hash de la carga de auditoría
013218a5693b2a4fa76f4d95453f8ea2

Metadatos del análisis

Modelo de auditoría: codex

Estado del análisis: Completo

El alcance se limita a los archivos, líneas, métodos y pruebas registrados. No se afirma ninguna ejecución en tiempo de ejecución ni en entorno aislado.

Verificar y exportar

El manifiesto y el archivo de bloqueo vinculan los artefactos de instalación a hashes criptográficos. Esta afirmación de integridad es independiente de la evaluación de seguridad.

Atestación de auditoría: active