Historial de auditorías
qryma-search - 7 auditorías
Comparación de versiones
Cambios de capacidades y hallazgos entre versiones auditadas, primero las más recientes.
| Versión | Fecha | Resultado | Elementos de revisión | Cambio vs anterior |
|---|---|---|---|---|
| v7 Más reciente | 5 jul 2026, 21:16 | 9 confirmado | 35 | Sin cambios de capacidad |
| v6 | 5 jul 2026, 21:16 | 9 confirmado | 35 | Sin cambios de capacidad |
| v5 | 30 jun 2026, 11:29 | 1 confirmado | 4 | Comandos externosAcceso al sistema de archivos |
| v4 | 2 abr 2026, 02:51 | 1 confirmado | 0 | Acceso al sistema de archivos |
| v3 | 26 mar 2026, 02:31 | Sin hallazgos confirmados | 1 | Sin cambios de capacidad |
| v2 | 25 mar 2026, 09:16 | Sin hallazgos confirmados | 2 | Sin cambios de capacidad |
| v1 | 25 mar 2026, 08:14 | Sin hallazgos confirmados | 4 | Base |
5 jul 2026, 21:16
The skill is a legitimate Qryma web-search wrapper, but it performs real network egress and handles API credentials. Confirmed risks include API key loading from environment and .env files, transmission of the key in an outbound header, a configurable endpoint that can redirect credentials, and documentation that encourages sharing keys with an AI assistant.
Preocupaciones de seguridad confirmadas (9)
Elementos de revisión de capacidades (35)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Factores de riesgo
🔑 Variables de entorno (32)
🌐 Acceso a red (17)
📁 Acceso al sistema de archivos (4)
5 jul 2026, 21:16
The skill is a legitimate Qryma web-search wrapper, but it performs real network egress and handles API credentials. Confirmed risks include API key loading from environment and .env files, transmission of the key in an outbound header, a configurable endpoint that can redirect credentials, and documentation that encourages sharing keys with an AI assistant.
Preocupaciones de seguridad confirmadas (9)
Elementos de revisión de capacidades (35)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Factores de riesgo
🔑 Variables de entorno (32)
🌐 Acceso a red (17)
📁 Acceso al sistema de archivos (4)
30 jun 2026, 11:29
Static analysis found many env, network, filesystem, and external command indicators. Review confirms a legitimate community web search client, not malicious code, but it sends queries and an API key to an external endpoint and reads local credential files. The critical heuristic is dismissed as a false positive for intent, with publication allowed only with clear credential and network warnings.
Preocupaciones de seguridad confirmadas (1)
Elementos de revisión de capacidades (4)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Falsos positivos estáticos ignorados (2)
Estas coincidencias estáticas fueron descartadas por la revisión semántica o coincidieron con tokens solo de esquema, por lo que se muestran por transparencia, pero no afectan la puntuación de calidad.
Factores de riesgo
🔑 Variables de entorno (10)
🌐 Acceso a red (9)
⚙️ Comandos externos (5)
📁 Acceso al sistema de archivos (6)
Patrones detectados
2 abr 2026, 02:51
Static analysis detected 136 potential security issues across 12 files. After evaluation, all findings are false positives related to legitimate skill functionality: environment variable access for API key authentication, network requests to official Qryma API endpoints, shell commands in documentation examples, and configuration file reading. No evidence of malicious intent, credential exfiltration, or data theft. The skill follows standard patterns for API-based search tools with proper error handling.
Preocupaciones de seguridad confirmadas (1)
Factores de riesgo
🔑 Variables de entorno (5)
🌐 Acceso a red (2)
26 mar 2026, 02:31
All 112 static analyzer findings were evaluated and determined to be FALSE POSITIVES. The env_access patterns are legitimate API key configuration. Network calls go to the documented Qryma API endpoint. External command findings are markdown documentation examples, not actual shell execution. Filesystem access targets standard configuration directories. No malicious patterns, code execution, data exfiltration, or obfuscation detected. The skill is safe for publication.
Elementos de revisión de capacidades (1)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Factores de riesgo
🔑 Variables de entorno (3)
🌐 Acceso a red (2)
📁 Acceso al sistema de archivos (2)
25 mar 2026, 09:16
Static analysis flagged 112 potential issues, but most are false positives. Environment variable access (QRYMA_API_KEY, QRYMA_ENDPOINT) is legitimate configuration for an API-based skill. Network calls target the documented Qryma API endpoint. External command findings are documentation examples in markdown, not executable code. Filesystem access is limited to standard config file locations (~/.qryma/.env). No malicious patterns detected.
Elementos de revisión de capacidades (2)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.
Factores de riesgo
🔑 Variables de entorno (6)
🌐 Acceso a red (2)
📁 Acceso al sistema de archivos (2)
25 mar 2026, 08:14
Static analyzer flagged 112 patterns but evaluation shows these are false positives. Environment variable access (QRYMA_API_KEY, QRYMA_ENDPOINT) is standard configuration for API-based tools. Network requests to search.qryma.com represent core functionality. Hidden file access (~/.qryma/.env) is legitimate config storage. No malicious patterns, credential exfiltration, or obfuscation detected. The skill is a transparent web search tool requiring user-provided API credentials.
Elementos de revisión de capacidades (4)
Estas son capacidades locales reales que pueden esperarse para esta habilidad, por lo que requieren revisión, pero no se cuentan como comportamiento malicioso confirmado.