このレポートには指定された言語の翻訳がありません。代わりに正規の英語レポートを表示しています。

バージョン付きセキュリティ評価

レポートID: SA-02F077C1

7/5/2026, 6:37:29 AM

create-issue セキュリティ評価 v9

スキルセキュリティ認証レポート

監査履歴
監査モデル: codex 最新の公開済みレポート
スキル名
create-issue
バージョン
v9
メンテナー
Cloud-Officer
カバレッジ
1 スキャンされたファイル · 272 解析済み行数
ポリシーバージョン
利用不可

確認済みの検出結果における最高重大度

中

2 件の確認済みセキュリティ検出結果に対応が必要です。

インストールのコンテキスト

現在のスキルページを確認

このページはレポートの証拠のみを要約しています。正規のインストール勧告は Skill ページで提供されます。

現在のスキルページを開く

このレポートは、マニフェストまたは ZIP をブロックも承認もしません。

Most static findings are Markdown examples, inline command references, or issue template text, so I adjudicated them as false positives. Medium semantic risk remains from unescaped shell arguments and a fixed temporary file that may overwrite or delete workspace content.

レポートの位置

最新の公開済みレポート

「最新」はレポートの順序を指し、アーティファクトの最新性を指すものではありません。

監査アテステーション

証明不可

必要な不変のバインディングは不完全です。

人による検証

未検証

このレポートには人による検証は記録されていません。

カバレッジ

1 スキャンされたファイル · 272 解析済み行数

レビュー対象の項目を 2 件表示

制限事項

このレポートはランタイムまたはサンドボックスでの実行を主張するものではなく、副作用がないことを証明するものでもありません。

証拠チェーン

ソースバインディングからインストール契約まで証拠をたどってください。利用可能な証拠は検証を支援しますが、安全性を保証するものではありません。

  1. ソース

    コミットとパスにバインド済み

  2. アーティファクト

    コンテンツとツリーのハッシュがバインド済み

  3. 監査

    完了

  4. インストール契約

    検証するためにマニフェストを開く

    マニフェストを開く

確認された機能

「確認」とは、このレポートで裏付けとなる証拠が記録されていることを意味します。「記録なし」は、機能が存在しないことを証明するものではありません。

スクリプトを含む

Skillに含まれるコードを実行する場合があります。

この監査では記録されていません

ネットワークアクセス

外部サービスに接続する場合があります。

この監査では記録されていません

ファイルシステムへのアクセス

ローカルファイルの読み取りまたは書き込みを行う可能性があります。

この監査では記録されていません

環境変数

プロセス環境から値を読み取る可能性があります。

この監査では記録されていません

外部コマンド

Skillの外部にあるコマンドまたはプログラムを呼び出す場合があります。

27 件の証拠箇所で確認

リスク指摘

確認済みのセキュリティ上の懸念事項は、引き続きレビューが必要な項目と分けて表示されます。

確認済みのセキュリティ上の懸念 (2)

RISK-001 中
Unescaped User Input in Shell Command Arguments
The skill asks the agent to place user-provided title, label, assignee, summary, and priority values into shell commands. Without explicit escaping or validation, a malicious value containing shell metacharacters could alter the command.
The shell command templates include user-derived placeholders such as title, label, assignee, and summary. The file does not include instructions to escape or validate those values before execution.
RISK-002 中
Fixed Temporary File May Clobber Workspace Content
The workflow always writes and deletes issue-body.md in the current workspace. If that file already exists, the workflow could overwrite or remove user data.
The skill explicitly names issue-body.md as the body file and later tells the agent to delete the temp file. There is no check for an existing file with the same name.

是正措置

この監査で推奨される修正が記録されています。これらを適用する責任はメンテナーにあります。

  1. FIX-001
    中
    User-provided values can reach shell command arguments.
    Escape or validate title, label, assignee, summary, type, and priority values before command execution. Prefer structured argument passing when available.
  2. FIX-002
    中
    The workflow uses a fixed temporary filename.
    Create a unique temporary file outside the repository, or check for an existing issue-body.md before writing and deleting it.
  3. FIX-003
    低
    Issue creation modifies external trackers.
    Show the target tracker, title, labels, and assignee, then ask for confirmation before running the create command.

専門家による証拠

不変の対象ID、スキャナーメタデータ、除外された一致項目、およびソースレベルの証拠。

アーティファクト主体

Marketplace コミット
02f077c174c5335e2f5d02ca15e77b70d9543e58
コンテンツハッシュ
be287753a29df8b6756d3c2c606e2b1969a0398a0bc09198859683e25a93326b
ツリーハッシュ
37791ac58a385c557cdae2539e5d2fec6aceb72bbe4b715c3ccd1f10fe7b0328
Skill パス
skills/cloud-officer/create-issue
監査ペイロードハッシュ
324b2804b6f32149d0982cbb79904b50

分析メタデータ

監査モデル: codex

分析状態: 完了

対象範囲は、記録されたファイル、行、メソッド、および証拠に限定されます。ランタイムまたはサンドボックスでの実行は主張していません。

検証とエクスポート

マニフェストとロックファイルは、インストール成果物を暗号学的ハッシュに結び付けます。この完全性に関する主張は、セキュリティ評価とは別のものです。

監査アテステーション: not_attestable