Этот отчет не переведен на запрошенный язык. Вместо него показан канонический отчет на английском языке.

Версионная оценка безопасности

ID отчёта: SA-E5464E66

9/6/2026, 12:11:18 PM

agy-worker оценка безопасности v5

Отчёт о сертификации безопасности навыка

История аудитов
Версия сканера 3.0.0 Модель аудита: codex Исторический отчет
Название навыка
agy-worker
Версия
v0.17.0
Сопровождающий
cagdasyurekli
Охват
92 Просканировано файлов · 37,454 Проанализировано строк
Версия политики
skillstore-security-audit-policy-v1

Наивысшая серьёзность подтверждённого результата

Высокий

Подтверждённая проблема безопасности (1) требует внимания.

Контекст установки

Исторические доказательства

Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.

Открыть текущую страницу Навыка

Этот отчёт не блокирует и не разрешает манифест или ZIP.

All 400 presented static findings were adjudicated individually. Most matches are benign validation, documentation, schema, or bounded orchestration patterns, but account configuration access and legacy shell verification are confirmed risks. The skill also explicitly allows provider execution with normal filesystem and network authority in session mode, so operators must treat it as a delegation tool rather than a sandbox. Static review was capped at 400/962 representative findings; omitted static matches are unconfirmed, so automatic publishing stays disabled until manual review.

Позиция отчета

Исторический отчет

Откройте историю аудита перед использованием этого отчета для установки.

Аттестация аудита

Аттестация заменена

Существует более новая аттестация.

Проверка человеком

Не проверено

Для этого отчета не зафиксирована проверка человеком.

Охват

92 Просканировано файлов · 37,454 Проанализировано строк

5 элементов показано для проверки

Ограничения

Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.

Цепочка доказательств

Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.

  1. Источник

    Коммит и путь привязаны

  2. Артефакт

    Хэши содержимого и дерева привязаны

  3. Аудит

    Завершено

  4. Контракт установки

    Открыть манифест для проверки

    Открыть манифест

Обнаруженные возможности

«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.

Содержит скрипты

Может выполнять код, включённый в Skill.

Обнаружено в 22 местах расположения доказательств

Доступ к сети

Может подключаться к внешним службам.

Обнаружено в 37 местах расположения доказательств

Доступ к файловой системе

Может читать или записывать локальные файлы.

Обнаружено в 50 местах расположения доказательств

Переменные окружения

Может считывать значения из окружения процесса.

Обнаружено в 15 местах расположения доказательств

Внешние команды

Может вызывать команды или программы вне Навыка.

Обнаружено в 52 местах расположения доказательств

Пункты проверки возможностей (4)
Высокий
Hidden file in home directory
p = os.path.expanduser("~/.gemini/antigravity-cli/settings.json")
The account phase reads ~/.gemini/antigravity-cli/settings.json and reports its permission configuration. This is an intentional account inspection, but it accesses user-owned configuration outside the worktree.
Высокий
Hidden file access
p = os.path.expanduser("~/.gemini/antigravity-cli/settings.json")
The account phase reads ~/.gemini/antigravity-cli/settings.json and reports its permission configuration. This is an intentional account inspection, but it accesses user-owned configuration outside the worktree.
Высокий
Unix shell invocation
/bin/bash -c "${verify_specs[$i]}"
The legacy shell verifier executes verify_specs through /bin/bash -c. An untrusted verifier specification can therefore run arbitrary commands, even though this mode is explicitly selected by the driver.
Высокий
Unix shell invocation
/bin/bash -c "${verify_specs[$i]}"
The legacy shell verifier executes verify_specs through /bin/bash -c. An untrusted verifier specification can therefore run arbitrary commands, even though this mode is explicitly selected by the driver.

Результаты оценки рисков

Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.

Подтверждённые проблемы безопасности (1)

RISK-001 Высокий
Unconfined Provider Execution
The skill states that whole-worktree content may be transmitted to Google or Gemini and that session mode gives AGY normal user filesystem and network authority. A provider task can therefore affect or disclose resources beyond the intended worktree unless the operator uses scoped content and stronger containment.
The documented execution boundary explicitly says the entire worktree may be readable and transmissible, while session mode has no AGY sandbox or native host containment.

Меры по устранению

В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.

  1. FIX-001
    Критично
    Default session mode retains normal user filesystem and network authority for the provider.
    Prefer scoped transmission and native containment where supported, and require explicit approval that names the provider, execution mode, readable content, and destination.
  2. FIX-002
    Высокий
    Approved worktree content can include secrets, credentials, private keys, or unrelated private files.
    Run a secret and private-path scan before every launch, exclude sensitive entries from the approved scope, and fail closed when the scan is inconclusive.
  3. FIX-003
    Высокий
    Legacy verifier mode executes caller-supplied text through /bin/bash -c.
    Disable legacy shell verification by default and require a separate high-risk acknowledgement, or accept only canonical argv records with an executable allowlist.
  4. FIX-004
    Высокий
    Compatibility manifests reference external CLI distribution URLs.
    Pin each download to an immutable digest, verify signatures or checksums before execution, and review manifest changes as supply-chain updates.
  5. FIX-005
    Средний
    Static review capped
    Manually review the omitted 562 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.

Экспертные доказательства

Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.

Субъект артефакта

Коммит Marketplace
e5464e662405de6361fdde6b984f9ea865635f64
Хеш содержимого
3d138378c67980113003cc9307c51d1b54cf24091ed95b0b2ee7d88174247bee
Хеш дерева
ae8aee1e8340badcb3d529ebcf1a879dc8cebb6f4145f9acdf9a97d4ce8fab83
Путь Skill
skills/cagdasyurekli/agy-worker
Хеш данных аудита
62a79c7608d1f13565f15b5e2679599b

Метаданные анализа

Модель аудита: codex

Состояние анализа: Завершено

Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.

Проверить и экспортировать

Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.

Аттестация аудита: superseded