Версионная оценка безопасности
ID отчёта: SA-E5464E66
9/6/2026, 12:11:18 PM
agy-worker оценка безопасности v5
Отчёт о сертификации безопасности навыка
- Название навыка
- agy-worker
- Версия
- v0.17.0
- Сопровождающий
- cagdasyurekli
- Охват
- 92 Просканировано файлов · 37,454 Проанализировано строк
- Версия политики
- skillstore-security-audit-policy-v1
Наивысшая серьёзность подтверждённого результата
Высокий
Подтверждённая проблема безопасности (1) требует внимания.
Контекст установки
Исторические доказательства
Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Исторический отчет
Откройте историю аудита перед использованием этого отчета для установки.
Аттестация аудита
Аттестация заменена
Существует более новая аттестация.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
92 Просканировано файлов · 37,454 Проанализировано строк
5 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Обнаружено в 22 местах расположения доказательств
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 37 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 50 местах расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Обнаружено в 15 местах расположения доказательств
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 52 местах расположения доказательств
Пункты проверки возможностей (4)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (1)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001КритичноDefault session mode retains normal user filesystem and network authority for the provider.Prefer scoped transmission and native containment where supported, and require explicit approval that names the provider, execution mode, readable content, and destination.
- FIX-002ВысокийApproved worktree content can include secrets, credentials, private keys, or unrelated private files.Run a secret and private-path scan before every launch, exclude sensitive entries from the approved scope, and fail closed when the scan is inconclusive.
- FIX-003ВысокийLegacy verifier mode executes caller-supplied text through /bin/bash -c.Disable legacy shell verification by default and require a separate high-risk acknowledgement, or accept only canonical argv records with an executable allowlist.
- FIX-004ВысокийCompatibility manifests reference external CLI distribution URLs.Pin each download to an immutable digest, verify signatures or checksums before execution, and review manifest changes as supply-chain updates.
- FIX-005СреднийStatic review cappedManually review the omitted 562 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- e5464e662405de6361fdde6b984f9ea865635f64
- Хеш содержимого
- 3d138378c67980113003cc9307c51d1b54cf24091ed95b0b2ee7d88174247bee
- Хеш дерева
- ae8aee1e8340badcb3d529ebcf1a879dc8cebb6f4145f9acdf9a97d4ce8fab83
- Путь Skill
- skills/cagdasyurekli/agy-worker
- Хеш данных аудита
- 62a79c7608d1f13565f15b5e2679599b
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: superseded