Версионная оценка безопасности
ID отчёта: SA-7B5F6226
9/19/2026, 10:47:19 AM
agy-worker оценка безопасности v7
Отчёт о сертификации безопасности навыка
- Название навыка
- agy-worker
- Версия
- v0.20.0
- Сопровождающий
- cagdasyurekli
- Охват
- 92 Просканировано файлов · 38,537 Проанализировано строк
- Версия политики
- skillstore-security-audit-policy-v1
Наивысшая серьёзность подтверждённого результата
Высокий
Подтверждённые проблемы безопасности (3) требуют внимания.
Контекст установки
Исторические доказательства
Этот отчёт может не описывать артефакт, доступный для установки в настоящее время. Откройте текущую страницу Навыка для получения рекомендаций по установке.
Открыть текущую страницу НавыкаЭтот отчёт не блокирует и не разрешает манифест или ZIP.
Позиция отчета
Исторический отчет
Откройте историю аудита перед использованием этого отчета для установки.
Аттестация аудита
Аттестация заменена
Существует более новая аттестация.
Проверка человеком
Не проверено
Для этого отчета не зафиксирована проверка человеком.
Охват
92 Просканировано файлов · 38,537 Проанализировано строк
15 элементов показано для проверки
Ограничения
Этот отчёт не заявляет о выполнении во время работы или в песочнице и не доказывает отсутствие побочных эффектов.
Цепочка доказательств
Проследите доказательства от привязки источника до контракта установки. Доступные доказательства подтверждают возможность проверки; они не являются гарантией безопасности.
Источник
Коммит и путь привязаны
Артефакт
Хэши содержимого и дерева привязаны
Аудит
Завершено
Обнаруженные возможности
«Обнаружено» означает, что в этом отчете зафиксированы подтверждающие доказательства. «Не зафиксировано» не доказывает отсутствие возможности.
Содержит скрипты
Может выполнять код, включённый в Skill.
Обнаружено в 22 местах расположения доказательств
Доступ к сети
Может подключаться к внешним службам.
Обнаружено в 43 местах расположения доказательств
Доступ к файловой системе
Может читать или записывать локальные файлы.
Обнаружено в 50 местах расположения доказательств
Переменные окружения
Может считывать значения из окружения процесса.
Обнаружено в 15 местах расположения доказательств
Внешние команды
Может вызывать команды или программы вне Навыка.
Обнаружено в 56 местах расположения доказательств
Пункты проверки возможностей (12)
Результаты оценки рисков
Подтверждённые проблемы безопасности отделены от элементов, которые всё ещё требуют проверки.
Подтверждённые проблемы безопасности (3)
Меры по устранению
В ходе этого аудита были зафиксированы рекомендуемые исправления. Их применение является ответственностью сопровождающего.
- FIX-001ВысокийSession isolation is the default despite retaining normal user filesystem and network authority.Default to native or equivalent containment where supported. Require a separate prominent confirmation when session mode is selected.
- FIX-002ВысокийWhole-worktree approval can expose unrelated repository content to the external provider.Disable whole-worktree dispatch in the marketplace build, or require scoped manifests unless every path receives explicit review.
- FIX-003ВысокийLegacy shell verification executes caller-selected text through bash.Remove shell mode from the default workflow. Prefer validated argv verification and require a separate warning for any retained shell mode.
- FIX-004ВысокийNative mode grants the security helper broader Keychain operations than token lookup requires.Replace helper access with a least-privilege credential handoff that cannot add, modify, delete, or enumerate unrelated Keychain items.
- FIX-005ВысокийStatic review was capped at 400 of 989 matches.Complete manual review of the remaining 589 matches before automatic publication or installation is enabled.
- FIX-006СреднийStatic review cappedManually review the omitted 589 static analyzer matches or reduce bundled generated/vendor/reference content before enabling automatic publication.
Экспертные доказательства
Неизменяемая идентификация субъекта, метаданные сканера, отклонённые совпадения и доказательства на уровне источника.
Субъект артефакта
- Коммит Marketplace
- 7b5f6226ad3dfaed7068a68fb47e33a511a95cb3
- Хеш содержимого
- 6265484dddafa504df20fa1cc2033d6bbd7243ada5189f892ddd42973c8285e4
- Хеш дерева
- 5ed1e9b7a5b0bbee6ff0542508a6ab17283522e7e176033e7531146657f8bd2c
- Путь Skill
- skills/cagdasyurekli/agy-worker
- Хеш данных аудита
- 2b712c7cff30f18b62689fab595c5377
Метаданные анализа
Модель аудита: codex
Состояние анализа: Завершено
Область действия ограничена зафиксированными файлами, строками, методами и доказательствами. Выполнение во время работы или в песочнице не заявляется.
Проверить и экспортировать
Манифест и lockfile привязывают артефакты установки к криптографическим хешам. Это заявление о целостности не связано с оценкой безопасности.
Аттестация аудита: superseded